Was ist die generelle Definition einer Firewall?;Eine Anordnung von Hard- und Software, die als Übergang zwischen zwei zu trennenden TCP/IP-Netzen dient, von denen das eine einen höheren Schutzbedarf hat. Welche vier Hauptziele verfolgt der Einsatz einer Firewall?;Schutz vor Angriffen von außen, Schutz vor illegalen Zugriffen, Schutz vor fehlerhafter Software und Schutz vor Spyware . Was wird technisch unter einem "Packet-Filter" verstanden?;Ein Softwarefilter am Übergang zwischen Internet und LAN, der Pakete basierend auf Header-Informationen filtert. Was bedeutet der Begriff "Common Point of Trust" im Kontext von Firewalls?;Die Firewall stellt den zentralen Vertrauenspunkt für den Übergang zwischen unterschiedlichen Netzen dar, auf dem Sicherheitsmechanismen implementiert werden . Welches Prinzip gilt bei Firewalls für nicht ausdrücklich erlaubten Verkehr?;Alles, was nicht ausdrücklich in der Sicherheitspolitik erlaubt ist, wird von der Firewall abgewiesen. Was ist eine DMZ (Demilitarisierte Zone)?;Ein Zwischenbereich, auf den sowohl vom sicheren als auch vom unsicheren Netz zugegriffen werden kann, über den jedoch keine direkte Kommunikation von der unsicheren zur sicheren Zone erlaubt ist. Was versteht man unter "Out-of-Band-Management" bei Firewalls?;Die Administration der Firewall erfolgt über Wege, die keine Verbindung zum Nutznetzwerk haben (z. B. eigenes Netz oder lokale Konsole), um höchste Sicherheit zu gewährleisten . Was ist eine Personal Firewall?;Eine Software-Lösung, die direkt auf der Endbenutzer-Workstation (z. B. Windows-PC) installiert ist, um den Client vor Gefahren aus dem Internet zu schützen. Was ist ein Nachteil von Personal Firewalls bezüglich der Zuverlässigkeit?;Sie sind nicht besonders zuverlässig, da das darunterliegende Betriebssystem selbst Angriffsfläche bietet. Auf welchen Schichten des ISO/OSI-Modells arbeiten Paket-Filter (Firewalls der ersten Generation)?;Sie beschränken sich auf die Schichten 3 (Network-Layer) und 4 (Transport-Layer). Nach welchen fünf Attributen beurteilen Paket-Filter Datenpakete meistens?;Quell-IP-Adresse, Ziel-IP-Adresse, Quell-Port-Nummer, Ziel-Port-Nummer und Verbindungsstatus . Warum sind statische Paket-Filter bei UDP-Paketen sicherheitstechnisch problematisch?;Da UDP verbindungslos ist, kann auf UDP-Ebene nicht festgestellt werden, ob es sich um eine Anfrage oder eine Antwort handelt. Was unterscheidet einen dynamischen Paket-Filter von einem statischen?;Dynamische Paket-Filter merken sich Informationen (IP/Port) von nach außen gesendeten UDP-Paketen und lassen nur die passenden Antwortpakete zurück. Was ist "Stateful Inspection" bei Firewalls?;Eine Technologie, bei der sich die Firewall Status- und Kontextinformationen einer Kommunikationsbeziehung (z. B. den TCP-Handshake) merkt. Welchen Sicherheitsvorteil bietet Stateful Inspection gegenüber einfachen Paket-Filtern?;Sie lassen Pakete von außen (z. B. mit ACK-Flag) nur passieren, wenn zuvor von innen ein Verbindungsaufbau (SYN) stattfand. Was ist ein Application-Level-Gateway (Proxy)?;Eine Firewall-Komponente, die Informationen aus Schicht 7 (Anwendungsschicht) nutzt und die Verbindung in zwei getrennte Schritte (Client-Proxy, Proxy-Ziel) aufteilt . Welchen Vorteil bietet ein Application-Level-Gateway (Proxy) bei der Protokollierung?;Da der Proxy die Nutzdaten analysiert, ist eine sehr umfangreiche Protokollierung möglich, inklusive benutzerbezogener Auswertungen . Was bedeutet das "Store-and-Forward"-Prinzip bei einem SMTP-Proxy?;Die komplette E-Mail wird vom Proxy erst entgegengenommen und gespeichert, bevor sie nach erfolgreicher Annahme weitergeleitet wird . Welche zusätzlichen Sicherheitsfunktionen bietet ein HTTP-Proxy neben der Weiterleitung?;Benutzerauthentifizierung, Filtern von URLs, Blockieren aktiver Inhalte (Java/ActiveX) und Malware-Scanning. Aus welchen Komponenten besteht eine typische Firewall-Regel?;Richtung (Direction), Protokoll, Quelle (Host/Port), Ziel (Host/Port) und Erlaubnis (Block/Permit) . Wann sollte ein Sicherheitscheck der Firewall durchgeführt werden?;Nach Neuinstallation, bei baulichen/organisatorischen Änderungen, bei neuen Angriffsmethoden, nach Patches und nach Wechsel des Administrators . Was ist das Ziel eines Penetrationstests?;Sicherheitslücken und Schwachstellen kontrolliert aufzudecken, oft durchgeführt durch Dritte oder mit speziellen Tools, um die Sicherheit des Systems zu bewerten. Was ist "Banner Grabbing"?;Eine Technik, bei der Informationen (Banner) abgegriffen werden, die Firewalls oder Dienste beim Verbindungsaufbau senden, um Typ und Version des Systems zu identifizieren . Was ist "Firewalking"?;Eine Technik, die Pakete mit manipulierter TTL nutzt, um offene Ports hinter einer Firewall zu entdecken, indem analysiert wird, ob ein "TTL expired" Paket zurückkommt . Was ist ICMP-Tunneling?;Eine Angriffstechnik, bei der Nutzdaten oder Befehle in ICMP-Headern (z. B. Echo Request/Reply) gekapselt werden, um Firewalls zu umgehen. Was ist ein Intrusion Detection System (IDS)?;Ein passives Überwachungssystem, das Netzwerkverkehr analysiert, verdächtige Muster erkennt und alarmiert, aber nicht aktiv eingreift . Was ist der Unterschied zwischen NIDS und HIDS?;NIDS überwacht den gesamten Netzwerkverkehr an strategischen Punkten; HIDS überwacht Aktivitäten auf einem einzelnen Host . Was bedeutet signaturbasierte Erkennung bei einem IDS?;Der Abgleich von Netzwerkverkehr oder Systemaktivitäten mit einer Datenbank bekannter Angriffsmuster (Signaturen). Was bedeutet anomaliebasierte Erkennung bei einem IDS?;Die Überwachung auf Abweichungen von einem als normal definierten Systemverhalten. Was ist ein Intrusion Prevention System (IPS)?;Ein aktives System, das Angriffe nicht nur erkennt, sondern automatisch Maßnahmen ergreift (z. B. Blockieren), um sie zu verhindern. Nenne drei mögliche Reaktionen eines IPS.;Blockieren von IP-Adressen, Schließen von Ports, Beenden verdächtiger Prozesse. Was ist Snort?;Ein Open-Source-Netzwerk-Einbruchserkennungssystem (IDS), das Verkehr analysiert und verdächtige Aktivitäten anhand von Regeln erkennt. Welche drei Modi hat Snort?;Sniffer-Modus, Paket-Logger-Modus und Netzwerk-Einbruchserkennungsmodus (NIDS) . Aus welchen zwei Hauptkomponenten besteht eine Snort-Regel?;Regelkopf (Bedingungen wie IP/Port) und Regelkörper (Kriterien und Aktionen) . Was bewirkt die Snort-Aktion "alert"?;Sie löst einen Alarm aus und protokolliert das Paket. Was macht die Option "content" in einer Snort-Regel?;Sie sucht nach spezifischen Inhalten (Strings oder Byte-Folgen) im