Was gilt laut Analysen als größte Bedrohung für die Sicherheit von EDV-Systemen in Unternehmen?;Die eigenen Mitarbeiter (unbeabsichtigtes Fehlverhalten oder selten Sabotage). Nennen Sie zwei Beispiele für fahrlässige Systemänderungen durch Nutzer.;Installation unsicherer Software und Deaktivieren von Sicherheitsfunktionen (z. B. Firewall). Welches Risiko entsteht durch fehlende Dokumentation, wenn ein Mitarbeiter das Unternehmen verlässt?;Verlust von Wissen und Expertise, was zu Sicherheitslücken und Schwierigkeiten bei der Einarbeitung neuer Mitarbeiter führen kann. Was sind "Zombie-Systeme" im Kontext fehlender Dokumentation?;Veraltete oder nicht mehr benötigte Systeme/Anwendungen, die im Netzwerk verbleiben, nicht gepatcht werden und Sicherheitslücken darstellen. Welches Risiko besteht bei der Wiederverwendung von Passwörtern (Credential Reuse)?;Wenn ein Konto kompromittiert wird, sind auch alle anderen Konten mit demselben Passwort gefährdet. Was bedeutet BYOD?;Bring Your Own Device – die Nutzung privater Geräte für berufliche Zwecke. Nennen Sie drei Risiken von BYOD aus Cyber-Security-Sicht.;Mangelnde Kontrolle/Standardisierung, unzureichende Sicherheitsmaßnahmen auf Privatgeräten, Verlust/Diebstahl von Geräten, Nutzung unsicherer Netzwerke, Vermischung von Daten . Was ist Phishing?;Der Versuch, durch gefälschte Nachrichten (z. B. E-Mails) an persönliche Daten wie Passwörter oder Kreditkartendaten zu gelangen. Was ist der Unterschied zwischen Phishing und Spear Phishing?;Phishing erfolgt ungezielt in der Breite; Spear Phishing ist gezielt auf spezifische Personen oder Organisationen zugeschnitten. Was ist Social Engineering?;Die Manipulation menschlicher Interaktionen, um Personen dazu zu bringen, vertrauliche Informationen preiszugeben oder sicherheitskritische Handlungen auszuführen. Was versteht man unter "Pretexting" beim Social Engineering?;Der Angreifer gibt sich als eine andere Person aus und nutzt eine erfundene Geschichte, um an Informationen zu gelangen. Was ist "Tailgating" (Piggybacking)?;Unbefugte Personen verschaffen sich Zutritt zu gesicherten Bereichen, indem sie sich hinter autorisierte Personen schleichen. Was ist CEO-Fraud (Business Email Compromise)?;Ein Angriff, bei dem sich Kriminelle als hochrangige Führungskräfte ausgeben, um Mitarbeiter zu Geldüberweisungen oder Datenpreisgabe zu drängen. Welche Abteilung ist häufiges Ziel von CEO-Fraud?;Die Buchhaltung, um dringende Überweisungen zu veranlassen. Was ist Credential Stuffing?;Ein Angriff, bei dem gestohlene Zugangsdaten automatisiert auf vielen verschiedenen Plattformen ausprobiert werden. Was ist ein Rootkit?;Schadsoftware, die sich tief im System (z. B. Kernel) verbirgt, um unbemerkten administrativen Zugriff zu ermöglichen und sich vor Erkennung zu schützen. Was ist ein Bootkit?;Eine Schadsoftware, die den Bootsektor (MBR) oder die UEFI-Firmware infiziert und vor dem Betriebssystem geladen wird. Warum sind Firmware Exploits besonders gefährlich?;Weil Firmware tief in der Hardware sitzt, oft höhere Berechtigungen hat und schwerer zu patchen oder zu erkennen ist. Was ist ein Buffer Overflow?;Ein Fehler, bei dem ein Programm mehr Daten in einen Puffer schreibt, als dieser aufnehmen kann, wodurch benachbarte Speicherbereiche überschrieben werden. Was ist ein "Dangling Pointer"?;Ein Zeiger, der auf einen Speicherbereich verweist, der bereits freigegeben wurde. Was ist Password Spraying?;Ein Angriff, bei dem wenige häufige Passwörter (z. B. "Summer2023") gegen sehr viele Benutzerkonten getestet werden, um Sperren zu vermeiden. Was unterscheidet Brute Force von Password Spraying?;Brute Force probiert viele Passwörter bei einem Konto; Password Spraying probiert wenige Passwörter bei vielen Konten. Was ist ein Keylogger?;Software oder Hardware, die Tastatureingaben aufzeichnet, um Passwörter und andere vertrauliche Daten zu stehlen. Welchen