Font size
Worksheets1-64
Total questions: 66
Worksheet time: 1hrs 6mins
Hàm NtQueryInformation Process có thể được mã độc sử dụng để làm gì?
Vượt qua cơ chế ASLR (Address space layout randomization).
Tất tiến trình AV.
Ấn liền trình mã độc.
Anti-debugging.
Chọn phát biểu đúng nhất về tính năng Cross-referrence trên IDA pro.
Cross-referrence giúp xác định một hàm được gọi từ đâu.
Cross-referrence không áp dụng cho biến.
Cross-referrence không áp dụng cho hàng.
A, B, C dùng
Từ kết quả trên có thể dự đoán gì về mã độc TEST.exe?
Mã độc che giấu một đoạn dữ liệu quan trọng trong phần .rsrc.
Mã độc chứa mã thực thi trong phần .rsrc.
Mã độc sử dụng cơ chế mã hóa với khóa là 0x00650409.
Mã độc có chứa 4 hình ảnh trong .rsrc
Loại mã độc nào sau đây được tạo ra để chiếm quyền điều khiển của máy nạn nhân?
Backdoor.
Ransomware.
Trojan horse.
Spywar
Phân tích mã độc TEST.exe thu được đoạn mã dịch ngược sau:
Đoạn mã trên thể hiện mã độc thực hiện công việc nào sau đây?
Mã độc thực hiện vòng lập vô hạn.
Mã độc thực hiện switch case.
Mã độc thực hiện vòng lặp while.
Mã độc thực hiện vòng lặp for.
Một mã độc bị pack có đặc điểm nào sau đây?
Chứa rất ít string.
Có kích thước rất lớn.
Có kích thước rất nhỏ.
Chữa rất nhiều string
Người quản trị hệ thống nhận thấy rằng trên hệ thống máy chủ Web của công ty tồn tại một loại mã độc cho phép vượt qua các cơ chế kiểm tra an toàn của hệ thống nhằm tạo điều kiện đang nhập trái phép vào một chương trình hoặc hệ thống. Mã độc đó thuộc loại mã độc nào sau đây?
Adware.
Backdoor.
Virus
Warm
Một cơ chế an toàn để thực thi các chương trình không tin cậy trong một môi trường an toàn mà không làm ảnh hưởng đến hệ thống thật còn được gọi là ..............
Graybox
Blackbox
Sandbox
Virtual machine
Loại mã độc nào sau đây được tạo ra để chiếm quyền điều khiển của máy nạn nhân?
Backdoor.
Ransomware.
Trojan horse.
Spyware
Đề phòng chống mã độc cần thực hiện biện pháp nào sau đây?
Cung cấp quyền quản trị cho người dùng.
Hạn chế hoặc cấm việc sử dụng phần mềm không cần thiết
Cẩm sử sụng các thiết bị di động.
Cả A, B, C
Hình vẽ sau đây minh họa cơ chế gì của mã độc?
Thay vào tiến trình.
APC.
Detour.
Tiêm vào tiến trình.
_________ đóng một vai trò quan trọng trong hầu hết các sự cố an toàn thông tin.
Backdoor.
Virus.
Mã độc.
Trojan.
Để đạt hardware breakpoint trên OllyDbg cần ..
Sử dụng menu.
Ấn phím F10.
Ấn phím F8.
Ấn phím F9
Những phát biểu nào sau đây đúng về Loader?
Ghi lại thao tác phím của người dùng.
Chạy ở kernel mode của Windows
Lưu trữ mã độc ở .data section của PE file.
Chuẩn bị và thực thi một phần mềm độc hại khác một cách bí mật
Trong quá trình phân tích mã độc người phân tích nên
Sử dụng ít công cụ phân tích, tập trung vào chi tiết từng câu lệnh.
Sử dụng ít công cụ phân tích, tập trung vào các chức năng chính.
Sử dụng nhiều công cụ phân tích khác nhau, tập trung vào chi tiết từng câu lệnh.
Sử dụng nhiều công cụ phân tích khác nhau, tập trung vào các chức năng chính.