Paket. Was ist ein VPN (Virtual Private Network)?;Ein Netzwerk, das Komponenten über ein anderes (oft öffentliches) Netzwerk verbindet und dabei einen sicheren Tunnel für die Datenübertragung nutzt . Was wird als "Tunnel" in einem VPN bezeichnet?;Die gesicherte Verbindungsstrecke (verschlüsselte Datenpakete) zwischen den Gateways oder Endpunkten durch ein Fremdnetz. Nenne drei Layer-2-Tunneling-Protokolle.;PPTP, L2F und L2TP. Nenne ein Layer-3-Tunneling-Protokoll.;IPSec (IP-Security-Tunnelmodus). Was ist IPSec?;Ein Protokollframework zur Sicherung von IP-Kommunikation durch Authentifizierung und Verschlüsselung auf der Vermittlungsschicht. Welche zwei Hauptkomponenten umfasst die IPSec-Architektur?;Security Association (SA) und Security Policy Database (SPD). Was geschieht im IPSec "Transport Mode"?;Nur der IP-Payload (Nutzdaten) wird gesichert, der originale IP-Header bleibt erhalten (typisch für End-to-End-Kommunikation) . Was geschieht im IPSec "Tunnel Mode"?;Das gesamte ursprüngliche IP-Paket (Header + Payload) wird verschlüsselt und in ein neues IP-Paket gekapselt . Wofür steht AH bei IPSec und was leistet es?;Authentication Header; bietet Integritätsprüfung und Authentifizierung der IP-Pakete, aber keine Verschlüsselung des Payloads . Wofür steht ESP bei IPSec und was leistet es?;Encapsulating Security Payload; bietet Vertraulichkeit (Verschlüsselung), Integrität und optional Authentifizierung für den Payload . Was passiert in Phase 1 von IPSec (IKE)?;Aushandlung von Schlüsseln und Sicherheitsparametern sowie Authentifizierung der Partner . Was ist PPTP?;Point-to-Point Tunneling Protocol; ein Protokoll, das PPP-Pakete in IP-Datagramme kapselt, oft für Dial-Up-VPNs verwendet. Bietet L2F (Layer 2 Forwarding) eine eigene Datenverschlüsselung?;Nein, L2F bietet keine Verschlüsselung der Daten. Wie unterscheidet sich L2TP von PPTP und L2F?;Es vereint deren Vorteile, unterstützt mehrere Tunnel, nutzt UDP und verwendet zur Sicherheit IPSec-Verfahren, da es selbst keine Verschlüsselung definiert. Was ist SSL/TLS?;Ein Protokoll zur Sicherung der Internetkommunikation durch Verschlüsselung und Authentifizierung, genutzt z.B. bei HTTPS. Welche vier Protokolle umfasst der SSL/TLS-Stack?;Record Protocol, Handshake Protocol, Change Cipher Spec Protocol, Alert Protocol . Was geschieht beim SSL/TLS Handshake?;Authentifizierung der Parteien (meist Server), Aushandlung der Verschlüsselungsalgorithmen und Austausch von Schlüsseln. Was ist HTTPS?;Hypertext Transfer Protocol Secure; HTTP kombiniert mit einer SSL/TLS-Verschlüsselungsschicht für sichere Web-Übertragungen . Welchen Standard-Port verwendet HTTPS?;Port 443. Was benötigt ein Server für HTTPS zur Authentifizierung?;Ein digitales Zertifikat, das von einer Zertifizierungsstelle (CA) ausgestellt wurde. Was ist DNS over HTTPS (DoH)?;Ein Protokoll, das DNS-Anfragen und -Antworten verschlüsselt über HTTPS überträgt, um Privatsphäre und Sicherheit zu verbessern. Welches Problem löst DoH?;Es verhindert das Abhören und Manipulieren von DNS-Anfragen, die traditionell unverschlüsselt über UDP/TCP gesendet werden. Was ist S/MIME?;Secure/Multipurpose Internet Mail Extensions; ein Standard für Verschlüsselung und digitale Signatur von E-Mails. Was benötigt jeder Teilnehmer für S/MIME?;Ein