最新的CompTIA PenTest+ Certification (PT0-002日本語版) - PT0-002日本語免費考試真題

問題1
ある会社は、顧客がローン申請を提出できるようにする新しい Web アプリケーションを開発しました。侵入テスターがアプリケーションをレビューしていると、アプリケーションが ASP で開発され、バックエンド データベースに MSSQL を使用していることがわかりました。ペネトレーション テスターは、アプリケーションの検索フォームを使用して、検索入力フィールドに次のコードを入力します。
IMG SRC=vbscript:msgbox (「攻撃対象の脆弱性」) ; >originalAttribute="SRC"originalPath="vbscript;msgbox ("攻撃対象の脆弱性") ;>"
テスターが検索フォームの送信ボタンをチェックすると、Web ブラウザは「攻撃対象の脆弱性」を表示するポップアップ ウィンドウを返します。テスターが Web アプリケーションで発見した脆弱性は次のうちどれですか?

正確答案: B
問題2
侵入テスターは、IT ナレッジ ベースをホストしている内部 Web サーバーの制御権を取得することに成功しました。
侵入テスターが次に試みるべき攻撃は次のどれですか?

正確答案: A
說明:(僅 VCESoft 成員可見)
問題3
クライアントの関与中に、ペネトレーション テスターは次の Nmap コマンドを実行し、次の出力を取得します。
nmap -sV -- スクリプト ssl-enum-ciphers -p 443 リモートホスト
| TLS_ECDHE_ECDSA_WITH_RC4_128_SHA
| TLS_ECDHE_RSA_WITH_RC4_128_SHA
TLS_RSA_WITH_RC4_128_SHA (rsa 2048)
TLS_RSA_WITH_RC4_128_MD5 (rsa 2048)
ペネトレーションテスターがレポートに含めるべきものは次のうちどれですか?

正確答案: B
說明:(僅 VCESoft 成員可見)
問題4
クライアント組織の侵入評価で、侵入テスターは、多数の古いソフトウェア パッケージ バージョンがインストールされていることに気づきました ...s-クリティカル サーバー。この問題を軽減するのに最も適しているのは次のうちどれですか?

正確答案: C
說明:(僅 VCESoft 成員可見)
問題5
ペネトレーション テスターは、企業の Web サイトに対するクレデンシャル スタッフィング攻撃を準備しています。最も関連性の高い情報を受動的に取得するために使用できるものは次のうちどれですか?

正確答案: B
說明:(僅 VCESoft 成員可見)
問題6
ある企業が、ネットワーク上で脆弱性スキャンを実施する侵入テスターを採用しました。テストは、既知の環​​境で行われることが確認されています。評価を実行する前にシステムを適切に識別するための最良のオプションは、次のうちどれですか?

正確答案: A
問題7
次のうち、アプリケーション コードでサードパーティのオープンソース ライブラリを使用することに関する最大の懸念を説明しているのはどれですか? (2つ選んでください。)

正確答案: B,C
說明:(僅 VCESoft 成員可見)
問題8
侵入テスターが評価を開始しようとしていますが、ターゲット企業に関する公開情報しか持っていません。クライアントはこの演習を認識しており、テストの準備をしています。
評価の範囲を説明しているのは次のうちどれですか?

正確答案: D
問題9
ペネトレーション テスターは、最近のテスト中に、経理部門の従業員が支払いシステムに変更を加え、個人の銀行口座に送金していることを発見しました。侵入テストはすぐに中止されました。今後この種の活動を防止するための最善の推奨事項は次のうちどれですか?

正確答案: D
說明:(僅 VCESoft 成員可見)
問題10
ペネトレーション テスターは、新しいクライアントと共にスコーピング ドキュメントに取り組んでいます。クライアントが使用する方法には、次のものが含まれます。
* エンゲージメント前のやり取り (スコーピングと ROE)
・情報収集(偵察)
* 脅威モデリング
*脆弱性分析
* 搾取とポスト搾取
* 報告
クライアントが使用する方法論は次のうちどれですか?

正確答案: B
問題11
以前に正常にスキャンされたサーバーを侵入テスターがスキャンできない理由を最もよく説明しているのは、次のうちどれですか?

正確答案: C
說明:(僅 VCESoft 成員可見)
問題12
ソフトウェア会社のネットワーク上のすべてのサーバーの認証スキャンを構成および実行するために、侵入テスターが雇われています。テスターが MOST の結果を返すために使用するアカウントは、次のうちどれですか?

正確答案: D
問題13
最高情報セキュリティ責任者は、会社の電子商取引アプリケーションのセキュリティを評価したいと考えています。
アラームをトリガーせずにアプリケーションから関連情報を取得するために、侵入テスターが最初に使用する必要があるツールは次のうちどれですか?

正確答案: C
說明:(僅 VCESoft 成員可見)