Khi được đặt Software Breakpoint, trình gỡ rối sẽ ghi đè lên vị trí đặt breakpoint ....
Lệnh INT 3.
Lệnh INT 4.
Lệnh INT 5.
Lệnh INT 6.
IDA Pro sử dụng........
Flow-Oriented Disassembly
Non-Linear Disassembly
Flow-Oriented, Linear và Non-Linear Disassembly
Linear Disassembly
Chính sách phòng chóng mã độc cần đáp ứng những yêu cầu nào sau đây?
Rõ ràng; Có khả năng thực hiện được; Hiệu quả.
Rõ ràng: Có khả năng thực hiện một cách nhất quán: Hiệu quả.
Rõ ràng: Minh bạch; Có khả năng thực hiện được: Hiệu quả.
Rõ ràng: Minh bạch; Có khả năng thực hiện được một cách nhất quán; Hiệu quả.
Để trích xuất phần .rsrc mã độc cần sử dụng (các) hàm nào sau đây?
FindResource.
LoadResource
SizeofResource.
Cả A, B, C.
Công cụ nào sau đây cho phép xem các hàm của thư viện liên kết động mà mã độc sử dụng?
Strings.
hashcalc.
PelD.
Dependency walker.
Đoạn mã trên cho biết mã độc thực hiện hành động nào sau đây?
Mã độc thực hiện lệnh nhảy đến hàm loc_401038.
Mã độc thực hiện lệnh nhảy đến hàm loc_401038, sau đó nhảy đến hàm loc_401028.
Mã độc thực hiện lệnh nhảy đến hàm loc_40102B.
Mã độc thực hiện lệnh nhảy đến hàm loc, sau đó nhảy đến hàm loc_401038
Dùng PEView đọc thông tin của một mã độc. Đọc một section của mã độc đó cho ra kết quả như hình sau.
Từ hình trên có thể kết luận mã độc đã bị pack. Cho biết cơ sở của kết luận này?
Do giá trị Pointer to Raw Data nhỏ
Do giá trị Size of Raw Data và Pointer to Raw Data gần bằng nhau.
Do giá trị Virtual Size và Size of Raw Data khác nhau rất nhiều.
Do giá trị Size of Raw Dala bằng 0.
Phương pháp phân tích cơ bản có đặc điểm gì sau đây?
Phân tích mã độc thông qua phân tích và dịch ngược của mã độc.
Phân tích mã độc bằng cách debug mã độc.
Phân tích mã độc mà không phân tích mà dịch ngược của mã độc.
Phân tích mã độc bằng cách thực thi và theo dõi hoạt động của mã độc
Môi trường phân tích động mã độc tối thiểu bao gồm:
Một máy ảo.
Một máy thực thi mã độc, một DNS Server.
Một sandbox.
Một máy thực thi mã độc.
Sử dụng những công cụ nào sau đây có thể tiến hành phân tích động mã độc?
OllyDbg, HashCal
OllyDbg, strings
OllyDbg, Process Explorer
OllyDbg, PEView
Thuật ngữ nào sau đây thường được sử dụng để mô tả phần mềm độc hại thay đôi đặc điểm hoặc viết lại mã của nó giữa các lần lây nhiễm?
Polymorphic
User-mode
Debug
Thread
Nâng cao nhận thức người dùng là việc...
Cấp quyền cho người dùng dựa trên nguyên tắc đặc quyền tối thiểu.
Đào tạo về các nguy cơ, cách thức phần mềm độc hại xâm nhập vào hệ thống cho người dùng.
Hướng dẫn cho tất cả cán bộ, nhân viên cách phòng tránh sự cố liên quan đến mã độc hại, giảm thiểu mức độ nghiêm trọng của sự có
Hướng dẫn người dùng sử dụng phần mềm Antivirus
Phân tích một mã độc thu được đoạn mã sau đây. Từ đoạn mã này có thể phòng đoàn mã độc đã thực hiện cơ chế gì sau đây?
Anti-debugging.
Anti-VM
Kiểm tra hoạt động của hệ thống.
Cả B và C.