Vorteil hat ein Hardware-Keylogger gegenüber Software?;Er ist unabhängig vom Betriebssystem und schwerer durch Antivirensoftware zu entdecken, erfordert aber physischen Zugang. Was bedeutet RCE?;Remote Code Execution – eine Schwachstelle, die es Angreifern erlaubt, Code aus der Ferne auf einem System auszuführen. Definieren Sie "Viren" im Kontext von Malware.;Schadsoftware, die sich selbst repliziert, indem sie sich an andere Dateien/Programme anhängt (benötigt einen Wirt). Definieren Sie "Würmer" (Worms).;Schadsoftware, die sich selbstständig über Netzwerke verbreitet, ohne eine Wirtsdatei zu benötigen. Was ist ein Trojaner?;Schadsoftware, die sich als nützliche Anwendung tarnt, aber im Hintergrund schädliche Aktionen ausführt. Was ist Ransomware?;Schadsoftware, die Daten auf einem System verschlüsselt und ein Lösegeld für die Entschlüsselung fordert. Was ist Spyware?;Software, die heimlich Informationen über den Nutzer sammelt (z. B. Surfverhalten, Passwörter) und an Dritte sendet. Was ist IP-Spoofing?;Das Fälschen der Absender-IP-Adresse in IP-Paketen, um die Identität zu verschleiern oder sich als vertrauenswürdiger Rechner auszugeben. Warum funktioniert IP-Spoofing leichter bei UDP als bei TCP?;Weil UDP verbindungslos ist; bei TCP muss für eine erfolgreiche Verbindung der Handshake (Sequenznummern) manipuliert werden. Was ist ein "Destination Unreachable"-Angriff (ICMP)?;Ein Angreifer sendet gefälschte "Destination Unreachable"-Pakete, um bestehende Verbindungen zum Abbruch zu zwingen. Was bewirkt ein "Source Quench"-Angriff?;Er veranlasst den Sender, die Übertragungsrate zu reduzieren, was Ressourcen bindet. Was ist ein Portscan?;Das systematische Abfragen von TCP/UDP-Ports, um offene Dienste und Anwendungen auf einem Zielsystem zu identifizieren. Erklären Sie den TCP-SYN-Scan.;Der Scanner sendet ein SYN-Paket. Antwortet das Ziel mit SYN/ACK, ist der Port offen. Der Scanner sendet dann RST, um die Verbindung nicht voll aufzubauen . Welche Antwort erwartet man bei einem TCP-FIN-Scan von einem geschlossenen Port (laut RFC)?;Ein RST-Paket. Was passiert bei einem TCP-Xmas-Tree-Scan?;Es werden Pakete mit gesetzten FIN-, URG- und PUSH-Flags gesendet. Warum ist ein UDP-Scan oft unzuverlässig?;Weil UDP verbindungslos ist und das Fehlen einer Antwort bedeuten kann, dass der Port offen ist oder das Paket verloren ging/gefiltert wurde. Wie funktioniert ein SYN-Flood-Angriff?;Der Angreifer sendet viele SYN-Pakete mit gefälschten IPs, beantwortet aber die SYN/ACKs des Servers nicht, wodurch dessen Verbindungstabelle volläuft . Was sind SYN-Cookies?;Eine Gegenmaßnahme gegen SYN-Flood, bei der der Server keine Ressourcen reserviert, bis das finale ACK des Clients empfangen wird (kryptografische Prüfung) . Wofür steht SNMP und wozu dient es?;Simple Network Management Protocol; zur Fernüberwachung und Konfiguration von Netzwerkkomponenten. Was ist ein "Community String" bei SNMP?;Eine Art einfaches Passwort für den Zugriff auf SNMP-Daten. Welche Gefahr geht von einem illegalen DHCP-Server aus?;Er kann Clients falsche IP-Adressen, Gateways oder DNS-Server zuweisen und so Man-in-the-Middle-Angriffe ermöglichen oder Verbindungen stören . Welche Ports nutzen BootP/DHCP?;Server Port 67, Client Port 68. Was ist ein illegaler DNS-Server?;Ein unautorisierter DNS-Server im Netzwerk, der genutzt wird, um DNS-Anfragen zu manipulieren und Nutzer umzuleiten . Was ist DNS-Spoofing (Cache Poisoning)?;Das Einschleusen gefälschter DNS-Antworten in den Cache eines DNS-Servers, um Domainnamen auf falsche IP-Adressen umzuleiten. Was ist DNS-Tunneling?;Eine Methode, um Daten (z. B. gestohlene Infos oder Befehle) innerhalb von DNS-Anfragen und -Antworten zu verstecken und so Firewalls zu umgehen. Was ist ein DoS-Angriff?;Denial of Service – ein Angriff, der darauf abzielt, einen Dienst oder Computer durch Überlastung unerreichbar zu machen. Was