साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

किसी संदिग्ध credential हमले की जांच करते वक्त कौन सी Windows event ID सबसे ज्यादा मायने रखती हैं?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

4624 और 4625 आपको logon type और source के साथ कामयाब और नाकाम logon देते हैं; 4768, 4769 और 4771 Kerberos ticket की गतिविधि कवर करते हैं और आपके Kerberoasting तथा password spray के संकेत लाते हैं; 4648 credential का साफ इस्तेमाल दिखाता है; 4672 privileged logon पर निशान लगाता है; 4720 और 4732 account तथा group के बदलाव कवर करते हैं; 7045 और 4698 remote execution और persistence पकड़ते हैं। इन्हें account, source host और समय के हिसाब से जोड़ें।

इंटरव्यूअर यह क्यों पूछते हैं

इंटरव्यूअर उस व्यावहारिक log जानकारी की जांच कर रहा है जिसे कोई summary पेज पढ़कर नकली नहीं बना सकता। वे देखना चाहते हैं कि आपको पता है कि उन event के भीतर कौन से field मायने रखते हैं (logon type, ticket encryption type, source network address), और कि आप event को अलग अलग पढ़ने के बजाय जोड़ते हैं। इन्हें पैदा करने के लिए जरूरी audit policy की सेटिंग गिनाना दिखाता है कि आपने इसे configure किया है, सिर्फ query नहीं किया।

अपना जवाब कैसे स्ट्रक्चर करें

  • ID को इस हिसाब से समूह में बांटें कि वे क्या साबित करती हैं: authentication, privilege, execution, persistence।
  • हर event के भीतर आप जो ठोस field पढ़ते हैं वे बताएं।
  • बताएं कि आप उन्हें एक ही timeline में कैसे जोड़ते हैं।
  • उस audit policy का जिक्र करें जो पहले चालू होनी चाहिए।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

मैं उन्हें इस हिसाब से बांटता हूं कि वे क्या साबित करती हैं। authentication: 4624 और 4625, और मुझे ID से कम परवाह logon type और source network address की होती है, क्योंकि किसी अनपेक्षित host से आया type 3 ही असली कहानी है। Kerberos: किसी service account के खिलाफ RC4 encryption वाला 4769 मेरा Kerberoasting संकेत है, और कई account पर 4771 की बाढ़ spraying है। privilege: 4672 बताता है कि उस logon के पास administrative अधिकार थे। credential का इस्तेमाल: 4648 runas जैसी साफ credential पकड़ता है, जो तब आम है जब कोई चुराए हुए password आजमा रहा हो। फिर execution और persistence: 7045 service install और 4698 scheduled task। मैं इन सबको account और source host पर टिकी एक ही timeline में खींच लाता हूं, क्योंकि अकेले एक 4624 का कोई मतलब नहीं और पूरा क्रम ही सब कुछ है। इन सबसे पहले मैं audit policy जांचता हूं, क्योंकि एक काम में हमारे पास 4769 लगभग थे ही नहीं: Kerberos auditing कभी चालू ही नहीं की गई थी, जो रिपोर्ट में अपने आप में एक finding बनी।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • उन log में किसी जाली Kerberos ticket को आप कैसे पहचानेंगे?
  • अगर हमलावर security log साफ कर दे तो आप क्या खो देते हैं?
  • आप ये log कितने समय तक रखते हैं और क्यों?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं