Font size
WorksheetsPhần 1: Tổng quan về DoS - Mục tiêu và Mục đích
Total questions: 83
Worksheet time: 42mins
Trong bối cảnh tấn công DoS, mục tiêu chính của kẻ tấn công là gì?
Làm tăng tốc độ truyền tải của nạn nhân để tải trang nhanh hơn
Làm gián đoạn hoặc làm cạn kiệt tài nguyên dịch vụ khiến người dùng hợp pháp không truy cập được
Tối ưu hóa cấu hình tường lửa của hệ thống để giảm chi phí vận hành
Mã hóa toàn bộ dữ liệu trên máy chủ để đòi tiền chuộc
Hành vi nào sau đây mô tả đúng khái niệm 'network flooding' thường dùng trong tấn công DoS?
Gửi một lượng nhỏ gói tin có kích thước lớn để kiểm tra băng thông
Tạo ra lưu lượng vượt quá khả năng xử lý của mạng hoặc máy chủ, khiến dịch vụ bị tắc nghẽn
Giảm số kết nối đồng thời để tăng độ ổn định của dịch vụ
Chỉ thay đổi cấu hình DNS để chuyển hướng truy cập sang máy chủ dự phòng
Mục đích thường thấy của tấn công DoS liên quan đến dịch vụ trực tuyến là gì?
Nâng cấp hệ thống lên phiên bản mới mà không cần thời gian bảo trì
Làm gián đoạn dịch vụ nhằm gây thiệt hại uy tín, tổn thất doanh thu hoặc cưỡng ép đàm phán
Tạo bản sao lưu dữ liệu thời gian thực để đảm bảo tính sẵn sàng
Tăng thứ hạng công cụ tìm kiếm cho trang web mục tiêu
Phát biểu nào sau đây đúng nhất về mối quan hệ giữa mục tiêu và mục đích của tấn công DoS?
Mục tiêu là phương tiện kỹ thuật; mục đích là tài nguyên phần cứng bị tấn công
Mục tiêu là đối tượng bị nhắm đến (dịch vụ, mạng), còn mục đích là lý do đằng sau cuộc tấn công (ví dụ gây gián đoạn, gây sức ép)
Mục tiêu và mục đích là đồng nghĩa và có thể hoán đổi hoàn toàn cho nhau
Mục tiêu chỉ bao gồm người dùng, còn mục đích chỉ bao gồm dữ liệu
Tình huống nào dưới đây thể hiện đúng 'service disruption' trong một cuộc tấn công DoS?
Máy chủ vẫn phản hồi bình thường nhưng thời gian ping ngắn hơn
Trang web thương mại điện tử không thể xử lý đơn hàng do bị quá tải kết nối trong nhiều giờ
Băng thông đường truyền tăng lên và tất cả người dùng truy cập nhanh hơn
Hệ thống tự động mở rộng tài nguyên và không có người dùng nào bị ảnh hưởng
Trong một chiến dịch DoS nhắm vào cổng API của ứng dụng, hành động nào sau đây là ví dụ áp dụng trực tiếp khái niệm network flooding để đạt mục tiêu tấn công?
Giới hạn số request trên mỗi IP theo phút để giảm tải hệ thống
Phát tán khuyến mãi hợp pháp để tăng người dùng truy cập tự nhiên
Tạo hàng loạt request đồng thời từ nhiều nguồn giả mạo nhằm bão hòa hàng đợi xử lý
Chuyển toàn bộ lưu lượng sang CDN để chống chịu lưu lượng lớn
[DoK 1] Trong bối cảnh tấn công DoS, khái niệm nào mô tả việc làm cạn kiệt tài nguyên hệ thống để khiến dịch vụ không thể phục vụ người dùng hợp pháp?
Tăng cường xác thực nhiều yếu tố
Quá tải tài nguyên (resource overload)
Mã hóa đầu cuối
Cân bằng tải chủ động
[DoK 1] Dấu hiệu nhận diện phổ biến của tấn công DoS là gì khi quan sát hiệu năng hệ thống?
Tốc độ xử lý tăng đột biến và băng thông rảnh
Hệ thống chậm lại, thời gian phản hồi kéo dài
Dung lượng lưu trữ tự động mở rộng
Số phiên đăng nhập thành công giảm do thay đổi mật khẩu định kỳ
[DoK 2] Tình huống: Web server vẫn còn chạy nhưng trả lời rất chậm do lưu lượng bất thường. Theo phần Tổng quan DoS, nhận định nào phù hợp nhất để phân loại tình huống này?
Đây là sự cố cấu hình DNS, không liên quan DoS
Có khả năng là tấn công DoS gây quá tải tài nguyên dẫn đến chậm hệ thống
Chỉ có thể là lỗi phần cứng CPU hỏng
Là cập nhật phần mềm bình thường khiến máy khởi động lại
[DoK 2] Hành động nào sau đây giúp nhận diện sớm tấn công DoS dựa trên khái niệm quá tải tài nguyên?