digitales Zertifikat von einer vertrauenswürdigen Zertifizierungsstelle (CA). Wie wird bei S/MIME eine Nachricht verschlüsselt?;Der Absender nutzt den öffentlichen Schlüssel des Empfängers. Wie wird bei S/MIME eine Nachricht signiert?;Der Absender nutzt seinen eigenen privaten Schlüssel. Was ist PGP (Pretty Good Privacy)?;Ein Verschlüsselungsprogramm basierend auf asymmetrischer Kryptographie für E-Mails und Dateien. Wie unterscheidet sich die Vertrauensstellung bei PGP klassischerweise von S/MIME?;PGP nutzt oft ein "Web of Trust" (direkter Schlüsselaustausch/Signaturen) statt zentraler CAs (implizit durch Textkontext zu Schlüsseln). Was ist FTPS?;File Transfer Protocol Secure; eine Erweiterung von FTP, die SSL/TLS zur Verschlüsselung nutzt. Was ist der Unterschied zwischen Implicit und Explicit FTPS?;Bei Implicit wird sofort SSL/TLS erwartet; bei Explicit startet die Verbindung im Klartext und Verschlüsselung wird angefordert (AUTH TLS) . Was ist LDAPS?;LDAP over SSL/TLS; sichert den Zugriff auf Verzeichnisdienste (wie Active Directory) durch Verschlüsselung ab. Welchen Standard-Port nutzt LDAPS?;Port 636. Welche Rolle spielt der "Security Parameter Index" (SPI) bei IPSec?;Er ist einer der drei Parameter (neben IP-Adresse und Protokoll), der eine Security Association (SA) eindeutig identifiziert. Was ist der Unterschied zwischen einem Proxy und NAT?;Ein Proxy arbeitet auf Anwendungsebene und führt Verbindungen stellvertretend aus; NAT tauscht nur Adressen auf Netzwerkebene aus (obwohl Proxies auch NAT machen können). Warum sollte ein SMTP-Proxy Befehle wie DEBUG ignorieren?;Um potenzielle Angriffe, die Implementierungsfehler suchen oder das System ausspähen wollen, zu unterbinden . Was ist ein "Multi-Homed-Gateway"?;Ein Firewall-System mit mehrfachen Netzwerkkarten, die zu unterschiedlichen Teilnetzen gehören. Welche Angriffsmethode nutzt fragmentierte Pakete?;Fragmentierungsattacken versuchen oft, Paket-Filter oder Stateful Inspection Filter zu unterlaufen, da diese Teile evtl. ungeprüft durchlassen. Was ist "IP-Spoofing"?;Das Fälschen der Absender-IP-Adresse, um eine vertrauenswürdige Quelle vorzutäuschen. Warum ist ein redundantes Firewall-Design wichtig?;Um Ausfallsicherheit und hohe Verfügbarkeit für Bereiche mit erhöhtem Schutzbedarf zu gewährleisten. Was versteht man unter "Content-Security" bei Firewalls?;Schutz vor schädlichen Inhalten in Anwendungen, z.B. durch Applet-Filter (Java/ActiveX) oder Malware-Filter . Was macht ein "Dual-Homed-Gateway" bzw. Application Gateway bezüglich IP-Adressen?;Es nutzt für die Schnittstellen zum internen und externen Netz zwei verschiedene IP-Adressen und führt Network Address Translation durch . Was ist der Nachteil von statischen Paket-Filtern bezüglich der Protokollierung?;Angriffe werden oft nicht oder zu spät erkannt, da die Protokollierung auf den Inhalt der Sockets beschränkt ist und keine Nutzdaten sieht. Welche Art von Firewall eignet sich am besten, um interne Netzstruktur zu verbergen?;Application-Level-Gateways (Proxies), da für das Internet nur der Proxy sichtbar ist, nicht der interne Client. Was ist die „Cyber Kill Chain“?;Ein konzeptionelles Modell von Lockheed Martin, das die sieben Phasen eines Cyberangriffs beschreibt, um Angriffsstrategien zu verstehen und Abwehrmaßnahmen zu entwickeln. Nennen Sie die erste Phase der Cyber Kill Chain.;Aufklärung (Reconnaissance). Was geschieht in der Phase „Aufklärung“ (Reconnaissance) der Cyber Kill Chain?;Der Angreifer sammelt Informationen über das Ziel (passiv oder aktiv), um Schwachstellen und potenzielle Angriffspunkte zu identifizieren. Was ist der Unterschied zwischen passiver und aktiver Aufklärung?;Passive Aufklärung sammelt Informationen ohne direkte Interaktion (z. B. Social Media), aktive Aufklärung interagiert direkt mit dem Ziel (z. B. Portscans). Nennen Sie die zweite Phase der Cyber Kill Chain.;Bewaffnung (Weaponization). Was passiert in der Phase „Bewaffnung“ (Weaponization)?;Der Angreifer erstellt eine Nutzlast (Payload), indem er einen Exploit mit Schadsoftware kombiniert (z. B. Trojaner in einem Dokument). Nennen Sie die dritte Phase der Cyber Kill Chain.;Lieferung (Delivery). Was ist das Ziel der Phase „Lieferung“ (Delivery)?;Die Übermittlung der vorbereiteten Schadsoftware an das Zielsystem, z. B. per Phishing-E-Mail oder USB-Stick. Nennen Sie die vierte Phase der Cyber Kill Chain.;Ausnutzung (Exploitation). Was geschieht in der Phase „Ausnutzung“ (Exploitation)?;Die Schadsoftware wird aktiviert und nutzt eine Schwachstelle (z. B. ungepatchtes OS) aus, um Zugriff auf das System zu erlangen. Nennen Sie die fünfte Phase der Cyber Kill Chain.;Installation (Installation). Was ist das Hauptziel der Phase „Installation“?;Das Einrichten einer dauerhaften Präsenz auf dem System (Persistenz), z. B. durch Backdoors oder Registry-Einträge. Nennen Sie die sechste Phase der Cyber Kill Chain.;Befehl und Kontrolle (Command and Control / C2). Was geschieht in der Phase „Befehl und Kontrolle“ (C2)?;Das kompromittierte System baut eine Verbindung zu einem vom Angreifer kontrollierten Server auf, um Befehle zu empfangen. Nennen Sie die siebte Phase der Cyber Kill Chain.;Aktionen auf das Ziel (Actions on Objectives). Was passiert in der Phase „Aktionen auf das Ziel“?;Der Angreifer führt seine eigentlichen Ziele aus, wie z. B. Datenexfiltration, Verschlüsselung (Ransomware) oder Sabotage. Wofür steht das Akronym MITRE ATT&CK?;Adversarial Tactics, Techniques, and Common Knowledge. Was ist das Hauptziel des MITRE ATT&CK Frameworks?;Es bietet eine Wissensbasis über Taktiken und Techniken von Angreifern, um Bedrohungen besser zu verstehen und abzuwehren. Was beschreibt eine „Taktik“ im MITRE ATT&CK Framework?;Das taktische Ziel oder den Zweck, den ein Angreifer erreichen möchte (das „Warum“, z. B. „Initial Access“). Was beschreibt eine „Technik“ im MITRE ATT&CK Framework?;Die spezifische Methode, mit der ein Angreifer ein taktisches Ziel erreicht (das „Wie“, z. B. Phishing). Nennen Sie drei Taktiken aus dem MITRE ATT&CK Framework.;Z. B. Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery. Was ist NMAP?;Ein Open-Source-Tool zur Netzwerkerkundung und Sicherheitsüberprüfung (Network Mapper). Welcher NMAP-Befehl führt einen Ping-Scan durch (nur Host-Discovery)?;nmap -sn [IP-Adresse/Netz] Welcher NMAP-Befehl scannt alle 65.535 Ports?;nmap -p 1-65535 [IP-Adresse] Welcher NMAP-Befehl dient der Erkennung von Diensten und deren Versionen?;nmap -sV [IP-Adresse] Welcher NMAP-Befehl führt eine Betriebssystem-Erkennung durch?;nmap -O [IP-Adresse] Was ist die NSE in Nmap?;Nmap Scripting Engine – ermöglicht das Ausführen von Skripten für erweiterte Scans und Schwachstellenanalysen. Was ist SSLSCAN?;Ein Tool zur Analyse von SSL/TLS-Konfigurationen, um Schwachstellen wie schwache Verschlüsselung oder abgelaufene Zertifikate zu finden. Mit welchem Befehl überprüft SSLSCAN auf die Heartbleed-Schwachstelle?;sslscan --heartbleed [Domain] Was ist OpenVAS?;Ein umfassendes Open-Source-Tool für Schwachstellenscans und Sicherheitsüberprüfungen (Teil des Greenbone Vulnerability Management). Welche Hauptkomponente von OpenVAS führt die eigentlichen Scans durch?;OpenVAS Scanner. Was ist der Greenbone Security Assistant (GSA)?;Die webbasierte Benutzeroberfläche zur Verwaltung und Ausführung von OpenVAS-Scans. Was ist Wireshark?;Ein Tool zur Echtzeiterfassung und Analyse von Netzwerkprotokollen (Packet Sniffer). Was ist der Unterschied zwischen Capture-Filtern und Display-Filtern in Wireshark?;Capture-Filter filtern Daten während der Erfassung; Display-Filter filtern die Anzeige nach der Erfassung. Wie lautet der Wireshark-Display-Filter, um nur HTTP-Pakete anzuzeigen?;http Wie lautet der Wireshark-Display-Filter, um Pakete einer bestimmten Quell-IP (z. B. 192.168.1.1) anzuzeigen?;ip.src == 192.168.1.1 Was ist Hydra?;Ein Tool zum Knacken von Passwörtern durch Brute-Force- oder Wörterbuch-Angriffe auf Netzwerkdienste (z. B. SSH, FTP). Was ist ein Brute-Force-Angriff?;Das systematische Ausprobieren aller möglichen Zeichenkombinationen, um ein Passwort zu erraten. Was ist ein Wörterbuch-Angriff?;Der Versuch, Passwörter anhand einer vordefinierten Liste (Wörterbuch) häufiger Passwörter zu erraten. Wie lautet die Syntax für einen Hydra-Angriff auf SSH mit Benutzerliste und Passwortliste?;hydra -L [Userliste] -P [Passwortliste] ssh://[IP-Adresse] Was ist Mimikatz?;Ein Tool zum Auslesen von Authentifizierungsdaten (Passwörter, Hashs, Kerberos-Tickets) aus dem Windows-Arbeitsspeicher. Was versteht man unter einem „Pass-the-Hash“-Angriff?;Das Anmelden an einem System unter Verwendung des Passwort-Hashes anstelle des Klartext-Passworts. Was ist ein „Golden Ticket“ in Mimikatz?;Ein gefälschtes Kerberos-Ticket (TGT), das dem Angreifer uneingeschränkten Zugriff als beliebiger Benutzer (oft Admin) gewährt. Was ist Veil?;Ein Framework zur Erstellung von Schadcode (Payloads), der Antiviren-Lösungen durch Verschleierung (Obfuscation) umgeht. Was bedeutet „Obfuscation“ im Kontext von Malware?;Verschleierung des Codes, um die Signaturerkennung von Antivirenprogrammen zu umgehen, ohne die Funktion zu ändern. Was ist FatRat?;Ein Malware-Toolkit zur Erstellung von Payloads und Backdoors, das sich in Metasploit integrieren lässt. Was ist das Metasploit Framework?;Eine Plattform für Penetrationstests zur Entwicklung, zum Testen und zur Ausführung von Exploits. Was ist ein „Exploit“ in Metasploit?;Code, der eine spezifische Schwachstelle in einem System ausnutzt. Was ist ein „Payload“ in Metasploit?;Der Code, der nach dem erfolgreichen Exploit auf dem Zielsystem ausgeführt wird (z. B. eine Reverse Shell). Was ist ein „Auxiliary“-Modul in Metasploit?;Hilfsmodule für Scans, Sniffing oder DoS-Angriffe, die keine Exploits im eigentlichen Sinne sind. Was sind „Post-Exploitation“-Module in