WorksheetsPhần 1: Tổng quan về DoS - Mục tiêu và Mục đích
Total questions: 83
Worksheet time: 42mins
[Nhớ lại] Theo phần “Mục tiêu – mục đích – khái niệm – nhận diện”, mục tiêu cốt lõi của tấn công DoS là gì?
Lấy cắp dữ liệu nhạy cảm từ máy chủ
Làm gián đoạn dịch vụ bằng cách làm hệ thống mạng bị ngập (flood) hoặc mất khả năng đáp ứng
Mã hóa toàn bộ dữ liệu để đòi tiền chuộc
Chiếm quyền điều khiển tài khoản quản trị
[Nhớ lại] Trong mục tiêu của DoS, hành động nào sau đây được nêu rõ?
Tăng băng thông khả dụng cho người dùng hợp lệ
Làm ngắt kết nối giữa hai máy và ngăn chặn quá trình truy cập vào dịch vụ
Tối ưu hóa hiệu năng hệ thống
Tự động vá các lỗ hổng bảo mật
[Kỹ năng/Khái niệm] Tình huống: Một kẻ tấn công gửi lượng lớn lưu lượng vô nghĩa đến một cổng dịch vụ khiến người dùng bình thường không thể truy cập. Hành vi này phù hợp nhất với mục đích nào của DoS theo tài liệu?
Chiếm quyền điều khiển từ xa
Làm hệ thống mạng bị ngập dẫn đến không thể đáp ứng dịch vụ cho người dùng bình thường
Phát hiện lỗ hổng để vá
Ẩn danh khi giao tiếp trên mạng
[Kỹ năng/Khái niệm] Mục tiêu DoS nào dưới đây trực tiếp nhắm tới tính sẵn sàng của dịch vụ cho một nhóm người dùng xác định?
Ngăn chặn những người dùng cụ thể có thể vào một dịch vụ nào đó
Tăng cường xác thực đa yếu tố
Mã hóa dữ liệu trên ổ đĩa máy chủ
Giảm kích thước gói tin để tiết kiệm băng thông
[Tư duy chiến lược] Bạn được yêu cầu đánh giá rủi ro: Nếu một tổ chức phụ thuộc vào kết nối giữa hai máy chủ ứng dụng và cơ sở dữ liệu, dạng mục tiêu DoS nào là rủi ro nghiêm trọng nhất theo tài liệu?
Ngắt kết nối giữa hai máy để chặn truy cập vào dịch vụ
Tăng số lượng bản ghi trong cơ sở dữ liệu
Giảm tốc độ đĩa cứng của máy chủ
Thay đổi chính sách mật khẩu người dùng
[Nhớ lại] Theo trang tổng quan, mục “Các dạng tấn công DoS” liệt kê những ví dụ nào sau đây? Chọn phương án chứa đúng một tên tấn công trong danh sách.
Smurf và Fraggle
SQL Injection
ARP Spoofing
Ransomware Locker
[Nhận biết] Theo nội dung, mục tiêu phổ biến của các cuộc tấn công DoS là gì?
Các trang web lớn và các tổ chức thương mại điện tử trên Internet
Máy tính cá nhân ngoại tuyến không kết nối mạng
Thiết bị IoT trong mạng nội bộ không có dịch vụ công khai
Chỉ các hệ thống sao lưu nội bộ của doanh nghiệp
[Ghi nhớ khái niệm] Phát biểu nào mô tả đúng bản chất của tấn công DoS?
Làm quá tải tài nguyên hệ thống khiến hệ thống không thể sử dụng hoặc chậm đáng kể
Truy cập trái phép và đánh cắp dữ liệu mật của hệ thống
Mã hóa toàn bộ dữ liệu để đòi tiền chuộc
Cài đặt phần mềm gián điệp theo dõi người dùng
[Phân biệt] Khả năng nào sau đây KHÔNG phải là đặc trưng của DoS theo mô tả trong tài liệu?
Không có khả năng truy cập vào dữ liệu thực của hệ thống
Có thể làm gián đoạn các dịch vụ mà hệ thống cung cấp
Có thể khiến hệ thống chậm đi đáng kể với người dùng bình thường
Luôn yêu cầu kiểm soát tài khoản quản trị của hệ thống
[Hiểu] Cơ chế chính khiến người dùng bình thường bị ảnh hưởng trong tấn công DoS là gì?
Tài nguyên hệ thống bị quá tải dẫn đến giảm khả năng phản hồi
Mật khẩu người dùng bị thay đổi từ xa bởi kẻ tấn công
Các tệp hệ thống bị xóa vĩnh viễn
Ứng dụng bị cập nhật lên phiên bản lỗi
[Ứng dụng] Trong tình huống một cổng thương mại điện tử phản hồi rất chậm và nhiều giao dịch thất bại nhưng không có dấu hiệu rò rỉ dữ liệu, nhận định hợp lý nhất là gì?