Trong quá trình phân tích mã độc người phân tích nên
Sử dụng nhiều công cụ phân tích khác nhau, tập trung vào chi tiết từng câu lệnh.
Sử dụng ít công cụ phân tích, tập trung vào các chức năng chính.
Sử dụng ít công cụ phân tích, tập trung vào chi tiết từng câu lệnh.
Sử dụng nhiều công cụ phân tích khác nhau, tập trung vào các chức năng chính.
Phân tích mã độc TEST.exe thu được đoạn mã dịch ngược sau: push ebp mov ebp, esp sub esp, N Phát biểu nào sau đây là đúng?
Đây là kết thúc vòng lặp.
Đây là phần bắt đầu của một hàm.
Đây là phần kết thúc của một hàm.
Đây là bắt đầu vòng lập.
Trong giai đoạn lây lan virus thực hiện hành động nào sau đây?
Kiểm tra môi trường thực thi.
Hiển thị thông điệp lên màn hình.
Mã hóa các tệp tin văn bản trên hệ thống.
Sao chép chính nó tới các chương trình, vị trí khác trong ổ đĩa.
Metamorphic Virus...
Lai tạo và kết hợp nhiều kiểu đa hình khác nhau trong cùng một virus.
Đặt lại các lệnh, điều kiện bị đảo ngược, tên các thanh ghi khác nhau.
Chèn lệnh JUMP và NOP vào các vị trí ngẫu nhiên.
Mỗi bản sao tạo ra một bản mã ngẫu nhiên mới của cùng một virus
Phần data trong cấu trúc PE file chứa....
Các biến toàn cục, các biển tĩnh, hàng.
Các công thức toán học.
Các chuỗi, hình ảnh, menu.
Các thư viện Import và Export của chương trình.
Phát biểu nào về Kernel-Based Keyloggers sau đây KHÔNG chính xác?
Hoạt động như drivers của bàn phím.
Vượt qua các chương trình bảo vệ ở user-mode.
Thường là một phần của Rootkits.
Dễ phát hiện với ứng dụng ở user-mode
Công việc nào sau đây được thực hiện để chuẩn bị cho quá trình phân tích động cơ bản?
Khởi động và cấu hình công cụ theo dõi mạng
Khởi động công cụ theo dõi thay đổi registry
Khởi động công cụ theo dõi tiến trình
Cả A, B, C
Loại mã độc nào sau đây thường chạy ở Kernel mode:
Spyware
Ransomeware
Adware
Rootkit
Hàm NtSetInformationProcess có thể được mã độc sử dụng để làm gì?
Vượt qua cơ chế DEP (Data Execution Prevention)
Tất tiền trình AV
Cài đặt thời gian thực thi của tiến trình
Ấn tiến trình mã độc
Phương án nào sau đây là một trong những mục đích của Scareware?
đánh lừa người dùng mua một thứ gì đó.
chiếm quyền điều khiển máy tính nạn nhân.
ghi lại thao tác bấm phím của người dùng.
phá hoại mày tình người dùng.
Vì sao sử dụng nguyên tắc đặc quyền tối thiểu có thể hạn chế hoạt động của mã độc?
Vì mã độc chỉ cần quyền người dùng để thực thi các chức năng của chúng.
Vì khi mã độc lây nhiễm vào hệ thống, chúng sẽ có quyền cao nhất của các tài khoản trong hệ thống.
Vì mà khi mã độc hoạt động dưới quyền của người dùng thì các chức năng của mã độc cũng bị hạn chế.
Vì mã độc thường lây nhiễm vào các tài khoản có quyền quản trị.
Các mã độc ở Kernel-mode có đặc điểm nào sau đây?
Luôn khỏi chạy cùng hệ thống.
Ít bị kiểm tra an toàn.
Luân có cơ chế anti-debug.
Không thể tương lạc trực tiếp với thiết bị ngoại vi.
Công cụ nào sau đây KHÔNG phải là debugger được sử dụng trên Windows?
edb
Windbg
OllyDbg
A B C không đúng
Sử dụng những công cụ nào sau đây có thể tiến hành phân tích tĩnh mã độc?
IDA Pro, Dependency Walker.
IDA Pro, RegShot.