Theo dõi băng thông và số kết nối bất thường tăng đột ngột
Tắt toàn bộ dịch vụ mạng theo lịch ban đêm
Xóa log hệ thống để giảm dung lượng
Chỉ kiểm tra dung lượng ổ cứng định kỳ hàng quý
[DoK 3] Bạn quản trị một dịch vụ API. Trong giờ thấp điểm, số yêu cầu/giây tăng đột ngột gấp 20 lần và CPU đạt 100%, người dùng hợp pháp nhận lỗi timeout. Dựa trên Tổng quan DoS, bước suy luận nào hợp lý nhất để xác định đây là DoS thay vì lỗi ứng dụng?
Kết luận ngay là lỗi ứng dụng do chưa tối ưu mã nguồn
Kiểm tra tương quan giữa lưu lượng bất thường và tài nguyên bị bão hòa để tìm dấu hiệu quá tải có chủ đích
Khởi động lại máy chủ nhiều lần để tự phục hồi
Tắt hệ thống log để giảm ghi đĩa
[DoK 1] Mục tiêu trực tiếp của tấn công DoS theo phần khái niệm là gì?
Đánh cắp dữ liệu bí mật từ cơ sở dữ liệu
Ngăn người dùng hợp pháp truy cập dịch vụ bằng cách làm suy kiệt tài nguyên
Cài đặt bản vá bảo mật tự động
Nâng cấp phần cứng máy chủ
[DoK 2] Khi nhận thấy hệ thống có độ trễ cao và số phiên kết nối treo nhiều, lựa chọn nào là cách giải thích dựa trên khái niệm nhận diện DoS?
DoS có thể đang diễn ra, gây chậm hệ thống qua việc chiếm dụng tài nguyên kết nối
Máy chủ đã hoàn toàn tắt nguồn, không thể là DoS
Đây là lỗi người dùng nhập sai mật khẩu quá nhiều lần
Đường truyền mạng nội bộ bị cắt vật lý
[DoK1] Smurf attack là dạng tấn công DoS nào sau đây?
Khai thác lỗ hổng HTTP để treo web server
Lợi dụng ICMP ping với địa chỉ broadcast bị giả mạo để khuếch đại lưu lượng
Gửi gói SYN không hoàn tất bắt tay TCP để làm cạn bảng kết nối
Tải lên tệp lớn qua FTP để chiếm đầy băng thông
[DoK1] Trong tấn công Fraggle, giao thức lớp vận chuyển nào thường bị lạm dụng để khuếch đại lưu lượng?
TCP port 80 (HTTP)
UDP echo (ví dụ port 7) hoặc các dịch vụ UDP tương tự
ICMP timestamp
SSH qua TCP port 22
[DoK2] Điểm chung quan trọng giữa Smurf và Fraggle giúp chúng tạo ra hiệu ứng khuếch đại là gì?
Đều yêu cầu xác thực hai yếu tố trước khi gửi gói tin
Đều dựa vào spoofing địa chỉ nguồn và gửi tới địa chỉ broadcast của mạng nạn nhân
Đều mã hóa lưu lượng bằng TLS để tránh bị phát hiện
Đều tắt dịch vụ tường lửa của máy nạn nhân trước khi tấn công
[DoK2] Khi kẻ tấn công gửi một gói ICMP Echo Request tới địa chỉ broadcast với nguồn bị giả mạo là nạn nhân, điều gì xảy ra tiếp theo?
Bộ định tuyến hủy gói ngay lập tức vì không định tuyến broadcast
Tất cả host trong mạng đích phản hồi Echo Reply về địa chỉ nguồn giả mạo, dồn lưu lượng vào nạn nhân
Chỉ máy chủ DHCP trả lời, làm nạn nhân mất địa chỉ IP
Máy nạn nhân tự động chặn ICMP và không bị ảnh hưởng
[DoK3] Bạn đang điều tra một đợt DoS làm nghẽn một máy chủ. Log cho thấy hàng loạt gói UDP đến từ nhiều host trong cùng một mạng, tất cả trả lời tới địa chỉ máy chủ của bạn dù không có yêu cầu hợp lệ. Dấu hiệu nào khiến bạn nghi ngờ đây là Fraggle chứ không phải Smurf?
Nguồn gốc lưu lượng là từ port 80
Sử dụng UDP echo/broadcast thay vì ICMP ping để khuếch đại
Số lượng host tham gia ít hơn 10
Lưu lượng đến theo chu kỳ đúng 60 giây
[DoK3] Lựa chọn biện pháp phòng vệ phù hợp nhất để giảm rủi ro từ cả Smurf và Fraggle ở ranh giới mạng của bạn.
Cho phép định tuyến các gói directed broadcast để kiểm thử mạng
Chặn hoặc rate-limit ICMP/UDP tới địa chỉ broadcast và lọc spoofing ở ingress/egress (BCP38)
Tắt hoàn toàn dịch vụ DNS trên mạng nội bộ
Thay cáp mạng từ đồng sang quang để giảm nhiễu
[DoK2] Phát biểu nào mô tả đúng sự khác nhau cốt lõi giữa Smurf và Fraggle?
Smurf dùng ICMP ping, còn Fraggle dùng UDP echo/dịch vụ UDP; cả hai đều dựa trên broadcast spoofing
Smurf dùng TCP SYN, còn Fraggle dùng ICMP timestamp
Smurf dùng UDP echo, còn Fraggle dùng ICMP ping
Smurf và Fraggle đều dùng HTTP GET flood
DoS là gì trong bối cảnh an ninh mạng?
Tấn công nhằm đánh cắp mật khẩu người dùng
Tấn công làm gián đoạn hoặc làm cạn kiệt tài nguyên dịch vụ để không phục vụ được người dùng hợp lệ
Phương pháp mã hóa dữ liệu để bảo vệ thông tin
Kỹ thuật cân bằng tải để tăng hiệu năng hệ thống
Đâu là mô tả đúng nhất về tấn công Buffer Overflow?
Gửi nhiều gói SYN để cạn kiệt bảng kết nối của máy chủ
Khai thác việc ghi dữ liệu vượt quá dung lượng bộ đệm, ghi đè vùng nhớ và có thể thực thi mã trái phép
Lợi dụng lỗ hổng xác thực hai yếu tố để vượt qua đăng nhập
Chèn mã SQL vào trường nhập liệu để truy vấn trái phép cơ sở dữ liệu
Hệ quả trực tiếp nào thường dẫn tới DoS khi xảy ra Buffer Overflow?
Máy chủ tự động nâng cấp bản vá an ninh
Hệ điều hành dừng dịch vụ hoặc sập tiến trình do vùng nhớ bị ghi đè
Tạo thêm luồng xử lý giúp hệ thống chạy nhanh hơn
Tăng kích thước bộ nhớ đệm để chứa nhiều dữ liệu hơn
Ping of Death lợi dụng điểm yếu nào để gây DoS?
Gửi các gói IP có kích thước vượt quá giới hạn hợp lệ khiến quá trình phân mảnh/lắp ghép gây lỗi
Giả mạo địa chỉ MAC để chặn khung Ethernet
Tạo phiên SSH liên tục để chiếm tài nguyên CPU
Khai thác lỗi cấu hình DNS để chuyển hướng truy vấn
Giới hạn kích thước hợp lệ của gói IP (không tính phân mảnh) liên quan đến Ping of Death thường được nêu là gì?
Tối đa 576 byte cho toàn bộ khung
Tối đa 65.535 byte cho toàn bộ gói IP, vượt quá gây lỗi khi lắp ghép
Tối đa 1.500 byte cho mọi loại mạng
Không có giới hạn vì IP là giao thức hướng kết nối
Biện pháp phòng chống cơ bản nào giúp giảm thiểu rủi ro từ Buffer Overflow và Ping of Death?
Vô hiệu hóa hoàn toàn giao thức IP
Cập nhật bản vá hệ điều hành/ứng dụng và lọc gói bất thường tại tường lửa/IDS
Chỉ sử dụng mật khẩu đơn giản để tránh xung đột bộ nhớ
Tăng kích thước MTU tối đa trên tất cả các thiết bị biên
[Mức 1] Trong bối cảnh tấn công từ chối dịch vụ, Bandwidth Depletion Attack nhằm mục tiêu trực tiếp vào điều gì của mạng nạn nhân?
Băng thông truyền dẫn bằng cách làm ngập traffic không cần thiết
Phần mềm chống virus bằng mã độc tống tiền
Hệ điều hành bằng cách khai thác quyền root
Dữ liệu lưu trữ bằng cách mã hóa cơ sở dữ liệu
[Mức 1] Mục đích cuối cùng của Bandwidth Depletion Attack là gì theo mô tả lý thuyết?
Làm giảm khả năng các traffic hợp lệ đến được hệ thống cung cấp dịch vụ
Đánh cắp thông tin đăng nhập của quản trị viên
Cài đặt backdoor để chiếm quyền điều khiển máy chủ
Làm sai lệch kết quả truy vấn cơ sở dữ liệu
[Mức 2] Tình huống: Một website bị lượng lớn gói tin vô nghĩa đổ về liên tục khiến khách hàng hợp lệ khó truy cập. Hiện tượng này phản ánh đặc trưng nào của Bandwidth Depletion Attack?
Ngập mạng bằng traffic không cần thiết để bít đường cho lưu lượng hợp lệ
Tấn công lớp ứng dụng bằng cách gửi truy vấn SQL hợp lệ
Khai thác lỗ hổng xác thực để vượt qua tường lửa
Chiếm quyền điều khiển DNS để chuyển hướng người dùng
[Mức 2] Trong phân loại tấn công DDoS, đâu là hai nhóm chính được liệt kê?
Bandwidth Depletion Attack và Resource Depletion Attack
Application Spoofing Attack và Data Leakage Attack
Phishing Attack và Man-in-the-Middle Attack
Privilege Escalation Attack và Buffer Overflow Attack
[Mức 3] Bạn là quản trị mạng và nhận thấy băng thông đường truyền đã bão hòa bởi các gói tin không mang tải hữu ích. Để khôi phục dịch vụ nhanh nhất, bước ưu tiên đầu tiên nào là phù hợp với bản chất Bandwidth Depletion Attack?
Lọc/giới hạn lưu lượng bất thường ở biên để giải phóng băng thông cho traffic hợp lệ
Khởi động lại toàn bộ máy chủ ứng dụng để xóa bộ nhớ đệm
Thay đổi mật khẩu tài khoản quản trị trên tất cả hệ thống
Chuyển cơ sở dữ liệu sang chế độ chỉ đọc để giảm truy vấn
[Mức 1] Trong TCP, thuật ngữ 'SYN' gắn liền nhất với giai đoạn nào của quy trình thiết lập kết nối?
Bắt tay ba bước (three-way handshake)
Đóng kết nối (connection termination)
Trao đổi dữ liệu ứng dụng
Xác thực người dùng ở lớp ứng dụng
[Mức 2] Một cuộc tấn công SYN thường khai thác điểm yếu nào trong quá trình thiết lập kết nối TCP?
Lợi dụng việc máy chủ phải giữ tài nguyên cho các nửa kết nối chưa hoàn tất
Lợi dụng việc DNS trả lời với bản ghi CNAME sai
Lợi dụng lỗi mã hóa TLS trong quá trình handshake
Lợi dụng lỗi phân mảnh IP làm trùng lặp gói tin hợp lệ
Theo định nghĩa trong nội dung, Flood attack trong bối cảnh DoS chủ yếu nhằm mục tiêu nào?
Làm tràn băng thông hệ thống dịch vụ của mục tiêu bằng lượng traffic rất lớn
Khai thác lỗ hổng ứng dụng để chiếm quyền điều khiển máy chủ
Mã hóa dữ liệu của nạn nhân để đòi tiền chuộc
Đánh cắp thông tin xác thực quản trị viên
Điểm khác biệt chính của Amplification attack so với Flood attack là gì?
Sử dụng broadcast để khiến nhiều máy trong cùng subnet phản hồi, khuếch đại traffic
Chỉ tấn công vào cổng TCP 443 của máy chủ web
Đòi hỏi xác thực người dùng trước khi gửi gói tin
Giảm lưu lượng để né phát hiện thay vì tạo ra nhiều traffic
Hậu quả trực tiếp của Amplification attack lên nạn nhân là gì?
Gia tăng traffic không cần thiết làm suy giảm băng thông của mục tiêu
Tăng tốc độ xử lý của máy chủ nhờ cân bằng tải
Chỉ làm mất dữ liệu nhưng không ảnh hưởng băng thông
Ngăn chặn hoàn toàn mọi gói tin vào mạng công cộng
Phát biểu nào mô tả đúng cơ chế của Resource Depletion Attack theo nội dung đã cho?
Kẻ tấn công gửi các packet dùng sai chức năng thiết kế của protocol hoặc với dụng ý làm tắc nghẽn tài nguyên mạng
Kẻ tấn công thay đổi mật khẩu quản trị để khóa người dùng hợp pháp
Hệ thống tự động cập nhật bản vá khiến dịch vụ tạm ngưng
Người dùng tải tệp lớn làm đầy dung lượng đĩa cục bộ
Trong Resource Depletion Attack, vì sao các tài nguyên mạng không phục vụ được user thông thường?
Tài nguyên bị chiếm dụng bởi các packet gây tắc nghẽn nên không còn khả năng đáp ứng
Máy chủ chuyển sang chế độ bảo trì định kỳ
Người dùng bị chặn bởi danh sách đen sai cấu hình
Băng thông được ưu tiên cho dịch vụ phát trực tuyến nội bộ
Tình huống nào dưới đây là minh họa phù hợp cho Amplification attack theo mô tả: “agent hay client gửi message đến IP broadcast làm tất cả máy trong subnet gửi message đến mục tiêu”?
Gửi một gói yêu cầu đến địa chỉ broadcast của subnet để nhiều máy trả lời tới máy chủ nạn nhân
Thiết lập một VPN riêng để giảm bớt lưu lượng mạng
Sao lưu dữ liệu định kỳ lên đám mây vào giờ thấp điểm
Đổi sang giao thức UDP-lite để tiết kiệm băng thông
Mục tiêu cuối cùng chung của cả Flood attack và Resource Depletion Attack là gì?
Làm cạn kiệt băng thông hoặc tài nguyên mạng khiến dịch vụ không phục vụ được người dùng hợp pháp
Nâng cao hiệu năng xử lý gói tin của hệ thống
Mã hóa toàn bộ lưu lượng để tăng bảo mật
Chuyển hướng người dùng đến máy chủ dự phòng
DoS tầng ứng dụng khác gì so với tấn công băng thông lớn ở các lớp thấp hơn?
Tập trung làm cạn tài nguyên mạng bằng lưu lượng UDP lớn
Khai thác cách xử lý giao thức/ứng dụng như HTTP để giữ tài nguyên bị chiếm dụng
Phá hủy phần cứng máy chủ bằng mã độc firmware
Yêu cầu quyền quản trị hệ thống trước khi tấn công
Slowloris HTTP DoS chủ yếu thao túng phần nào của yêu cầu HTTP để làm kiệt kết nối máy chủ web?
Tiêu đề (header) HTTP bị gửi nhỏ giọt, không bao giờ hoàn tất
Thân (body) HTTP tải lên rất nhanh để tràn bộ đệm
Cookie xác thực bị sửa để vượt qua đăng nhập
Phương thức HTTP bị đổi thành các lệnh không hợp lệ
Điểm then chốt khiến Slow Read HTTP DoS gây cạn kiệt tài nguyên máy chủ là gì?
Máy khách mở nhiều kết nối và đọc phản hồi với tốc độ cực chậm để giữ luồng I/O
Máy khách gửi hàng loạt SYN giả mạo để chiếm bảng backlog
Máy khách chèn gói IP phân mảnh sai để làm treo kernel
Máy khách ép máy chủ nén dữ liệu nhiều lần bằng gzip lồng nhau
Tình huống nào dưới đây cho thấy một cuộc tấn công Slowloris đang diễn ra?
Nhiều kết nối HTTP ở trạng thái chờ phần thân, header chưa hoàn tất trong thời gian dài
Đồ thị băng thông tăng đột biến lên gần 100% đường truyền
Máy chủ báo lỗi CPU 100% do tiến trình nén gzip
Nhiều gói TCP RST từ phía máy chủ tới cùng một địa chỉ
Biện pháp phòng vệ nào có hiệu quả cơ bản với cả Slowloris và Slow Read?
Giới hạn thời gian và tốc độ cho header/body HTTP, kèm số kết nối đồng thời mỗi IP
Tắt hoàn toàn giao thức HTTP/1.1 và chỉ dùng FTP
Chỉ cấu hình tường lửa chặn cổng 80 ở chiều vào
Bật IPv6 để thay thế IPv4 nhằm tránh giả mạo
Vì sao hai kỹ thuật Slowloris và Slow Read được xếp vào tấn công DoS tầng ứng dụng?
Chúng lợi dụng cách thực thi và quản lý phiên của ứng dụng web thay vì chỉ bão hòa đường truyền
Chúng cần botnet hàng trăm nghìn máy để tạo lưu lượng cực lớn
Chúng yêu cầu sửa đổi router lõi để chuyển hướng lưu lượng
Chúng dựa trên lỗi phần cứng NIC làm rớt gói
Theo khái niệm trong phần này, đặc trưng nào làm cho một cuộc tấn công DDoS khác với DoS thông thường?
Nguồn tấn công xuất phát từ một máy đơn lẻ có cấu hình mạnh
Lưu lượng chỉ nhắm vào cổng mặc định 80 để chiếm dụng CPU
Nhiều máy bị điều khiển phối hợp gửi lưu lượng để làm cạn kiệt tài nguyên nạn nhân
Chỉ khai thác lỗi phần cứng để gây treo hệ thống
Trong bối cảnh DDoS, thuật ngữ "zombie PC" mô tả điều gì?
Máy chủ dự phòng tự động mở rộng khi có tải cao
Máy tính người dùng bị phần mềm độc hại điều khiển từ xa để tham gia tấn công
Thiết bị tường lửa chuyên dụng chống tấn công
Máy tính nghiên cứu mô phỏng lưu lượng hợp pháp
Botnet có vai trò gì trong một cuộc tấn công DDoS?
Tập hợp các máy chủ CDN hợp pháp dùng để cân bằng tải
Mạng các thiết bị bị chiếm quyền điều khiển, được kẻ tấn công huy động để phát tán lưu lượng gây cạn kiệt tài nguyên
Danh sách IP bị chặn do cấu hình tường lửa sai
Hệ thống giám sát ghi nhận log sự kiện để điều tra
Một biểu hiện phổ biến của tấn công DDoS là gì?