Có thể đang chịu tấn công DoS làm gián đoạn dịch vụ
Chắc chắn bị mã độc tống tiền đang mã hóa dữ liệu
Do thay đổi giao diện người dùng gây lỗi nhập liệu
Máy chủ đã bị đánh cắp quyền truy cập quản trị
[Lập luận] Vì sao các trang web lớn thường là mục tiêu hấp dẫn của DoS theo nội dung tài liệu?
Lưu lượng người dùng cao, gây tác động lớn khi dịch vụ bị gián đoạn
Chúng chứa ít tài nguyên nên dễ bị xóa dữ liệu
Chúng không có biện pháp giám sát nhật ký truy cập
Chúng thường hoạt động ngoại tuyến nên khó phát hiện tấn công
[Chiến lược] Nếu mục tiêu là khiến hệ thống ‘không thể sử dụng’ mà không cần truy cập dữ liệu, kẻ tấn công nên ưu tiên chiến thuật nào phù hợp với DoS theo tài liệu?
Tạo tải lớn lên tài nguyên như băng thông, CPU, kết nối để làm nghẽn dịch vụ
Thử bẻ khóa mật khẩu quản trị để đọc cơ sở dữ liệu
Cài backdoor để sao chép tệp cấu hình
Sử dụng kỹ thuật mã hóa tệp rồi yêu cầu chuộc
[DoK 1] Trong tấn công Smurf, loại gói tin nào được kẻ tấn công lạm dụng để gửi tới địa chỉ broadcast với địa chỉ nguồn giả mạo?
Gói TCP SYN
Gói ICMP (ping)
Gói ARP Request
Gói HTTP GET
[DoK 1] Tấn công Fraggle khác Smurf ở điểm chính nào về giao thức được sử dụng?
Fraggle dùng UDP echo, còn Smurf dùng ICMP ping
Fraggle dùng TCP FIN, còn Smurf dùng TCP SYN
Fraggle dùng ARP, còn Smurf dùng DNS
Fraggle dùng HTTP, còn Smurf dùng HTTPS
[DoK 2] Theo mô tả, điều gì xảy ra khi kẻ tấn công ping đến địa chỉ broadcast của một mạng nhưng giả mạo địa chỉ nguồn là nạn nhân?
Chỉ một máy ngẫu nhiên trong mạng trả lời về nạn nhân
Tất cả máy trong mạng gửi reply về nạn nhân, gây khuếch đại lưu lượng
Router chặn mọi gói và không có phản hồi
Máy nạn nhân tự động thay đổi địa chỉ IP để né tránh
[DoK 2] Dấu hiệu nhận biết nào sau đây phù hợp với tác động của tấn công DoS nêu trong phần Nhận diện?
Mạng tăng tốc độ khi mở tập tin hoặc truy cập website
Không thể dùng một website cụ thể hoặc không thể truy cập bất kỳ website nào
Số lượng email hợp lệ đến giảm mạnh
Thiết bị đầu cuối tự động nâng cấp hệ điều hành
[DoK 3] Một tổ chức nhận nhiều thư rác hơn bình thường, mạng chậm bất thường khi mở tập tin và không thể truy cập một số website. Dựa trên các dấu hiệu này, kết luận hợp lý nhất là gì?
Có khả năng đang chịu một dạng tấn công DoS
DNS nội bộ bị cấu hình sai bản ghi MX
Máy chủ web bị thiếu dung lượng đĩa
Đường truyền vật lý bị đứt hoàn toàn
[DoK 3] Khi mạng bot (BOT) tham gia vào quá trình gửi ping reply trong tấn công Smurf, hệ quả chiến lược nào về cường độ tấn công được nêu?
Cường độ giảm do phân tán nguồn
Cường độ không đổi vì chỉ một mạng trả lời
Cường độ được khuếch đại mạnh khi nhiều mạng kết nối cùng reply
Cường độ không ảnh hưởng vì router bỏ tất cả gói ICMP
[DoK 2] Mục tiêu trực tiếp của việc giả mạo địa chỉ nguồn trong Smurf là gì?
Ẩn danh hoàn toàn trước hệ thống phát hiện xâm nhập
Buộc các máy trong mạng broadcast gửi reply về nạn nhân thay vì kẻ tấn công
Làm cho gói tin đi qua tường lửa không bị kiểm tra
Tạo kết nối TCP ổn định với máy nạn nhân
[DoK 1] Khái niệm nào mô tả đúng tấn công Buffer Overflow trong bối cảnh DoS?
Gửi các gói IP có kích thước vượt chuẩn để gây lỗi phân mảnh
Ghi lượng dữ liệu vượt quá dung lượng bộ nhớ đệm của chương trình khiến tràn bộ đệm
Lợi dụng nhiều máy trung gian khuếch đại lưu lượng phản hồi ICMP
Chặn toàn bộ lưu lượng ra/vào bằng tường lửa ở biên mạng
[DoK 1] Theo tài liệu, hành vi nào có thể dẫn tới tràn bộ nhớ đệm?
Gửi email có file đính kèm dài quá 256 ký tự
Thiết lập MTU nhỏ hơn 576 byte
Bật tính năng kiểm tra checksum cho IP
Đổi cổng dịch vụ từ 80 sang 8080
[DoK 2] Tác hại trực tiếp mà kẻ tấn công có thể đạt được khi khai thác Buffer Overflow là gì?
Ghi đè dữ liệu và chiếm quyền điều khiển một số chương trình để thực thi mã nguy hiểm
Chỉ có thể làm chậm mạng do mất gói tạm thời
Tự động vá lỗ hổng bằng cách cập nhật trình điều khiển thiết bị
Tăng dung lượng RAM khả dụng cho hệ thống mục tiêu
[DoK 1] Ping of Death (PoD) chủ yếu dựa trên đặc điểm nào của gói IP?
Gói IP có kích thước vượt quá giới hạn hợp lệ khi bị phân mảnh và tái lắp
Gói IP chứa địa chỉ MAC giả mạo trong khung Ethernet
Gói IP dùng cờ URG để ưu tiên xử lý trên router
Gói IP có TTL bằng 1 để gây vòng lặp
[DoK 2] Quan sát sơ đồ khuếch đại trong hình, bước nào làm tăng mạnh lưu lượng tới nạn nhân trong kiểu tấn công tương tự Smurf/Fraggle?
Kẻ tấn công gửi một yêu cầu đơn lẻ trực tiếp tới nạn nhân
Các máy trong mạng trung gian đồng loạt phản hồi về địa chỉ nạn nhân do bị giả mạo nguồn
Router biên chặn toàn bộ ICMP Echo Reply
Máy nạn nhân chủ động phát quảng bá ARP để tự bảo vệ
[DoK 3] Bạn là quản trị viên muốn giảm rủi ro PoD và Buffer Overflow. Biện pháp kết hợp nào phù hợp nhất?
Cấu hình chặn phân mảnh IP bất kỳ và tắt ICMP hoàn toàn
Cập nhật bản vá phần mềm, kiểm tra giới hạn kích thước đầu vào, đồng thời lọc gói IP bất thường/oversized
Chỉ tăng dung lượng RAM và CPU cho máy chủ
Chỉ thay đổi dải địa chỉ IP nội bộ nhằm tránh bị phát hiện
Trong bối cảnh tấn công DoS, gói tin IP tối đa theo chuẩn cho phép có kích thước bao nhiêu trước khi bị chia nhỏ?
65.536 bytes
64 KB trừ header, khoảng 65.280 bytes
1.500 bytes (MTU Ethernet)
32.768 bytes
Phát biểu nào mô tả đúng cơ chế của tấn công Teardrop?
Gửi nhiều gói ICMP echo có kích thước lớn vượt quá chuẩn để tràn bộ đệm đích
Khai thác các gói IP bị phân mảnh với thông số offset chồng chéo khiến hệ thống không thể lắp ráp đúng
Giả mạo địa chỉ nguồn để buộc máy chủ trả lời nhầm sang nạn nhân
Gửi SYN liên tiếp để chiếm đầy bảng kết nối chờ của máy chủ
Trong quá trình truyền, gói IP lớn sẽ được xử lý như thế nào khi đi qua các thiết bị mạng?
Luôn được giữ nguyên và chuyển tiếp như ban đầu
Bị chia nhỏ thành nhiều phần (fragment) kèm các giá trị offset để lắp ráp lại ở đích
Bị mã hóa tự động để giảm kích thước
Bị từ chối bởi router do vượt quá MTU
Hậu quả trực tiếp khi hệ điều hành nhận các mảnh gói có offset chồng chéo trong tấn công Teardrop là gì?
Hệ thống dễ dàng lắp ráp lại và bỏ qua gói lỗi, không ảnh hưởng hiệu năng
Hệ điều hành không hiểu được, cố gắng build lại gói, tiêu tốn tài nguyên dẫn đến suy giảm hoặc cạn kiệt tài nguyên
Router sẽ tự động sửa offset sai và chuyển tiếp bình thường
Chỉ ảnh hưởng đến băng thông mạng, không tiêu tốn CPU hay bộ nhớ
Khía cạnh nào sau đây liên quan trực tiếp đến tấn công SYN trong DoS?