IDA Pro, Process Explorer.
IDA Pro, CaptureBAT.
Trong quá trình phân tích mã độc người phân tích nên.........
Sử dụng nhiều công cụ phân tích khác nhau, tập trung vào chi tiết từng câu lệnh.
Sử dụng nhiều công cụ phân tích khác nhau, tập trung vào các chức năng chính.
Sử dụng it công cụ phân lich, tập trung vào chi liết từng câu lệnh.
Sử dụng ít công cụ phân tích, tập trung vào các chức năng chính
Một mã độc khi kích hoạt sẽ ghi đè lên 100 sector đĩa cứng đầu tiên với dữ liệu null mỗi năm vào ngày nhất định. Mã độc này thuộc loại nào sau đây?
Trojan
Zero day
Worm
Logic bomb
Chọn phát biểu đúng nhất về tính năng Cross-referrence trên IDA pro.
Cross-referrence giúp xác định một hàm được gọi từ đâu.
Cross-referrence không áp dụng cho biển.
Cross-referrence không áp dụng cho hằng.
A, B, C đúng.
Kỹ thuật phân tích động là:
Kỹ thuật phân tích mã độc thông qua các hành vi của mã độc.
Kỹ thuật phân tích mã độc bằng cách thực thì mã độc và theo dõi hoạt động của chúng.
Kỹ thuật phân tích mã độc bằng thực thì mã độc trong sandbox.
Kỹ thuật phân tích mã độc bằng trình gỡ rối.
Trong quy trình ứng phó sự cố mã độc của NIST, quản lý lỗ hồng bao gồm (những) biện pháp nào sau đây:
Quản lý bản vá; Đặc quyền tối thiểu; Quản lý tệp tin chia sẻ; Các biện pháp hỗ trợ khác.
Quản lý bản vá; Đặc quyền tối thiểu; Quân lý tệp tin chia sẻ.
Quản lý bản vá; Đặc quyền tối thiểu; Các biện pháp hỗ trợ khác.
Quản lý bản vá; Đặc quyền tối thiểu.
Để gây khó khăn cho việc sử dụng user-mode debugger trong phân tích mà độc, hacker có thể chèn thêm chỉ lệnh nào sau đây vào mã nguồn của mã độc?
INT 3
INT 2D
INT 6
INT 9
Trong giao thức IP địa chỉ IPv4 được...
Gửi qua mạng dưới dạng Big-Endian.
Gửi qua mạng dưới dạng ASCII.
Gửi qua mạng dưới dạng Unicode.
Gửi qua mạng dưới dạng Little-Endian
Windows registry key nào sau đây thường được mã độc sử dụng để duy trì hiện diện trên hệ thống?
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\System\CurrentControlSet\Control\MediaProperties
HKLM\SECURITY
%UserProfile%\ntuser.dat
Khi truy cập vào các tài liệu trên máy chủ của công ty, bạn nhận thấy tất cả các tệp đã bị đổi tên thành các tên tệp ngâu hướng dẫn thanh toán để giải mã các tệp tin. Trong trường hợp này máy chủ của công ty đã nhiễm mã độc nào?
Criminalware
Encryptionware
Virus
Ransomware
Thứ tự gọi các hàm trong quá trình kết nối mạng của server botnet là:
socket, accept, bind, listen.
socket, listen, bind, accept.
socket, bind, listen, accept.
listen, accept, bind, socket
Cửa sổ Registers của OllyDbg cho phép thực hiện những tác vụ nào sau đây?
Xem và sửa giá trị các thanh ghi
Xem và xóa giá trị các thanh ghi
Sửa và xóa giá trị các thanh ghi
Xem, sửa và xóa giá trị của các thanh ghi
Phân tích một mã độc thu được đoạn mã dịch ngược sau dây. Từ đoạn mã dịch ngược này có thể phòng doán mã độc đã thực hiện hành động gì?
Tạo một service với tên "Microsoft Security Center (2.0) Service" và tham số thực thi của service là "-m security".
Tạo một service với tên "Microsoft Security Center (2.0) Service" và tham số thực thi của service là "%s -m security".
