साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

सिर्फ disk के बजाय memory आप कब capture करेंगे, और उसमें क्या मिलने की उम्मीद रखते हैं?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

जब भी संदिग्ध गतिविधि fileless, encrypted या injected हो तब memory capture करें, और हमेशा तब भी जब आप मशीन बंद करने वाले हों या इस तरह अलग करने वाले हों कि session खत्म हो जाए। memory से चलते हुए process और उनके parent, injected कोड, decrypt हो चुके payload और configuration, चालू network connection, loaded module और अक्सर credential सामग्री मिलती है। volatility के क्रम का पालन करें (पहले memory और नेटवर्क की स्थिति, फिर disk) और जुटाते वक्त हर चीज का hash लें।

इंटरव्यूअर यह क्यों पूछते हैं

यह incident संभालने का व्यावहारिक अनुशासन जांचता है। इंटरव्यूअर volatility का क्रम चाहते हैं, यह हकीकत कि plug खींचने से आधुनिक घुसपैठ का सबसे अच्छा सबूत नष्ट हो जाता है, और वे खास निशान जो आप memory image के भीतर ढूंढेंगे। वे सबूत की अखंडता वाली आदतें भी सुनते हैं: hashing, लिखे हुए संग्रह के कदम, और ऐसा tool चुनना जो target सिस्टम पर आपका निशान कम से कम छोड़े।

अपना जवाब कैसे स्ट्रक्चर करें

  • memory capture के लिए trigger की शर्तें बताएं।
  • अपने संग्रह को volatility के हिसाब से क्रम दें और वजह बताएं।
  • वे निशान गिनाएं जो memory देती है और disk नहीं दे सकती।
  • अखंडता कवर करें: hashing, दस्तावेजीकरण और कम से कम निशान।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

मेरा trigger कोई भी ऐसी चीज है जो बताए कि malicious कोड disk पर पढ़ने लायक रूप में नहीं बैठा है: injected thread, packed या encrypted payload, script आधारित execution, या कोई जिंदा command and control session। ऐसे मामलों में disk की copy मुझे बहुत कम बताती है और memory लगभग सब कुछ। मैं volatility का क्रम मानता हूं, तो पहले memory और मौजूदा network connection, फिर disk image, क्योंकि अलग करने या बंद करने से अस्थिर हिस्सा नष्ट हो जाता है। किसी image से मुझे parent और command line समेत चलते हुए process, ऐसे injected या hollowed क्षेत्र जो disk की किसी फाइल से मेल नहीं खाते, command and control के address समेत decrypt हो चुका configuration, किसी process से जुड़े network connection, और अक्सर credential सामग्री मिलने की उम्मीद रहती है। मैं removable media से किसी signed tool के जरिये जुटाता हूं, किसी बाहरी target पर लिखता हूं, तुरंत hash लेता हूं, और case notes में ठीक ठीक कदम और timestamp दर्ज करता हूं। एक जांच में command and control का domain सिर्फ एक memory string में मौजूद था, क्योंकि loader उसे खींच लाया था और उसने उसे कहीं लिखा ही नहीं।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • acquisition और विश्लेषण के लिए आप कौन से tool इस्तेमाल करेंगे?
  • किसी virtual machine पर memory capture आप कैसे संभालते हैं?
  • अगर host कोई production server हो जिसे छूने की इजाजत बिज़नेस न दे तो?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं