wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Câu hỏi về mã độc và phân tích

Total questions: 69

Worksheet time: 35mins

Name
Class
Date
1.

Cờ ZF bật nếu kết quả của phép toán:

a)

Bằng 0

b)

Là số dương

c)

Là số âm

2.

… chứa mã nguồn đã được biên dịch của chương trình

(a)  

3.

Lệnh NOP là lệnh:

a)

Kết thúc đoạn chương trình

b)

Không làm gì

c)

Bắt đầu đoạn chương trình

4.

Dịch ngược là quá trình tái tạo và chuyển đổi phần mềm độc hại ở dạng:

a)

Mã python

b)

Hợp ngữ

c)

Opcode

5.

MOV ECX, 0X40 là lệnh:

a)

Truyền giá trị 64 vào thanh ghi ECX

b)

Lấy giá trị 40 từ thanh ghi ECX

c)

Truyền giá trị 40 vào thanh ghi ECX

d)

Lấy giá trị 64 từ thanh ghi ECX

6.

Trong chế độ graph mode của IDA Pro,mũi tên hướng lên biểu thị gì?

a)

Rẽ nhánh theo điều kiện sai

b)

Rẽ nhánh theo điều kiện đúng

c)

Vòng lặp

7.

Loại mã độc nào sau đây kích hoạt nhằm mục đích phá hoại máy tính người dùng?

a)

Keylog

b)

Logic Boom

c)

Backdoor

8.

Loại mã độc nào sau đây có khả năng thực thi độc lập như một chương trình bình thường?

a)

Worm

b)

Virus

c)

Trojan Horse

9.

Mã độc lây nhiễm vào máy tính người dùng…

a)

Khi trên máy người dùng không cài đặt AV

b)

Khi người dùng truy cập vào Internet

c)

Mà không có sự cho phép của người dùng

10.

Hiện nay, mục đích phổ biến của mã độc là

a)

Phá hoại hệ thống thông tin

b)

Chiếm quyền điều khiển máy tính

c)

Lừa đảo, quảng cáo

11.

.rdata section trong PE file format chứa

a)

Các hàm, thư viện liên kết dùng trong chương trình

b)

Các biến trong chương trình

c)

Các icon, menu, media… dùng trong chương trình

12.

Công cụ nào sau đây là công cụ phân tích động cơ bản?

a)

String

b)

Wireshark

c)

PE View

13.

PE format là

a)

Định dạng của mã độc trên Windows

b)

Định dạng tệp tin thực thi trên Windows

14.

Khi phân tích mã độc người phân tích nên

a)

Sử dụng nhiều công cụ phân tích

b)

Sử dụng một phương pháp phân tích

c)

Phân tích chi tiết tất cả các phần của mã độc

15.

Trước khi phân tích mã độc cần…

a)

Ngắt kết nối mạng máy tính dùng để phân tích mã độc

b)

Xây dựng môi trường phân tích an toàn

c)

Cài đặt và triển khai các công cụ phân tích mã độc

16.

Phân tích tĩnh là…

a)

Phân tích các string trong mã độc

b)

Cho mã độc thực thi và theo dõi các hành động của mã độc

c)

Phân tích mà không thực thi mã độc

17.

.text section trong PE file format chứa

a)

Các icon, button, media trong chương trình

b)

Mã thực thi của chương trình

c)

Các biến trong chương trình

18.

Dựa vào các … trong mã độc, người phân tích có thể dự đoán các hành động của mã độc.

a)

Tham số

b)

DLL

c)

String

19.

Mã độc có thể sử dụng các thư viện mạng nào?

a)

network32.dll, Wininet.dll

b)

ws2_32.dll, Wininet.dll

c)

system32.dll, Wininet.dll

20.

Hàm ReleaseMutex được gọi:

a)

Khi một thread khai báo một mutex

b)

Khi một thread hoàn tất sử dụng mutex

c)

Để một thread tương tác với mutex đã khai báo

21.

Hàm CreateFileMapping thường được sử dụng…

a)

Trong chương trình bình thường, để tải tệp vào RAM

b)

Trong mã độc, để tạo file

c)

Trong mã độc, để tải tệp vào RAM

22.

Hàm CreateWindowEx trả về…

a)

Một cửa sổ

b)

Một handle cho một cửa sổ

c)

Nhiều cửa sổ

23.

Rootkit thường chạy ở

a)

User Mode

b)

Kernel Mode

24.

Hầu hết các Native API làm hàm của thư viện nào sau đây?

a)

system32.dll

b)

ntdll.dll

c)

kernel32.dll

25.

Tiến trình nào sau đây thường là mục tiêu lây nhiễm của mã độc

a)

Task Manager

b)

Svchost

c)

Autorun

26.

Để duy trì hiện diện mã độc có thể đăng ký vào Registry nào sau đây?

a)

HKLM\SOFTWARE\MicrosoftNT\CurrentV ersion\Winlogon\GinaDLL

b)

HKEY_LOCAL_MACHINE\SOFTWARE\Windows\Run

c)

HKEY_LOCAL_MACHINE\SOFTWARE\Windows\Windows

27.

Mã thực thi của mã độc khác có thể được lưu ở phần nào của Loader?

a)

header

b)

.text

c)

.rsrc

28.

Mã độc tạo regestry key tại HKLM\SOFTWARE\Microsoft\CurrentVersion\Run để làm gì?

a)

Để Windows hiểu mã độc là một chương trình

b)

Để tránh sự phát hiện của AV

c)

Để khởi chạy cùng Windows

29.

Mutex được mã độc sử dụng nhằm mục đích gì?

a)

Để cập nhật phiên bản mới nhất của mã độc tè máy chủ của hacker

b)

Để kiểm tra đã có phiên bản nào thực thi trên máy chưa

c)

Để kiểm tra đã có phiên bản cập nhật nào của mã độc trên máy chủ của hacker không

30.

Mật khẩu của các user trên Windows được lưu tại …

a)

File GINA

b)

File LSASS

c)

File SAM

31.

Quá trình Login vào Windows sử dụng cơ chế và thư viện nào sau đây?

a)

GINA, gina.dll

b)

GINA, msgina.dll

c)

GINA, fsgina.dll

32.

Hooking keylog sử dụng hàm API nào sau đây?

a)

GetAsyncKeyState

b)

WlxLoggedOutSAS

c)

SetWindowsHookEx

33.

Loader là mã độc…

a)

Chuẩn bị và thực thi một phần mềm độc hại khác

b)

Lây nhiễm phần mềm độc hại khác trong mạng LAN

c)

Tải một phần mềm độc hại khác vào máy tính nạn nhân

34.

Mật khẩu của các User trên Windows được lưu dưới dạng hàm băm nào sau đây?

a)

SHA-256 hash

b)

MD5 hash

c)

NTLM hash

35.

Polling keylog sử dụng hàm API nào sau đây

a)

WlxLoggedOutSAS

b)

SetWindowsHookEx

c)

GetAsyncKeyState

36.

Botnet là …

a)

Một tập hợp các hacker thực hiện một cuộc tấn công mạng

b)

Một tập hợp các máy bị nhiễm mã độc

c)

Một tập hợp các máy chủ của hacker

37.

Để xóa một vùng nhớ của một section mã độc có thể sử dụng hàm API nào sau đây?

a)

ZwDeleteOfSectionSAS

b)

ZwUnmapViewOfSection

38.

Khi mã độc lưu mã thực thi vào phần .rsrc, để thuực thi đoạn mã đó cần phải làm gì?

a)

Tải đoạn mã lên RAM và thực thi

b)

Mã hóa hoặc giải nén đoạn mã, say đó tải lên RAM

c)

Ghi đoạn mã trở lại vào phần .text và thực thi

39.

Mục tiêu của APC injection thường là…

a)

cmd.exe

b)

WinLogon.exe

c)

Svchost.exe

40.

User-Mode Rootkit sử dụng kỹ thuật nào sau đây để thực hiện hành vi độc hại?

a)

DAT Hooking

b)

IAT Hooking

c)

OAT Hooking

41.

Local Hook

a)

Chặn bắt và sửa đổi các thông điệp bên trong một tiến trình cục bộ

b)

Chặn bắt và sửa đổi các thông điệp được trao đổi giữa các tiến trình khác nhau

42.

Detour là cơ chế mà mã độc có thể lợi dụng để…

a)

Thêm các DLL mới vào máy nạn nhân

b)

Tải một tệp mã độc mới vào máy nạn nhân

c)

Khởi chạy cùng Windows

43.

Để cấp phát vùng nhớ khi tiêm vào tiến trình, mã độc có thể sử dụng hàm API nào sau đây?

a)

WriteProcessMemory

b)

CreateProcessMemory

c)

VirtualAllocEx

44.

Khi leo thang đặc quyền, mã độc có thể sử dụng hàm API nào sau đây?

a)

SetWindowsHook

b)

SizeofPrivilege

c)

SeDebugPrivilege

45.

Để tiến hành thay thế tiến trình mã độc cần làm gì?

a)

Trực tiếp thay thế tiến trình

b)

Tắt tiến trình mục tiêu và khởi chạy lại tiến trình đó

c)

Đưa tiến trình mục tiêu về trạng thái suspended

46.

Các phần mềm độc hại tồn tại trên ổ cứng ở dạng nào?

a)

Hợp ngữ

b)

Machine code

c)

Mã python

d)

Mã C

47.