ist ein DDoS-Angriff?;Distributed Denial of Service – ein DoS-Angriff, der von vielen verteilten Systemen (Botnetz) gleichzeitig ausgeführt wird. Was ist ein Smurf-Angriff?;Ein Angreifer sendet ICMP-Echo-Requests an eine Broadcast-Adresse mit der gefälschten Absender-IP des Opfers, woraufhin alle Geräte dem Opfer antworten . Was ist ein Fraggle-Angriff?;Eine Variante des Smurf-Angriffs, die UDP-Pakete (Port 7/Echo oder 19/Chargen) statt ICMP verwendet. Was ist ein DRDoS-Angriff (Distributed Reflection Denial of Service)?;Der Angreifer sendet Anfragen mit der gefälschten Opfer-IP an Server (Reflektoren), die mit großen Datenmengen antworten (Verstärkungseffekt). Was ist SQL-Injection?;Das Einschleusen von SQL-Befehlen in Eingabefelder, um die Datenbankabfrage zu manipulieren und unbefugten Zugriff zu erhalten. Welches Zeichen wird bei SQL-Injection oft genutzt, um den Rest der Abfrage auszukommentieren?;Das Zeichen -- (oder # je nach DB). Was ist das Ziel einer SQL-Injection mit ' OR '1'='1?;Die Bedingung der Abfrage immer "wahr" zu machen, um z. B. eine Login-Authentifizierung zu umgehen. Was ist Cross-Site Scripting (XSS)?;Das Einschleusen von schädlichem Code (meist JavaScript) in vertrauenswürdige Webseiten, der dann im Browser anderer Nutzer ausgeführt wird. Was ist Stored (Persistent) XSS?;Der schädliche Code wird dauerhaft auf dem Server gespeichert (z. B. in einem Forum-Post) und bei jedem Aufruf der Seite ausgeführt. Was ist Reflected XSS?;Der schädliche Code ist Teil einer Anfrage (z. B. URL-Parameter) und wird vom Server in der Antwort direkt zurückgespiegelt. Was ist DOM-based XSS?;Der Angriff findet rein clientseitig im Browser statt, indem das Document Object Model (DOM) durch unsicheres JavaScript manipuliert wird . Was ist CSRF (Cross-Site Request Forgery)?;Ein Angriff, bei dem der Browser eines authentifizierten Benutzers dazu gebracht wird, ohne dessen Wissen eine Aktion auf einer anderen Webseite auszuführen. Warum funktionieren CSRF-Angriffe?;Weil Browser Cookies (inkl. Session-IDs) bei Anfragen an eine Domain automatisch mitsenden, auch wenn die Anfrage von einer anderen Seite initiiert wurde. Was ist XXE Injection (XML External Entity)?;Eine Schwachstelle in XML-Parsern, die es erlaubt, externe Entitäten zu definieren, um lokale Dateien auszulesen oder DoS-Angriffe zu starten. Was ist der "Billion Laughs"-Angriff?;Ein DoS-Angriff mittels XXE, bei dem rekursive XML-Entitäten den Speicher des Parsers überlasten. Was ist Insecure Deserialization?;Das unsichere Wiederherstellen von Objekten aus Datenströmen, was Angreifern erlaubt, manipulierte Objekte einzuschleusen und Code auszuführen. Was ist Command Injection?;Eine Schwachstelle, bei der Benutzereingaben ungefiltert an Systembefehle (Shell) weitergegeben werden, sodass Angreifer eigene OS-Befehle ausführen können. Welche Zeichen werden oft für Command Injection genutzt?;Semikolon ;, Pipe |, oder &&, um Befehle zu verketten. Was ist Directory Traversal (Path Traversal)?;Der Zugriff auf Dateien/Verzeichnisse außerhalb des vorgesehenen Ordners durch Manipulation von Dateipfaden. Welche Zeichenfolge ist typisch für Directory Traversal?;../ (oder ..\ unter Windows), um in übergeordnete Verzeichnisse zu gelangen. Was ist Session Fixation?;Ein Angriff, bei dem der Angreifer dem Opfer eine bekannte Session-ID unterschiebt, bevor sich das Opfer einloggt. Wie kann Session Fixation verhindert werden?;Indem die Webanwendung nach jeder erfolgreichen Authentifizierung eine neue Session-ID generiert [Impliziert durch 3600-3613]. Nennen Sie drei Ziele von Malware.;Daten zerstören/verschlüsseln, Informationen stehlen, Ressourcen missbrauchen (Botnetz). Was ist ein "Multipartite Virus"?;Ein Virus, der sowohl Dateien als auch den Bootsektor infiziert. Welches Protokoll nutzen Smurf-Angriffe primär?;ICMP (Echo Request). Welches Protokoll nutzen Fraggle-Angriffe