Metasploit?;Module, die nach einem erfolgreichen Einbruch verwendet werden (z. B. zum Sammeln von Passwörtern oder Privilegien-Eskalation). Mit welchem Befehl startet man die Metasploit-Konsole?;msfconsole Welcher Metasploit-Befehl sucht nach Modulen?;search [Suchbegriff] Welcher Metasploit-Befehl lädt ein bestimmtes Modul?;use [Modulpfad] Welcher Metasploit-Befehl zeigt die Optionen eines geladenen Moduls an?;show options oder info Was bewirkt der Befehl set RHOSTS in Metasploit?;Er setzt die IP-Adresse(n) des Zielsystems (Remote Host). Was bewirkt der Befehl set LHOST in Metasploit?;Er setzt die IP-Adresse des Angreifers (Local Host) für Rückverbindungen. Mit welchem Befehl wird ein Exploit in Metasploit gestartet?;exploit oder run Was ist eine „Meterpreter“-Session?;Eine fortgeschrittene, interaktive Shell in Metasploit, die umfangreiche Befehle auf dem Zielsystem ermöglicht. Welcher Befehl in Meterpreter zeigt Systeminformationen an?;sysinfo Welcher Befehl in Meterpreter zeigt laufende Prozesse an?;ps Was ist msfvenom?;Ein Tool im Metasploit-Framework zum Erstellen und Encodieren von Standalone-Payloads. Was ist das Social Engineering Toolkit (SET)?;Ein Framework zur Durchführung von Social-Engineering-Angriffen (z. B. Phishing, gefälschte Webseiten). Was ist ein „Spear-Phishing“-Angriff?;Ein gezielter Phishing-Angriff auf eine bestimmte Person oder Organisation. Was macht der „Credential Harvester“ im SET?;Er klont eine Webseite (z. B. Login-Seite), um eingegebene Benutzerdaten abzufangen. Was ist ein Drive-by-Download?;Das unbeabsichtigte Herunterladen von Schadsoftware beim Besuch einer kompromittierten Webseite. Was bedeutet „Lateral Movement“?;Die seitliche Bewegung eines Angreifers im Netzwerk von einem kompromittierten System zu anderen Systemen. Was ist Privilege Escalation?;Das Erlangen höherer Zugriffsrechte (z. B. Admin) auf einem System durch Ausnutzen von Schwachstellen. Was ist ein Zero-Day-Exploit?;Ein Angriff, der eine Sicherheitslücke ausnutzt, für die es noch keinen Patch gibt und die dem Hersteller oft unbekannt ist. Was ist ein Rootkit?;Schadsoftware, die sich tief im System versteckt und dauerhaften Zugriff ermöglicht, oft durch Manipulation des Betriebssystems. Was ist Ransomware?;Schadsoftware, die Daten verschlüsselt und ein Lösegeld für die Entschlüsselung fordert. Was ist ein C2-Server?;Command-and-Control-Server, der von Angreifern genutzt wird, um kompromittierte Systeme zu steuern. Was bedeutet „Persistence“ in der Cybersicherheit?;Die Fähigkeit von Malware, Neustarts und Sicherheitsmaßnahmen zu überdauern und dauerhaft auf dem System zu bleiben. Was ist OSINT?;Open Source Intelligence – das Sammeln von Informationen aus öffentlich zugänglichen Quellen. Was ist Google Hacking (Dorking)?;Die Nutzung spezieller Suchoperatoren in Suchmaschinen, um sensible Informationen oder Schwachstellen zu finden. Was ist ein Buffer Overflow?;Ein Speicherfehler, bei dem mehr Daten in einen Puffer geschrieben werden, als dieser fassen kann, was oft zur Ausführung von Schadcode genutzt wird. Was ist SQL-Injection?;Ein Angriff, bei dem schädlicher SQL-Code in eine Datenbankabfrage eingeschleust wird. Was ist Cross-Site Scripting (XSS)?;Ein Angriff, bei dem schädliche Skripte in vertrauenswürdige Webseiten eingebettet