Đoạn mã sau in ra màn hình kết quả gì?

a)

Hello! 3, 2, 1.

b)

Hello! 1, 2, 3.

c)

3, 2, 1. Hello!

48.

Lệnh JZ thực hiện phụ thuộc vào cờ nào sau đây?

a)

TF

b)

ZF

c)

CF

49.

0X90 là opcode của lệnh nào?

a)

MOV

b)

NOP

c)

MUL

d)

ADD

50.

Trong IDA Pro để chuyển qua lại giữa hai chế độ hiển thị cần sử dụng phím nào?

a)

Cách

b)

Ctrl

c)

Shift

51.

Nếu step-into một lệnh gọi hàm,lệnh tiếp theo ta thấy trên debugger là lệnh nào?

a)

Lệnh cuối cùng trong hàm được gọi

b)

Lệnh đầu tiên trong hàm được gọi

52.

Các… được dùng để làm điểm dừng thực thi và cho phép ta quan sát trạng thái của chương trình

a)

Breaker

b)

Breakpoint

c)

Broken

53.

Hardware Breakpoint sử dụng … để dừng chương trình

a)

Thanh ghi DR10

b)

Thanh ghi DR7

c)

Thanh ghi DR9

54.

Ollybg là trình gỡ rối

a)

Mức người dùng

b)

Cả mức người dùng và mức nhân

c)

Mức nhân

55.

Gỡ rối là việc … một chương trình khác

a)

Dịch ngược và kiểm tra

b)

Thực thi

c)

Kiểm tra hoạt động

d)

Kiểm tra và thực thi

56.

Loại breakpoint nào thường là breakpoint mặc định trên các trình gỡ rối?

a)

Hardware breakpoint

b)

Software breakpoint

c)

Memory breakpoint

57.

Khi dùng Software Breakpoint trình gỡ rối sẽ:

a)

Ghi đè lệnh 0xCC lên vị trí đặt breakpoint

b)

Ghi đè lệnh 0x00 lên vị trí đặt breakpoint

c)

Ghi đè lệnh 0x0C lên vị trí đặt breakpoint

58.

Trên ollydbg để đặt software breakpoint cần:

a)

Sử dụng phím F2

b)

Sử dụng Crtl +B

c)

Thao tác trên thanh menu

59.

Phần mềm nào sau đây giúp phòng chống mã độc:

a)

IDS

b)

Firewall

c)

Tất cả các đáp án đều đúng

d)

Anti virus

60.

Khi nhận được một email từ địa chỉ lạ người dùng nên:

a)

Bỏ qua email đó

b)

Xem nội dung email đó

c)

Xem nội dung email và các tệp đính kèm

61.

Trong mạng nội bộ cần hạn chế sử dụng:

a)

Các tệp tin nén

b)

Thiết bị lưu trữ di động

c)

Các chương trình soạn thảo văn bản

62.

Để phòng tránh mã độc, khi người dùng muốn có quyền truy cập Internet cần:

a)

Đăng ký và được công ty cho phép

b)

Có thể sử dụng mạng Internet bất cứ lúc nào

63.

Mã nhận dạng mã độc là gì?

a)

Là một đoạn mã đặc biệt nằm trong mã độc mà dựa vào đó có thể phân biệt được nó và các tệp tin khác

b)

Là mã hàm băm của mã độc

64.

Phương pháp phát hiện dựa trên dấu hiệu giúp phát hiện:

a)

Các mẫu mã độc đã biết

b)

Các mẫu mã độc chưa biết

c)

Các mẫu mã độc đã hoặc chưa biết

65.

Để phục hồi hệ thống từ sự cố mã độc nhanh chóng cần

a)

Xây dựng bản sao lưu sạch

b)

Xây dựng bộ phần mềm cần thiết

c)

Cài đặt các bản vá hệ thống

66.

Sau sự cố mã độc công ty cần:

a)

Thay đổi mật khẩu các tài khoản quản trị, tài khoản người dùng

b)

Triển khai lại chính sách an toàn đã xây dựng

c)

Cài đặt lại hệ thống về trạng thái như trước khi xảy ra

67.

Tài nguyên dùng để phân tích sự cố là …

a)

Hàm băm của các tệp tin văn bản trong hệ thống

b)

Tệp tin cấu hình máy tính người dùng

c)

Sơ đồ mạng

68.

Dấu hiệu sự cố mã độc có thể là …

a)

Hệ thống IDS phát cảnh báo tấn công mạng

b)

Máy tính người dùng đột ngột chạy chậm

c)

Tất cả đáp án đều đúng

d)

VNCert gửi đến các cảnh báo về mã độc

69.

Giai đoạn ban đầu của phản ứng sự cố mã độc cần chuẩn bị…

a)

Quy trình xử lý sự cố mã độc

b)

Các mẫu mã độc

c)

Các bản ghi chép, báo cáo sự cố