ECCouncil 312-50v13日本語 Exam Overview:
| Certification Vendor: | EC-Council |
| Exam Name: | Certified Ethical Hacker (CEH) Exam |
| Exam Number: | 312-50v13 |
| Related Certifications: | CEH (Master) |
| Exam Duration: | 240 minutes |
| Passing Score: | 70% |
| Real Exam Qty: | 125 |
| Available Languages: | English |
| Exam Format: | Multiple Choice, Drag & Drop, Hands-on Performance Based |
| Certificate Validity Period: | 3 years |
| Exam Price: | USD 1,199 |
| Sample Questions: | ECCouncil 312-50v13日本語 Sample Questions |
| Exam Way: | In-person at Pearson VUE testing centers or Online Proctored (OnVue) |
| Pre Condition: | Mandatory: 2 years of work experience in the domain OR completion of an EC-Council official training. For candidates without experience, an alternative is to take the CEH exam and submit an exam eligibility application with USD 100 fee. |
| Official Syllabus URL: | https://www.eccouncil.org/certifications/certified-ethical-hacker/ |
ECCouncil 312-50v13日本語 Exam Syllabus Topics:
| Section | Weight | Objectives |
|---|---|---|
| Mobile Platform and IoT Attacks | 7% | - Mobile Platform Attack Vectors
|
| Enumeration | 15% | - Enumeration Concepts
|
| Vulnerability Analysis | 7% | - Vulnerability Assessment Concepts
|
| System Hacking | 17% | - System Hacking Tools and Countermeasures
|
| Wireless Network Attacks | 9% | - Wireless Hacking Methodology
|
| Sniffing and Evasion | 10% | - Social Engineering
|
| Web Application Attacks | 19% | - Hacking Web Servers and Web Applications
|
| Cryptography and Post-Exploitation | 13% | - Cryptography Concepts
|
| Information Security and Ethical Hacking Overview | 6% | - Ethical Hacking Overview
|
| Malware Threats | 8% | - Malware Analysis and Distribution
|
| Reconnaissance Techniques | 21% | - Scanning Networks
|
| Cloud and Container Attacks | 10% | - Cloud Computing Concepts
|
ECCouncil Certified Ethical Hacker Exam (CEHv13) (312-50v13日本語版) Sample Questions:
1. 侵入テスト担当者は、Webアプリケーションの「注文履歴」ページがSQLインジェクションの脆弱性を抱えている可能性があると疑っている。これは、URLに含まれる保護されていないユーザーIDパラメータに基づいてユーザーの注文を表示しているためだ。
これを検証するのに最も適切な方法はどれでしょうか?
A) ディレクトリトラバーサル攻撃を実行して、機密性の高いシステムファイルにアクセスする
B) URLパラメータにJavaScriptを挿入して、クロスサイトスクリプティング(XSS)の脆弱性をテストします。
C) URLパラメータをuserlD=lまたは1=1に変更し、すべての注文が表示されるかどうかを確認します。
D) ログインフォームに対して総当たり攻撃を行い、有効なユーザー認証情報を特定する。
2. 空欄を埋める
シナリオ
説明書
あなたは、情報セキュリティ分野における高度な研究開発を行うITおよびITES企業であるCEHORGのレッドチームの一員として採用されました。CEHORGは全国にオフィスを構え、ネットワークインフラによってリアルタイムで接続されています。
貴社はサイバーセキュリティインシデントの増加を懸念しており、貴社にインフラ全体に対する包括的なセキュリティ監査を委託しました。
CEHORGの社内ネットワークは、他の大規模組織と同様に、複数のサブネットで構成され、それぞれに様々な組織単位が収容されています。フロントオフィスは、顧客向けコンピュータに接続する別のサブネットに接続されています。同社は、顧客が製品やサービスを理解しやすいように、複数のキオスク端末を設置しています。また、スマートフォンやノートパソコンを持ち歩くユーザーのために、フロントオフィスにはWi-Fi接続環境も整備されています。
CEHORGの内部ネットワークは、軍事区域と非軍事区域で構成されています。セキュリティ対策として、また設計上、すべての内部リソース区域には異なるサブネットIPアドレスが設定されています。
軍事区域には、様々な部署にアプリケーションフレームワークを提供するアプリケーションサーバーが設置されています。非軍事区域には、ウェブサーバーやメールサーバーなど、組織の外部向けシステムが設置されています。本部のネットワークトポロジーとプロトコルは、本部との効率的な通信を確保するため、世界中のすべての支社に複製されています。
説明
CEH Practical試験では、C|EHプログラムで扱われる倫理的ハッキングの領域に基づいた20の課題が出題されます。試験では、それぞれに脆弱性のあるアプリケーションとサービスを含む複数の隠しマシンが用意されています。受験者は、さまざまな倫理的ハッキングの領域における知識とスキルを応用して、これらの課題を解決する必要があります。試験時間は6時間です。CEH Practicalの各課題は10ポイントで、CEH(Practical)資格を取得するには、20の課題のうち最低14の課題を解決し、合計140ポイントを獲得する必要があります。
サイバーレンジでは、Ethical Hacker Workstation、EH Workstation - 1、およびEH Workstation - 2にアクセスできます。EH Workstation - 1はParrot Securityマシンで、EH Workstation - 2はEthical Hacker Workstation - 1とEH Workstation - 2です。
- 2はWindows 11マシンです。これらのマシンは「リソース」タブから切り替えることができます。
各チャレンジにつき、最大3回まで挑戦できることにご注意ください。
利用可能なターゲットネットワーク:
10.10.55.0/24
192.168.44.0/24
192.168.200.0/24
除外事項:
10.10.55.1、10.10.55.2
192.168.44.1、192.168.44.2
192.168.200.1、192.168.200.2
EHワークステーション-1(Parrot Security)マシンにアクセスするための認証情報は以下のとおりです。
ユーザー名: attacker パスワード: toor
EH Workstation - 2 (Windows 11) にアクセスするための認証情報は以下のとおりです。
ユーザー名: Admin パスワード: Pa$$w0rd
EHワークステーション1(Parrot Security)マシン上のOpenVASにアクセスするための認証情報は以下のとおりです。
ユーザー名: admin パスワード: password
OpenVASツールを開くには、デスクトップウィンドウ上部の「アプリケーション」をクリックし、「ペネトレーションテスト」→「脆弱性分析」→「OpenVAS - Greenbone」→「Greenbone脆弱性マネージャーサービスの開始」の順に移動してOpenVASツールを起動します。
注:EHワークステーション-1(Parrot Security)マシンのデスクトップにあるusername.txtとpassword.txtは、認証情報/パスワードのクラッキング試行に使用できます。
旗
チャレンジ:
あなたは、SQLインジェクション攻撃に対して脆弱なWebアプリケーションcinema.cehorg.comから、ユーザーMatthewのパスワードを抽出する任務を与えられました。注:あなたは既にSarah/abc123という認証情報でWebサイトに登録済みです。(形式:NNNNNNNN)
3. Sys Security Ltd. に勤務するプロの侵入テスト担当者であるグレゴリーは、社内で使用されている Web アプリケーションのセキュリティ テストを実施する任務を負っています。この目的のために、グレゴリーはクライアントとサーバー間のセッションをハイジャックしてセキュリティの脆弱性をテストするツールを使用します。このツールには、ブラウザとターゲット アプリケーション間のトラフィックを検査および変更するために使用できるプロキシを傍受する機能があります。このツールは、カスタマイズされた攻撃を実行することもでき、セッション トークンのランダム性をテストするためにも使用できます。上記のシナリオでグレゴリーが使用するツールは次のうちどれですか?
A) Burp Suite
B) Nmap
C) Wireshark
D) CxSAST
4. 大規模大学の最高情報セキュリティ責任者(CISO)として、あなたは数千人の学生、教職員が利用するキャンパス全体のWi-Fiネットワークのセキュリティを担当します。
最近、不正なネットワークアクセスに関する報告が増加しており、一部のユーザーがログイン認証情報を共有している疑いがあります。この問題を効果的に軽減できる追加のセキュリティ対策の導入を検討しています。このような状況において、最も適切な対策は何でしょうか?
A) ネットワークセグメンテーションの実装
B) キャンパス全体にVPNを導入する
C) 802.1X認証を実装する
D) Wi-Fiパスワードを定期的に変更するポリシーを徹底する
5. カスタムWebアプリケーションを標的としたレッドチーム演習中に、テスターは、アプリケーションがURLから数値IDパラメータを取得し、動的にSQLクエリを構築していることに気づきました。SQLインジェクションを疑ったテスターは、次のような細工されたHTTP GETリクエストを送信します。
http://vulnerableapp.local/view.php?id=l; DROP TABLE users; --その後すぐに、アプリケーションはデータベースエラーをスローし、チームはusersテーブルがバックエンドデータベースから削除されたことを確認します。
この挙動に基づくと、どのSQLインジェクション手法が最も可能性の高い使用例でしょうか?
A) 攻撃者は、最初のクエリと同時に2番目の悪意のあるクエリを実行しました。
B) 攻撃者はブール論理を使用して真偽の応答を推測しました。
C) 攻撃者はデータベース情報を抽出するためにエラーを誘発した。
D) 攻撃者は追加データを取得するために UNION 句を追加しました。
Solutions:
| Question # 1 Answer: C | Question # 2 Answer: Only visible for members | Question # 3 Answer: A | Question # 4 Answer: C | Question # 5 Answer: A |
We're so confident of our products that we provide no hassle product exchange.


By Prudence