Quy trình bắt tay ba bước của TCP (three-way handshake)
Phân mảnh gói IP và các giá trị offset
Giới hạn kích thước gói IP là 65.536 bytes
Sử dụng ICMP để phản xạ lưu lượng về nạn nhân
Vì sao tấn công gửi gói IP lớn hơn giới hạn chuẩn (Ping of Death) có thể bị phát hiện tương đối dễ?
Do đặc trưng là dùng offset chồng chéo nên IDS khó phát hiện
Vì kích thước gói vượt quá 65.536 bytes nên dấu hiệu bất thường rõ ràng trong ghi log và giám sát
Do chỉ ảnh hưởng đến lớp ứng dụng nên dễ theo dõi
Vì luôn sử dụng cổng TCP 80 nên có thể lọc đơn giản
Phát biểu nào mô tả đúng vai trò của offset trong phân mảnh IP liên quan đến tấn công Teardrop?
Offset xác định vị trí của mỗi mảnh trong gói gốc; kẻ tấn công tạo offset chồng chéo làm quá trình lắp ráp thất bại và tiêu tốn tài nguyên
Offset dùng để mã hóa dữ liệu trong từng mảnh giúp bảo mật, nên kẻ tấn công thay đổi offset để giải mã
Offset quy định thời gian sống (TTL) của từng mảnh; tấn công tăng offset để kéo dài TTL
Offset quyết định cổng TCP đích của từng mảnh; tấn công thay đổi offset để chuyển hướng kết nối
Trong tấn công SYN flood, kẻ tấn công chủ yếu làm cạn kiệt tài nguyên nào của máy chủ để ngăn người dùng hợp lệ kết nối?
Bộ nhớ dành cho trạng thái kết nối đang chờ
Dung lượng ổ cứng lưu trữ nhật ký
Băng thông mạng nội bộ giữa các switch
Tốc độ xử lý của CPU cho ứng dụng web
Điểm nào sau đây đúng về cách kẻ tấn công sử dụng địa chỉ IP trong SYN flood?
Luôn dùng cùng một IP để dễ theo dõi phản hồi
Giả mạo địa chỉ IP nguồn của gói SYN để tránh bị truy vết
Chỉ sử dụng dải IP nội bộ để vượt tường lửa
Mã hóa địa chỉ IP trong tiêu đề TCP để che giấu
Theo mô tả về quy trình TCP Three-way handshake chuẩn, trình tự đúng của các gói tin là gì?
ACK → SYN → SYN-ACK
SYN → SYN-ACK → ACK
SYN-ACK → ACK → SYN
FIN → ACK → SYN
Vì sao trong SYN flood, các kết nối hợp lệ không được thực hiện khi có quá nhiều gói SYN ảo?
Máy chủ ưu tiên gói UDP nên bỏ qua TCP
Các yêu cầu xử lý kết nối bị chiếm hết, máy chủ không còn khả năng đáp lại SYN hợp lệ
Trình duyệt người dùng chặn các gói ACK đến
Giao thức TCP tự động chuyển sang chế độ mã hóa khiến chậm
Chọn phát biểu mô tả đúng chiến thuật của kẻ tấn công để tận dụng lỗ hổng thời gian chờ trong handshake.
Gửi một gói SYN rồi ngay lập tức hoàn tất ACK để chiếm băng thông
Rút ngắn bộ đếm thời gian của máy chủ bằng cách gửi FIN liên tục
Giảm thời gian yêu cầu handshake và liên tục gửi SYN nhưng không bao giờ trả lời bằng ACK
Tăng kích thước cửa sổ nhận để làm tràn bộ đệm TCP
Theo tài liệu, thời gian duy trì kết nối giữa hai máy sau khi hoàn tất handshake ít nhất là bao lâu trước khi thực hiện phiên handshake tiếp theo?
15 giây
45 giây
60 giây
75 giây
Trong bối cảnh SYN flood, mô tả nào sau đây đúng về tác động tài nguyên của hệ thống?
Tăng tải CPU do mã hóa TLS trong suốt handshake
Tiêu tốn bộ nhớ để duy trì các kết nối nửa mở trong hàng đợi
Tiêu thụ ổ cứng vì ghi log liên tục các gói SYN-ACK
Làm quá tải GPU khi xử lý đồ họa phiên web
[DoK 1] Slowloris HTTP DoS thuộc lớp nào trong mô hình giao thức và thao tác chủ yếu trên phần nào của HTTP?
Lớp mạng, thao tác vào địa chỉ IP nguồn
Lớp vận chuyển, thao tác vào cổng TCP đích
Lớp ứng dụng, thao tác vào header của HTTP request
Lớp liên kết dữ liệu, thao tác vào khung Ethernet
[DoK 1] Điểm đặc trưng về log khi máy chủ bị Slowloris tấn công là gì?