werden. Was ist ein Man-in-the-Middle-Angriff (MitM)?;Ein Angriff, bei dem sich der Angreifer in die Kommunikation zwischen zwei Parteien einschaltet und diese abhört oder manipuliert. Was ist ein Botnet?;Ein Netzwerk aus infizierten Computern (Bots), die von einem Angreifer ferngesteuert werden (z. B. für DDoS). Was ist DDoS?;Distributed Denial of Service – ein Angriff, bei dem ein Zielsystem durch eine Flut von Anfragen überlastet wird. Was ist ein Honeypot?;Ein Köder-System, das Angreifer anlocken soll, um deren Verhalten zu analysieren und vom echten Netzwerk abzulenken. Was ist der Unterschied zwischen Vulnerability Scanning und Penetration Testing?;Scanning sucht automatisiert nach bekannten Schwachstellen; Pentesting simuliert einen echten Angriff, um Schwachstellen aktiv auszunutzen. Was ist ein "White Hat" Hacker?;Ein ethischer Hacker, der Sicherheitslücken sucht, um sie zu schließen (mit Erlaubnis). Was ist ein "Black Hat" Hacker?;Ein krimineller Hacker, der Sicherheitslücken für illegale Zwecke oder persönlichen Gewinn ausnutzt. Was bedeutet die Abkürzung CVE?;Common Vulnerabilities and Exposures – eine Liste standardisierter Bezeichnungen für bekannte Sicherheitslücken. Welche Funktion hat das Tool „TestSSL“?;Es ist ein Kommandozeilen-Tool zur Überprüfung von SSL/TLS-Verschlüsselung auf Servern (ähnlich SSLScan, aber oft detaillierter). Welche Rolle spielt PostgreSQL in Metasploit?;Es dient als Datenbank zum Speichern von Scan-Ergebnissen, Hosts und Beute. Was bewirkt der Befehl db_status in Metasploit?;Er zeigt an, ob die Verbindung zur Datenbank aktiv ist. Welcher Metasploit-Payload-Typ ist windows/meterpreter/reverse_tcp?;Ein Staged Payload, der eine Verbindung vom Ziel zurück zum Angreifer aufbaut (Reverse Connection). Warum wird bei Angriffen oft eine Reverse Shell statt einer Bind Shell verwendet?;Weil ausgehende Verbindungen von Firewalls oft weniger streng blockiert werden als eingehende. Was ist ein „Staged Payload“?;Ein Payload, der in zwei Teilen übertragen wird: Ein kleiner Teil (Stager) stellt die Verbindung her und lädt den größeren Teil (Stage) nach. Was macht der Befehl sessions -l in Metasploit?;Er listet alle aktiven Sitzungen (z. B. Meterpreter-Shells) auf. Wie interagiert man mit einer Metasploit-Session (ID 1)?;Mit dem Befehl sessions -i 1. Was ist ein Keylogger?;Software oder Hardware, die Tastatureingaben aufzeichnet, um Passwörter oder Daten zu stehlen. Was ist der Unterschied zwischen HTTP und HTTPS im Kontext von Wireshark?;HTTP-Daten sind im Klartext lesbar; HTTPS-Daten sind verschlüsselt (TLS) und ohne Schlüssel nicht direkt lesbar. Was zeigt der Status „open“ bei einem Nmap-Scan an?;Dass eine Anwendung auf dem Port lauscht und Verbindungen akzeptiert. Was zeigt der Status „filtered“ bei einem Nmap-Scan an?;Dass eine Firewall, ein Filter oder ein anderes Netzwerkhindernis den Port blockiert und Nmap nicht feststellen kann, ob er offen ist. Was ist die Datei rockyou.txt?;Eine bekannte Wortliste mit Millionen von echten Passwörtern, die häufig für Wörterbuch-Angriffe (z. B. mit Hydra) genutzt wird. Warum sollte man Veil oder FatRat nur in isolierten Umgebungen nutzen?;Weil das Erstellen von Malware illegal sein kann und Antiviren-Software auf dem Host-System anschlagen könnte.