Máy chủ tự động cập nhật phần mềm bảo mật
Người dùng nhận được email cảnh báo lừa đảo
Tài nguyên như băng thông, CPU, bộ nhớ của máy chủ bị cạn kiệt dẫn đến dịch vụ không khả dụng
Hệ điều hành tự khởi động lại để cài đặt bản vá
Dựa trên phần mô tả về SYN flood, lý do gói SYN có thể khiến tài nguyên server bị chiếm dụng là gì?
Server bỏ qua mọi gói SYN cho đến khi nhận được ACK
Server phải dành bộ nhớ và trạng thái kết nối tạm thời cho mỗi yêu cầu chưa hoàn tất (half-open)
Client luôn đóng kết nối ngay lập tức sau SYN
Gói SYN chỉ được xử lý bởi phần cứng mạng, không đụng tới hệ điều hành
Theo quy trình bắt tay TCP, bước nào bị lợi dụng trong SYN flood để gây tắc nghẽn?
Gửi FIN/ACK để đóng kết nối sau khi truyền xong
Gửi SYN từ client và đợi ACK hoàn tất, nhưng ACK không bao giờ tới
Trao đổi dữ liệu sau khi kết nối đã thiết lập
Gửi RST để hủy kết nối lỗi
Quan sát sơ đồ SYN flood (trang có hình), điều gì xảy ra khi kẻ tấn công giả mạo (spoof) địa chỉ IP nguồn trong gói SYN?
Server gửi SYN/ACK về đúng attacker và hoàn tất bắt tay
Server gửi SYN/ACK tới địa chỉ giả, không nhận được ACK phản hồi, khiến kết nối ở trạng thái chờ
Client hợp pháp sẽ tự động gửi lại SYN để xác nhận
Tường lửa phát hiện ngay lập tức và hủy tất cả kết nối TCP
Tình huống nào sau đây mô tả đúng một cuộc tấn công DDoS sử dụng botnet?
Một người dùng đơn lẻ chạy công cụ ping liên tục vào một website từ máy cá nhân
Hàng nghìn thiết bị bị nhiễm mã độc đồng loạt gửi yêu cầu tới máy chủ mục tiêu làm nghẽn băng thông và hết tài nguyên
Hệ thống cân bằng tải phân phối yêu cầu tới nhiều server để cải thiện hiệu năng
Máy chủ mục tiêu bật chế độ bảo trì, từ chối truy cập tạm thời
Trong tấn công SYN flood truyền thống, vì sao Server tiếp tục gửi SYN/ACK nhưng không nhận được ACK để hoàn tất bắt tay TCP?
Do Client hợp lệ bị nghẽn mạng nên bỏ lỡ gói SYN/ACK
Do kẻ tấn công giả mạo địa chỉ IP nguồn nên không có Client thực sự nhận gói SYN/ACK
Do tường lửa của Server tự động chặn mọi gói ACK đến
Do Server cấu hình sai timeout nên hủy bắt tay ngay lập tức
Theo mô tả, hệ quả trực tiếp khi kẻ tấn công liên tục gửi nhiều gói SYN giả mạo đến Server là gì?
Server bị cạn kiệt vùng tài nguyên dành cho kết nối nửa mở và không thể nhận thêm kết nối mới
Router của Client bị treo do nhận quá nhiều gói SYN/ACK
Máy nạn nhân tự động khởi động lại để giải phóng bộ nhớ
Băng thông Internet toàn hệ thống tăng đột biến khiến mạng nhanh hơn
Nhận định nào đúng về yêu cầu kỹ thuật của SYN flood truyền thống theo nội dung đã cho?
Cần một botnet lớn với hàng nghìn máy để tạo lưu lượng
Chỉ cần một máy nối Internet dial-up cũng có thể thực hiện, dù mất thời gian hơn
Bắt buộc dùng UDP để giả mạo địa chỉ IP nguồn
Phải chiếm quyền điều khiển router lõi của ISP
Trong tấn công Bandwidth attack được mô tả, điểm khác biệt chính so với SYN flood là gì?
Bandwidth attack nhắm vào cạn kiệt bảng trạng thái TCP của Server
Bandwidth attack dùng gói ICMP để vô hiệu hóa DNS
Bandwidth attack tạo brute force lưu lượng từ các server mạnh làm nghẽn toàn bộ đường truyền đến nạn nhân
Bandwidth attack yêu cầu nạn nhân phản hồi ACK để hoàn tất kết nối
Theo mô tả về "Big-Pipe" và "Small Pipe", điều gì xảy ra khi đường ống lớn (Big-Pipe) bị flood bằng các packet hướng tới một máy nhất định trong mạng con của nạn nhân?
Router buộc phải loại bỏ phần lớn packet khác, chỉ để lại lượng đủ đi qua "Small Pipe" tới máy đó, làm các máy khác hoạt động bình thường
Router chia đều lưu lượng nên tất cả máy trong mạng con đều nhận đủ băng thông
Router chuyển toàn bộ lưu lượng sang một ISP dự phòng để tránh nghẽn
Router ưu tiên packet hợp lệ nên kẻ tấn công không thể gây nghẽn
Ở mức cơ bản, BOT trong bối cảnh tấn công DDoS được hiểu là gì?