Log ghi nhận rất nhiều lỗi 500 do ứng dụng trả về
Hầu như không có thông tin lưu lại trong log vì kết nối chưa hoàn thành
Log chứa nhiều bản ghi 404 từ các URL ngẫu nhiên
Log hiển thị lưu lượng POST lớn với dữ liệu nhị phân
[DoK 2] Quản trị viên cần chọn nhanh một biện pháp phòng chống phù hợp cho Slowloris trên web server phổ biến. Giải pháp nào phù hợp nhất?
Cấu hình nginx hoặc module apache mod_antiloris
Bật ICMP rate-limit trên router biên
Tăng kích thước MTU trên card mạng
Vô hiệu hóa tất cả kết nối HTTPS
[DoK 2] Khi bị tấn công SYN (minh họa trong sơ đồ), điều gì xảy ra với máy chủ khi số lượng gói SYN đến rất nhiều?
Máy chủ ưu tiên giải phóng tài nguyên và chấp nhận mọi truy cập hợp pháp
Khả năng trả lời của máy chủ có hạn, dẫn đến từ chối các truy cập hợp pháp
Máy chủ tự động chuyển sang giao thức UDP để tránh nghẽn
Máy chủ chỉ chấp nhận các kết nối có cổng nguồn cố định
[DoK 3] Một kẻ tấn công muốn vô hiệu hóa web server nhưng né tránh việc bị phát hiện qua log ứng dụng. Trong các kỹ thuật sau, kỹ thuật nào phù hợp nhất và vì sao?
Slowloris, vì kết nối HTTP không hoàn tất nên ít ghi log
SYN flood, vì log HTTP luôn bỏ qua các gói TCP
Slow read, vì đọc nhanh khiến log không bắt kịp
UDP flood, vì HTTP không dùng UDP nên không có log
[DoK 3] Bạn được giao cấu hình bảo vệ một website trước các tấn công DoS lớp ứng dụng nhắm vào HTTP header. Giải pháp kết hợp nào cho thấy tư duy phòng thủ hợp lý nhất?
Cài nginx hoặc mod_antiloris và thiết lập giới hạn kết nối chậm, cùng theo dõi số kết nối chưa hoàn tất
Chỉ tăng băng thông Internet và bỏ qua cấu hình web server
Chặn toàn bộ truy cập từ các mạng nước ngoài để giảm tải
Chỉ bật HTTP/2 với hy vọng triệt tiêu mọi tấn công lớp ứng dụng
DDoS là gì theo định nghĩa trong bài: nhiều máy tính hoặc hệ thống đồng thời gửi yêu cầu tới máy đích nhằm làm cạn kiệt gì, dẫn tới mất khả năng phục vụ?
Băng thông mạng ngoài Internet
Tài nguyên trên máy đích
Quyền truy cập người dùng hợp lệ
Dung lượng ổ cứng sao lưu
Hệ quả trực tiếp được nêu khi mục tiêu bị DDoS là gì?
Máy đích tự động nâng cấp phần mềm vá lỗi
Máy đích có thể treo và mất khả năng phục vụ
Hệ thống chuyển sang chế độ chỉ đọc
Máy đích đổi địa chỉ IP để né tránh
Yếu tố 'Distributed' trong DDoS thể hiện điều nào sau đây?
Tấn công diễn ra tuần tự từ một nguồn duy nhất
Nhiều máy hoặc nhiều hệ thống cùng phối hợp gửi yêu cầu
Chỉ tấn công vào một cổng mạng cố định
Chỉ sử dụng giao thức UDP để khuếch đại
Khái niệm nào gắn với việc kẻ tấn công điều khiển nhiều máy bị nhiễm để tạo lưu lượng tấn công đồng thời?
Proxy đảo ngược
Botnet gồm các zombie PC
CDN cân bằng tải
Cluster tính toán hiệu năng cao
Trong tấn công Slow read HTTP DoS, kẻ tấn công nhắm vào thành phần nào theo mô tả?
Tầng liên kết dữ liệu của Ethernet, cụ thể là MTU
Tầng ứng dụng của TCP, cụ thể là phần body/"window size" của HTTP khi nhận response
DNS recursive resolver, cụ thể là TTL của bản ghi A
Giao thức SMTP, cụ thể là hàng đợi thư đến
Vì sao Slow read HTTP DoS được xem là khó chống đỡ theo nội dung bài?
Tốc độ tấn công rất nhanh, yêu cầu tài nguyên khổng lồ
Tốc độ tấn công chậm, yêu cầu tài nguyên không cao nhưng vẫn làm cạn kiệt kết nối
Chỉ hoạt động khi có botnet hàng triệu máy
Phụ thuộc duy nhất vào lỗi phần cứng máy chủ
Thành phần nào dưới đây KHÔNG phải là trọng tâm của khái niệm DDoS được nêu (chọn phương án sai)?
Nhiều nguồn phối hợp tấn công
Làm cạn kiệt tài nguyên phục vụ
Mục tiêu mất khả năng phục vụ hoặc treo
Tăng hiệu năng máy chủ thông qua phân tải
Tình huống nào sau đây minh họa đúng bản chất 'cạn kiệt tài nguyên' trong DDoS?
Máy chủ bị ghi đè cấu hình và thay đổi trang chủ
Máy chủ bị ngập các yêu cầu hợp lệ giả mạo làm hết kết nối và CPU xử lý yêu cầu
Máy chủ bị đánh cắp cơ sở dữ liệu người dùng
Máy chủ bị cài phần mềm gián điệp thu thập bàn phím
[DoK 1] Chọn phát biểu mô tả đúng mục tiêu phổ biến của tấn công từ chối dịch vụ: Hacker thường nhắm vào đâu?
Các trang tin tức mạng, máy chủ ngân hàng và cổng thanh toán thẻ tín dụng
Máy in nội bộ không kết nối Internet
Thiết bị ngoại vi cá nhân như chuột và bàn phím
Máy chủ sao lưu ngoại tuyến không có địa chỉ IP công cộng
[DoK 2] Quan sát sơ đồ mô tả cách thức DDoS: nhiều "Zombie PC" nhận lệnh từ máy của kẻ tấn công và đồng loạt gửi lưu lượng gây hại đến website nạn nhân. Đâu là đặc trưng cốt lõi phân biệt DDoS với DoS thông thường?
Việc huy động nhiều máy bị chiếm quyền (zombie) tấn công cùng lúc
Chỉ sử dụng một gói tin duy nhất có kích thước lớn
Tấn công chỉ xảy ra trong mạng nội bộ nhỏ
Không cần kẻ tấn công gửi lệnh điều phối nào
[DoK 1] Loại tấn công nào lợi dụng gói ICMP Echo Request gửi tới broadcast để khuếch đại lưu lượng đến nạn nhân?
Smurf DDoS
SYN DDoS
Teardrop DDoS
Buffer Overflow DDoS
[DoK 2] Một kẻ tấn công gửi hàng loạt gói TCP SYN nhưng không hoàn tất bắt tay 3 bước, làm cạn bảng kết nối bán mở của máy chủ. Kiểu tấn công DDoS nào phù hợp nhất với kịch bản này?
SYN DDoS
Ping of Death DDoS
Smurf DDoS
Teardrop DDoS
[DoK 3] Quản trị viên phát hiện máy chủ bị treo khi nhận các gói IP bị phân mảnh chồng chéo bất thường, đồng thời nhật ký cho thấy không có gia tăng đáng kể ở lưu lượng ICMP hoặc TCP SYN. Dựa vào triệu chứng, kiểu tấn công DDoS nào là hợp lý nhất?
Teardrop DDoS do phân mảnh chồng chéo gây lỗi tái lắp
Smurf DDoS do phản xạ từ broadcast ICMP
SYN DDoS do kết nối bán mở tăng vọt
Buffer Overflow DDoS do tràn bộ đệm ở ứng dụng web
[Nhớ lại] Trong bối cảnh tấn công DDoS, BOT được hiểu đúng nhất là gì?
Một máy chủ hợp pháp cung cấp Free Proxy cho người dùng
Một máy tính đã bị chiếm quyền điều khiển từ xa để thực thi lệnh tấn công
Một giao thức mạng dùng để gửi gói ICMP broadcast
Một kỹ thuật mã hóa giúp ẩn danh lưu lượng tấn công
[Nhớ lại] BOTNET là gì trong an ninh mạng?
Tập hợp các máy chủ proxy miễn phí dùng để cân bằng tải
Mạng gồm nhiều BOT bị điều khiển tập trung để thực hiện tấn công phân tán
Danh sách các địa chỉ IP bị chặn bởi tường lửa
Một chuẩn phần mềm chống virus dùng chung
[Kỹ năng/Khái niệm] Vì sao kẻ tấn công ưa dùng BOTNET khi triển khai DDoS?
Giảm độ trễ mạng và cải thiện chất lượng dịch vụ
Tăng quy mô phân tán, điều khiển đồng loạt nhiều máy gửi yêu cầu tới mục tiêu
Bảo đảm tính hợp lệ của chứng chỉ số trên gói tin
Giúp máy chủ nạn nhân tự phục hồi nhanh hơn
[Nhớ lại] Theo nội dung bài học, IRCbot liên quan đến điều nào sau đây?