Tạo một service với tên "mssecsvc2.0" và tham số thực thi của service là "%s -m security".
Tạo một service với tên "mssecsvc2.0" và tham số thực thi của service là "-m security".
Những phát biểu nào sau đây dùng về Loader?
Chuẩn bị và thực thi một phần mềm độc hại khác một cách bí mật.
Lưu trữ mã độc ở data section của PE file.
Chạy ở kernel mode của Windows
Ghi lại thao tác phím của người dùng.
Tại sao cần thiết lập một cơ chế thông tin liên lạc để giao tiếp giữa đội xử lý sự có mã độc với nhân viên và quản lý cấp trên?
Do khi xảy ra sự có mã độc, mã độc có thể lây nhiễm vào tất cả các máy tính trong hệ thống.
Do sự có mã độc thường làm gián đoạn các dịch vụ liên lạc như email, trang web nội bộ...
Do sự có mã độc thường xảy ra ngoài giờ hành chính.
Do mã độc mã hóa các tệp tin văn bản trên hệ thống
Mã độc thường sử dụng công nào để kết nối tới máy chủ C&C?
Cổng 21
Cổng 43
Cổng 23
Cổng 80
Các mã độc ở Kernel-mode có đặc điểm nào sau đây?
Luôn có cơ chế anti-debug.
Không thể tương tác trực tiếp với thiết bị ngoại vi.
ít bị kiểm tra an toàn.
Luôn khôi chạy cùng hệ thống
________ được sử dụng để phát hiện mã độc trong quá trình giám sát lưu lượng mạng.
Host-based signature
Network signature
Abnormal signature
Cả host-based, network, abnormal signaturies
Phát biểu nào sau đây là đúng về cơ chế GINA trên HĐH Windows?
Được load bởi Winlogon thực thì trong quá trình đăng xuất.
Có trong fsgina.dll.
D, A đùng
Được load bởi Winlogon thực thì trong quá trình đăng nhập.
Hoạt động sau sự cố mã độc bao gồm....
Nâng cao nhận thức người dùng.
Thay đổi chính sách an toàn.
Triển khai các biện pháp phòng ngừa bổ sung.
Cả A, B, C.
Virustotal là công cụ ....
Được sử dụng trong quá trình phân tích động, kết quả phân tích bao gồm các hành động của mã độc
Được sử dụng trong quá trình phân tích động, kết quả phân tích không bao gồm các hành động của mã độc
Được sử dụng trong quá trình phân tích tĩnh, kết quả phân tích bao gồm các hành động của mã độc
Được sử dụng trong quá trình phân tích tĩnh, kết quả phân tích không bao gồm các hành động của mã độc
Đặc điểm nào sau đây đúng với Launcher?
Lấy cắp thông tin người dùng.
Khởi chạy cùng Windows.
Lưu payload trong phần .rsrc của nó.
Xóa các tệp tin .doc
Mã độc có thể lây nhiễm vào máy tính
qua các USB, qua thư điện tử, qua trình duyệt web và lây nhiễm từ smartphone sang máy tính.
) qua USB, qua thư điện tử, qua các trang web không an toàn và lây nhiễm từ smartphone sang máy tính
qua các thiết bị lưu trữ di động, qua thư điện tử, và lây nhiễm từ smartphone sang máy tính
qua các thiết bị lưu trữ di động, qua thư điện tử, qua trình duyệt web và lây nhiễm từ smartphone sang máy tính.
Phân tích mã độc TEST.exe thu được đoạn mã dịch ngược sau:
Cmp bl, 80h
jg short loc_402B1D
Mã độc thực hiện nhảy đến hàm loc_402B1D khi...
Giá trị lưu tại thanh ghi bị = 80h.
Giá trị lưu tại thanh ghi bl < 80h.
Giá trị lưu tại thanh ghi bị ≤ 80h.
Giá trị lưu tại thanh ghi bl > 80h.
Ưu điểm của Conditional Breakpoint là gì?
Giúp hạn chế các hành động thừa.
Không làm chậm quá trình thực thi.
Không đáng tin cậy.
A, B đúng