Một máy chủ trung tâm hợp pháp điều phối lưu lượng mạng
Một thiết bị/host bị điều khiển từ xa để thực thi chỉ thị của kẻ tấn công
Một tường lửa chặn các gói tin SYN từ Internet
Một thuật toán cân bằng tải để phân phối yêu cầu
IRCbot thường gắn với đặc điểm nào sau đây khi nói về BOT?
BOT giao tiếp với kẻ điều khiển thông qua kênh IRC để nhận lệnh
BOT chỉ hoạt động bằng giao thức ICMP echo
BOT chỉ có thể lây nhiễm trên thiết bị di động
BOT hoạt động độc lập, không cần máy chủ điều khiển
Khái niệm BOTNET mô tả điều gì trong các lựa chọn sau?
Một hệ thống phát hiện xâm nhập dựa trên chữ ký
Tập hợp các BOT được điều phối đồng thời bởi kẻ điều khiển (botmaster)
Một máy chủ web có cấu hình cao để chịu tải lớn
Một nhóm người dùng tình nguyện kiểm thử hiệu năng
Vì sao BOTNET làm tăng quy mô tấn công phân tán?
Vì mỗi BOT có thể lọc bỏ lưu lượng hợp pháp
Vì nhiều BOT phát tán lưu lượng từ nhiều nguồn, tổng hợp thành băng thông lớn
Vì BOTNET bắt buộc các ISP tăng tốc độ đường truyền
Vì BOTNET tự động vá lỗ hổng trên các máy nạn nhân
Phát biểu nào mô tả đúng vai trò của botmaster trong một BOTNET?
Người/thiết bị chịu trách nhiệm cập nhật chữ ký antivirus
Thực thể phát lệnh điều khiển, phối hợp hành vi của các BOT
Dịch vụ đám mây lưu trữ nhật ký truy cập
Ứng dụng phân tích log để tìm gói tin bất thường
Chọn phương án mô tả đúng mối quan hệ giữa BOT, IRCbot và BOTNET.
IRCbot là một loại BOT; nhiều BOT (có thể gồm IRCbot) liên kết thành BOTNET
BOTNET là một loại BOT; IRCbot là mạng lưới của nhiều BOTNET
BOT là mạng nhiều BOTNET; IRCbot là máy chủ hợp pháp
IRCbot là tường lửa; BOTNET là thuật ngữ cho IDS
Trong bối cảnh DDoS, lợi ích chính của kẻ tấn công khi dùng BOT thay vì chỉ một máy đơn lẻ là gì?
Tăng khả năng ẩn danh và phân tán nguồn tấn công, vượt quá năng lực phòng thủ của mục tiêu
Giảm chi phí băng thông do nhà cung cấp hỗ trợ miễn phí
Đảm bảo mọi gói tin đều hợp lệ theo chuẩn TCP
Loại bỏ hoàn toàn nhu cầu che giấu địa chỉ IP
Đặc trưng nào sau đây KHÔNG đúng về một BOT trong BOTNET?
Có thể nhận lệnh từ máy điều khiển qua các kênh như IRC hoặc HTTP
Thực thi tấn công theo chỉ thị, ví dụ gửi lưu lượng SYN hoặc HTTP GET
Tự chủ động vá lỗi bảo mật của hệ điều hành để tránh bị phát hiện
Thường là máy/thiết bị đã bị xâm nhập và bị điều khiển từ xa
[Nhớ] BOTNET thường được tội phạm mạng sử dụng cho mục đích nào sau đây?
Gửi thư rác (Spamming) ở quy mô lớn
Tối ưu hóa băng thông hợp pháp
Sao lưu dữ liệu doanh nghiệp
Giảm độ trễ mạng cho ứng dụng
[Nhớ] Hành vi thu thập phím gõ từ máy nạn nhân trong BOTNET được gọi là gì?
Keylogging
Phishing
Sniffing DNS
Brute-force
[Hiểu] Trong ngữ cảnh BOTNET, hoạt động nào mô tả việc lừa người dùng cung cấp thông tin đăng nhập qua trang giả mạo?
Phishing
Keylogging
Malware installation
Spamming
[Hiểu] Mục tiêu chính của việc cài đặt malware qua BOTNET là gì?
Chiếm quyền điều khiển và mở rộng số lượng BOT
Khôi phục hệ điều hành về trạng thái ban đầu
Mã hóa hợp pháp dữ liệu sao lưu
Tăng tốc độ xử lý CPU hợp pháp
[Vận dụng] Khi một BOT tham gia chiến dịch phát tán email rác để dẫn dụ người dùng tải file độc hại, hoạt động này kết hợp hai mục đích nào của BOTNET?
Spamming và Malware installation
Keylogging và Phishing
Phishing và tối ưu hiệu năng mạng
Tường lửa và IDS
[Vận dụng] Chọn nhận định đúng về AgoBOT theo tài liệu:
Là một biến thể BOT có thể được dùng để điều khiển từ xa và thực hiện nhiều mục đích như spam hay cài mã độc
Là một hệ điều hành an toàn chống BOTNET
Chỉ là tên gọi khác của tường lửa chặn BOT
Chỉ dùng để tăng tốc truyền tải nội dung web hợp pháp
[Suy luận] Một tổ chức phát hiện nhiều tài khoản bị đánh cắp thông qua biểu mẫu web giả mạo và đồng thời nhật ký hệ thống cho thấy nhiều lần tải xuống tệp lạ từ các liên kết trong email rác. Chiến dịch BOTNET nhiều khả năng đã dùng những kỹ thuật nào?
Phishing và Malware installation qua Spamming
Keylogging và cân bằng tải
Tối ưu hóa CDN và thu thập log
Mã hóa dữ liệu và nén tệp hợp pháp
[Suy luận] Vì sao SDBOT thường xuất hiện trong các cuộc tấn công phối hợp qua mạng điều khiển từ xa?
Vì là họ BOT phổ biến có module linh hoạt để nhận lệnh C2 và thực hiện tác vụ như spam, keylogging hoặc phát tán malware
Vì là công cụ hợp pháp để vá lỗ hổng hệ điều hành
Vì chỉ có chức năng quét cổng mạng cho mục đích bảo trì
Vì không thể giao tiếp với máy chủ điều khiển C2
Trong quy trình xây dựng BOTNET, bước nào chịu trách nhiệm gửi lệnh đến các máy đã bị nhiễm để thực thi tấn công DDoS?
Lây nhiễm ban đầu bằng mã độc
Khuếch tán qua các kênh chia sẻ
Kết nối tới máy chủ IRC để nhận lệnh
Dọn dẹp dấu vết trên nạn nhân
Kỹ thuật nào sau đây phù hợp nhất để người tấn công mở rộng số lượng máy trong BOTNET sau khi đã lây nhiễm thành công mẫu đầu tiên?
Kết nối VPN để ẩn danh
Tự động quét và khai thác lỗ hổng để lây lan
Thay đổi địa chỉ MAC của router
Chỉ gửi email nội bộ cho quản trị viên
Khi BOT trên máy nạn nhân đã kết nối thành công tới kênh IRC của kẻ điều khiển, hành động nào thường diễn ra tiếp theo?
BOT chờ và thực thi lệnh từ máy chủ điều khiển
BOT tự gỡ cài đặt để tránh bị phát hiện
BOT mã hóa toàn bộ ổ đĩa như ransomware
BOT chuyển quyền root cho người dùng hợp pháp
Mục tiêu chính của giai đoạn "lây nhiễm" trong xây dựng BOTNET là gì?
Đảm bảo persistence để BOT tồn tại sau khi khởi động lại
Tăng băng thông mạng của nạn nhân
Cấu hình tường lửa doanh nghiệp
Gỡ bỏ tất cả phần mềm bảo mật
Theo mô tả về hậu quả, điều gì có thể xảy ra với máy chủ khi bị DDoS kéo dài?
Tự động nâng cấp CPU để đáp ứng tải
Quá tải CPU dẫn tới truy cập web chậm hoặc không thể truy cập
Giảm lưu lượng truy cập hợp pháp xuống 0 ngay lập tức
Tăng tính sẵn sàng do cân bằng tải
Phát biểu nào đúng về rủi ro dữ liệu trong tấn công DDoS kéo dài?
Không ảnh hưởng dữ liệu vì chỉ tiêu tốn băng thông
Có thể dẫn đến mất dữ liệu trên server nạn nhân
Chỉ gây lỗi giao diện người dùng tạm thời
Bắt buộc luôn dẫn đến rò rỉ mật khẩu
Trong mô hình BOTNET dựa trên IRC, vì sao kẻ tấn công thường chọn giao thức IRC để điều khiển từ xa?
IRC cho phép điều khiển theo thời gian thực qua kênh và lệnh văn bản
IRC bắt buộc mã hóa end-to-end nên an toàn tuyệt đối
IRC chỉ hoạt động trong mạng nội bộ nên khó phát hiện
IRC là giao thức độc quyền không ai khác dùng
Kịch bản nào phản ánh đúng chuỗi tiến trình phát triển BOTNET từ đầu đến cuối?
Kết nối IRC → Lây nhiễm → Khuếch tán → Điều khiển
Lây nhiễm → Kết nối IRC → Khuếch tán → Điều khiển
Khuếch tán → Điều khiển → Lây nhiễm → Kết nối IRC
Điều khiển → Lây nhiễm → Kết nối IRC → Gỡ BOT