Một biến thể BOT giao tiếp qua kênh IRC để nhận lệnh điều khiển
Một công cụ lọc ICMP Reply nhằm chống Smurf
Một thuật toán mã hóa lưu lượng UDP echo
Một dịch vụ Email dùng phát tán file đính kèm lớn
[Kỹ năng/Khái niệm] Đâu là cách thức phổ biến mà hacker có thể khởi phát cuộc tấn công theo mô tả: lợi dụng các máy chủ Free Proxy, dùng BOTNET điều khiển, hoặc viết tools upload lên diễn đàn để tools tự động gửi yêu cầu tới máy chủ mục tiêu?
Tổ chức lại định tuyến BGP để chiếm dải IP
Phối hợp nhiều nguồn phát sinh lưu lượng yêu cầu tới nạn nhân
Cài đặt chứng chỉ TLS giả mạo lên máy nạn nhân
Thay đổi cấu hình DNS để chuyển hướng truy cập
[Chiến lược] Một quản trị viên nghi ngờ có chiến dịch DDoS từ BOTNET. Bằng chứng nào dưới đây phù hợp nhất với đặc trưng của BOTNET?
Lưu lượng đến từ một vài IP trong cùng subnet nội bộ
Lưu lượng đồng thời từ rất nhiều máy bị điều khiển thuộc nhiều mạng khác nhau
Chỉ có một máy gửi ping liên tục vào máy chủ
Các gói tin đều được ký số bằng cùng một chứng chỉ hợp lệ
[Nhớ lại] Trong tấn công Smurf, yếu tố nào làm tăng hiệu ứng tấn công khi kết hợp với BOT?
Luồng ping reply từ nhiều mạng được kết nối với nhau
Việc giới hạn kích thước gói ICMP còn 64 byte
Bắt buộc sử dụng TCP SYN thay vì ICMP
Tắt cơ chế broadcast trên tất cả các router
[Kỹ năng/Khái niệm] Phát biểu nào sau đây đúng khi so sánh quy mô tấn công đơn lẻ với tấn công qua BOTNET?
Tấn công đơn lẻ luôn mạnh hơn do tập trung tài nguyên
BOTNET cho phép phân tán nguồn tấn công, làm mục tiêu quá tải do lượng yêu cầu lớn
Hai hình thức có cường độ như nhau vì phụ thuộc hoàn toàn vào băng thông nạn nhân
BOTNET chỉ phù hợp với tấn công mã độc, không dùng cho DDoS
Do BOTNET thường được sử dụng với mục đích nào sau đây trong tấn công mạng?
Gửi thư rác (spamming) trên diện rộng
Tối ưu hóa băng thông hợp pháp cho website
Tự động vá lỗi hệ điều hành từ xa
Mã hóa toàn bộ dữ liệu người dùng để sao lưu
Hoạt động nào mô tả đúng vai trò của BOTNET trong keylogging?
Thu thập phím gõ của nạn nhân và gửi về máy điều khiển
Tạo chứng chỉ số để mã hóa lưu lượng HTTPS
Tăng tốc độ đánh máy cho người dùng
Chặn toàn bộ kết nối bàn phím để tránh nhập sai mật khẩu
Một trong các mục tiêu phổ biến của BOT là cài đặt phần mềm độc hại lên máy nạn nhân. Cách mô tả nào chính xác nhất?
BOT tải xuống và cài đặt malware theo lệnh của kẻ điều khiển
BOT tự động cập nhật các chương trình diệt virus hợp pháp
BOT sao lưu hệ thống và gửi về máy chủ an toàn
BOT vô hiệu hóa toàn bộ kết nối Internet vĩnh viễn
Trong hoạt động phishing do BOTNET hỗ trợ, bước nào là đặc trưng?
Phát tán trang giả mạo để đánh cắp thông tin đăng nhập
Quét cổng để tìm dịch vụ mở cho quản trị viên
Tạo tường lửa cá nhân trên thiết bị người dùng
Tối ưu hiệu suất CPU cho ứng dụng đồ họa
AgoBOT và SDBOT là ví dụ về điều gì trong hệ sinh thái BOTNET?
Các họ BOT (biến thể mã độc) phổ biến
Các giao thức định tuyến động
Các thuật toán nén dữ liệu
Các tiêu chuẩn chứng thực đa nhân tố
Tại sao BOTNET đặc biệt hiệu quả trong gửi thư rác?
Vì có thể huy động nhiều máy bị nhiễm đồng loạt để phát tán lượng lớn email
Vì chỉ một máy chủ trung tâm có thể gửi nhanh hơn mọi ISP hợp pháp
Vì email rác bắt buộc phải đi qua máy chủ chính phủ
Vì giao thức SMTP không cho phép chặn bất kỳ thư nào
Khi triển khai keylogging qua BOT, đâu là rủi ro trực tiếp đối với nạn nhân?