primär?;UDP. Was ist ein "Reflektor" bei einem DRDoS-Angriff?;Ein legitimer Server (z. B. DNS, NTP), der auf eine Anfrage antwortet und dessen Antwort an das Opfer geleitet wird. Wofür steht die Abkürzung MIB in Bezug auf SNMP?;Management Information Base. Auf welcher OSI-Schicht findet IP-Spoofing statt?;Auf der Vermittlungsschicht (Network Layer / IP-Ebene) [Impliziert durch 2737]. Was ist ein "Zero-Day-Exploit" (indirekt im Kontext erwähnt)?;Ausnutzung einer Sicherheitslücke, bevor der Hersteller einen Patch bereitstellt (z.B. bei Firmware Exploits angedeutet). Was bedeutet "Lateral Movement" bei einem Ransomware-Angriff?;Die Ausbreitung des Angreifers oder der Malware innerhalb des Netzwerks auf weitere Systeme nach dem initialen Zugriff. Welche Rolle spielt ARP beim Spoofing im LAN?;ARP ordnet IP-Adressen MAC-Adressen zu; durch gefälschte ARP-Antworten kann man den Verkehr im LAN umlenken (ARP-Spoofing). Was ist ein TCP-ACK-Scan?;Ein Scan, um festzustellen, ob eine Firewall stateful (zustandsorientiert) oder stateless (statisch) ist. Was ist BadUSB?;Ein Firmware-Exploit, bei dem ein USB-Gerät (z. B. Stick) so manipuliert wird, dass es sich als Tastatur ausgibt und Befehle eingibt. Welche Portnummer nutzt DNS standardmäßig?;Port 53 (implizites Wissen, Kontext DNS-Server). Was ist ein "Stealth Virus"?;Ein Virus, der versucht, seine Anwesenheit aktiv zu verbergen, z. B. durch Manipulation von Systemaufrufen. Was ist "Baiting" im Social Engineering?;Das Auslegen von Ködern (z. B. infizierte USB-Sticks), um Opfer zu einer Handlung zu verleiten. Was ist "Quid Pro Quo" im Social Engineering?;Der Angreifer verspricht eine Gegenleistung (z. B. IT-Support) im Austausch für Informationen (z. B. Passwort). Warum ist fehlende Dokumentation ein Risiko für Incident Response?;Weil IT-Teams ohne Doku (Netzwerkpläne etc.) den Angriffsweg langsamer finden und Gegenmaßnahmen verzögert werden. Was ist der Unterschied zwischen Viren und Trojanern?;Viren replizieren sich selbst; Trojaner tarnen sich als nützlich, replizieren sich aber in der Regel nicht selbstständig wie Würmer/Viren. Welcher HTTP-Statuscode oder welches Verhalten deutet bei einem Directory Traversal Angriff auf Erfolg hin?;Die Anzeige von Systemdateien wie /etc/passwd oder win.ini. Was bedeutet "Polymorphie" bei Viren (nicht explizit im Text, aber Kontext Malware)?;Die Fähigkeit von Malware, ihren Code bei jeder Replikation zu verändern, um signaturbasierte Erkennung zu umgehen (Kontext: Viren). Warum ist IP-Spoofing bei TCP schwieriger?;Wegen des Drei-Wege-Handshakes müssen Sequenznummern erraten werden, wenn man die Antworten nicht sehen kann. Was ist ein "Man-in-the-Middle"-Angriff (MitM)?;Ein Angriff, bei dem sich der Angreifer in die Kommunikation zwischen zwei Parteien schaltet und Daten abhört oder manipuliert. Welche Gefahr besteht bei öffentlichen WLANs in Bezug auf BYOD?;Erhöhtes Risiko für Man-in-the-Middle-Angriffe und Abfangen von Daten. Was ist der Zweck von "Secure Boot" (implizit bei Bootkits)?;Zu verhindern, dass unsignierte Software (wie Bootkits) beim Start geladen wird. Welche Art von Angriff nutzt oft "Dictionary Attacks"?;Brute-Force-Angriffe auf Passwörter. Was ist ein "Logic Bomb" (nicht explizit, aber Kontext Malware)?;Schadcode, der erst bei Eintreten bestimmter Bedingungen (z. B. Datum) ausgeführt wird (Kontext: Malware Aktivierung). Was ist der Unterschied zwischen DoS auf Netzwerk- und Anwendungsebene?;Netzwerk-DoS überflutet Bandbreite/Stacks (SYN-Flood); App-DoS erschöpft Ressourcen durch komplexe Anfragen (z.B. XML Billion Laughs). Warum sind Standardpasswörter bei IoT-Geräten ein Problem?;Sie ermöglichen Angreifern (z. B. Mirai-Botnet) leichten Zugriff für Firmware-Exploits oder Botnetz-Rekrutierung. Was ist das Ziel von "Privilege Escalation"?;Das Erlangen höherer Zugriffsrechte (z. B. Admin/Root) auf einem kompromittierten System.