Lộ thông tin đăng nhập, dữ liệu nhạy cảm như số thẻ
Giảm tuổi thọ phần cứng bàn phím
Mất quyền truy cập webcam vĩnh viễn
Tăng dung lượng ổ cứng bất thường
Phát biểu nào mô tả đúng mối liên hệ giữa BOT và BOTNET?
BOT là các máy bị nhiễm, BOTNET là mạng gồm nhiều BOT do kẻ tấn công điều khiển
BOTNET là một phần mềm diệt virus, BOT là bản cập nhật của nó
BOT là máy chủ điều khiển, BOTNET là thiết bị đầu cuối
BOT và BOTNET là hai thuật ngữ đồng nghĩa hoàn toàn
DoK 1 — Theo mô tả, mục tiêu trực tiếp của kẻ tấn công khi gửi nhiều yêu cầu TCP SYN giả (request ảo) đến máy chủ là gì?
Chiếm dụng bộ nhớ dành cho kết nối và làm cạn kiệt khả năng xử lý
Đánh cắp dữ liệu người dùng qua kênh mã hóa
Nâng cấp phần mềm máy chủ để vá lỗ hổng
Tạo kết nối HTTPS ổn định với máy chủ
DoK 1 — Khi rất nhiều gói SYN ảo đến cùng lúc, hậu quả nào xảy ra với người dùng bình thường khi họ thực hiện yêu cầu TCP SYN hợp lệ?
Máy chủ không còn khả năng đáp lại nên kết nối không được thực hiện
Máy chủ tự động chuyển sang cổng khác để phục vụ
Máy chủ trả lời chậm hơn nhưng vẫn luôn hoàn thành kết nối
Kết nối chuyển hướng sang máy chủ dự phòng mà không gián đoạn
DoK 2 — Điểm nào trong quy trình giao tiếp TCP bị lợi dụng bởi tấn công SYN theo mô tả?
Bắt tay ba bước (Three-way handshake)
Bắt tay hai bước giữa client–server
Trao đổi khóa TLS trước phiên TCP
Kết thúc kết nối bằng FIN/ACK
DoK 2 — Vì sao việc giả mạo địa chỉ IP nguồn trong các gói TCP SYN làm tăng hiệu quả của tấn công?
Ngăn máy chủ gửi SYN-ACK đến đúng nguồn khiến kết nối nửa vời treo đợi
Giúp máy chủ xác thực nhanh hơn và đóng kết nối
Làm bộ định tuyến ưu tiên các gói tin này do IP đáng tin cậy
Tự động kích hoạt cơ chế cân bằng tải của trung tâm dữ liệu
DoK 3 — Nếu bạn là quản trị viên phát hiện số lượng lớn kết nối nửa mở do SYN, bước phản ứng chiến lược ban đầu nào là hợp lý nhất dựa trên cơ chế tấn công mô tả?
Triển khai hạn mức/SYN cookies để giảm tiêu thụ bộ nhớ cho kết nối nửa mở
Tắt hoàn toàn giao thức TCP trên máy chủ
Tăng thời gian chờ của mọi kết nối để chờ đầy đủ bắt tay
Chuyển tất cả dịch vụ sang UDP để tránh SYN
DoK 1 — Theo mô tả, hệ thống cần tiêu tốn tài nguyên nào để xử lý lượng gói SYN đến?
Bộ nhớ dành cho kết nối
Băng thông hình ảnh đồ họa
Không gian lưu trữ đĩa tạm thời
Tốc độ GPU để mã hóa video
DoK 2 — Phát biểu nào mô tả đúng bản chất của tấn công SYN trong ngữ cảnh DoS/DDoS?
Tạo ra lượng cực lớn gói TCP SYN khiến tài nguyên xử lý yêu cầu của máy chủ bị chiếm hết
Gửi các gói FIN để kết thúc mọi phiên đang hoạt động nhằm giải phóng tài nguyên
Tạo tải CPU bằng cách yêu cầu nén dữ liệu ở tầng ứng dụng
Khai thác lỗi tràn bộ đệm trong dịch vụ để chiếm quyền hệ thống
DoK 3 — Một botnet muốn tối đa hóa tác động của tấn công SYN. Chiến lược phát tán gói tin nào phù hợp nhất với cơ chế mô tả?
Phát tán từ nhiều máy bị điều khiển với IP nguồn giả mạo, đồng loạt gửi SYN đến cùng dịch vụ mục tiêu
Gửi lần lượt từng gói SYN từ một máy đơn lẻ để tránh bị phát hiện
Chỉ gửi SYN từ địa chỉ IP thật để nhận phản hồi đầy đủ
Gửi gói ACK rỗng mà không có SYN để tiết kiệm băng thông
