Font size
WorksheetsCâu hỏi về mã độc và phân tích
Total questions: 69
Worksheet time: 35mins
Cờ ZF bật nếu kết quả của phép toán:
Bằng 0
Là số dương
Là số âm
… chứa mã nguồn đã được biên dịch của chương trình
(a)
Lệnh NOP là lệnh:
Kết thúc đoạn chương trình
Không làm gì
Bắt đầu đoạn chương trình
Dịch ngược là quá trình tái tạo và chuyển đổi phần mềm độc hại ở dạng:
Mã python
Hợp ngữ
Opcode
MOV ECX, 0X40 là lệnh:
Truyền giá trị 64 vào thanh ghi ECX
Lấy giá trị 40 từ thanh ghi ECX
Truyền giá trị 40 vào thanh ghi ECX
Lấy giá trị 64 từ thanh ghi ECX
Trong chế độ graph mode của IDA Pro,mũi tên hướng lên biểu thị gì?
Rẽ nhánh theo điều kiện sai
Rẽ nhánh theo điều kiện đúng
Vòng lặp
Loại mã độc nào sau đây kích hoạt nhằm mục đích phá hoại máy tính người dùng?
Keylog
Logic Boom
Backdoor
Loại mã độc nào sau đây có khả năng thực thi độc lập như một chương trình bình thường?
Worm
Virus
Trojan Horse
Mã độc lây nhiễm vào máy tính người dùng…
Khi trên máy người dùng không cài đặt AV
Khi người dùng truy cập vào Internet
Mà không có sự cho phép của người dùng
Hiện nay, mục đích phổ biến của mã độc là
Phá hoại hệ thống thông tin
Chiếm quyền điều khiển máy tính
Lừa đảo, quảng cáo
.rdata section trong PE file format chứa
Các hàm, thư viện liên kết dùng trong chương trình
Các biến trong chương trình
Các icon, menu, media… dùng trong chương trình
Công cụ nào sau đây là công cụ phân tích động cơ bản?
String
Wireshark
PE View
PE format là
Định dạng của mã độc trên Windows
Định dạng tệp tin thực thi trên Windows
Khi phân tích mã độc người phân tích nên
Sử dụng nhiều công cụ phân tích
Sử dụng một phương pháp phân tích
Phân tích chi tiết tất cả các phần của mã độc
Trước khi phân tích mã độc cần…
Ngắt kết nối mạng máy tính dùng để phân tích mã độc
Xây dựng môi trường phân tích an toàn
Cài đặt và triển khai các công cụ phân tích mã độc
Phân tích tĩnh là…
Phân tích các string trong mã độc
Cho mã độc thực thi và theo dõi các hành động của mã độc
Phân tích mà không thực thi mã độc
.text section trong PE file format chứa
Các icon, button, media trong chương trình
Mã thực thi của chương trình
Các biến trong chương trình
Dựa vào các … trong mã độc, người phân tích có thể dự đoán các hành động của mã độc.
Tham số
DLL
String
Mã độc có thể sử dụng các thư viện mạng nào?
network32.dll, Wininet.dll
ws2_32.dll, Wininet.dll
system32.dll, Wininet.dll
Hàm ReleaseMutex được gọi:
Khi một thread khai báo một mutex
Khi một thread hoàn tất sử dụng mutex
Để một thread tương tác với mutex đã khai báo
Hàm CreateFileMapping thường được sử dụng…
Trong chương trình bình thường, để tải tệp vào RAM
Trong mã độc, để tạo file
Trong mã độc, để tải tệp vào RAM
Hàm CreateWindowEx trả về…
Một cửa sổ
Một handle cho một cửa sổ
Nhiều cửa sổ
Rootkit thường chạy ở
User Mode
Kernel Mode
Hầu hết các Native API làm hàm của thư viện nào sau đây?
system32.dll
ntdll.dll
kernel32.dll
Tiến trình nào sau đây thường là mục tiêu lây nhiễm của mã độc
Task Manager
Svchost
Autorun
Để duy trì hiện diện mã độc có thể đăng ký vào Registry nào sau đây?
HKLM\SOFTWARE\MicrosoftNT\CurrentV ersion\Winlogon\GinaDLL
HKEY_LOCAL_MACHINE\SOFTWARE\Windows\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Windows\Windows
Mã thực thi của mã độc khác có thể được lưu ở phần nào của Loader?
header
.text
.rsrc
Mã độc tạo regestry key tại HKLM\SOFTWARE\Microsoft\CurrentVersion\Run để làm gì?
Để Windows hiểu mã độc là một chương trình
Để tránh sự phát hiện của AV
Để khởi chạy cùng Windows
Mutex được mã độc sử dụng nhằm mục đích gì?
Để cập nhật phiên bản mới nhất của mã độc tè máy chủ của hacker
Để kiểm tra đã có phiên bản nào thực thi trên máy chưa
Để kiểm tra đã có phiên bản cập nhật nào của mã độc trên máy chủ của hacker không
Mật khẩu của các user trên Windows được lưu tại …
File GINA
File LSASS
File SAM
Quá trình Login vào Windows sử dụng cơ chế và thư viện nào sau đây?
GINA, gina.dll
GINA, msgina.dll
GINA, fsgina.dll
Hooking keylog sử dụng hàm API nào sau đây?
GetAsyncKeyState
WlxLoggedOutSAS
SetWindowsHookEx
Loader là mã độc…
Chuẩn bị và thực thi một phần mềm độc hại khác
Lây nhiễm phần mềm độc hại khác trong mạng LAN
Tải một phần mềm độc hại khác vào máy tính nạn nhân
Mật khẩu của các User trên Windows được lưu dưới dạng hàm băm nào sau đây?
SHA-256 hash
MD5 hash
NTLM hash
Polling keylog sử dụng hàm API nào sau đây
WlxLoggedOutSAS
SetWindowsHookEx
GetAsyncKeyState
Botnet là …
Một tập hợp các hacker thực hiện một cuộc tấn công mạng
Một tập hợp các máy bị nhiễm mã độc
Một tập hợp các máy chủ của hacker
Để xóa một vùng nhớ của một section mã độc có thể sử dụng hàm API nào sau đây?
ZwDeleteOfSectionSAS
ZwUnmapViewOfSection
Khi mã độc lưu mã thực thi vào phần .rsrc, để thuực thi đoạn mã đó cần phải làm gì?
Tải đoạn mã lên RAM và thực thi
Mã hóa hoặc giải nén đoạn mã, say đó tải lên RAM
Ghi đoạn mã trở lại vào phần .text và thực thi
Mục tiêu của APC injection thường là…
cmd.exe
WinLogon.exe
Svchost.exe
User-Mode Rootkit sử dụng kỹ thuật nào sau đây để thực hiện hành vi độc hại?
DAT Hooking
IAT Hooking
OAT Hooking
Local Hook
Chặn bắt và sửa đổi các thông điệp bên trong một tiến trình cục bộ
Chặn bắt và sửa đổi các thông điệp được trao đổi giữa các tiến trình khác nhau
Detour là cơ chế mà mã độc có thể lợi dụng để…
Thêm các DLL mới vào máy nạn nhân
Tải một tệp mã độc mới vào máy nạn nhân
Khởi chạy cùng Windows
Để cấp phát vùng nhớ khi tiêm vào tiến trình, mã độc có thể sử dụng hàm API nào sau đây?
WriteProcessMemory
CreateProcessMemory
VirtualAllocEx
Khi leo thang đặc quyền, mã độc có thể sử dụng hàm API nào sau đây?
SetWindowsHook
SizeofPrivilege
SeDebugPrivilege
Để tiến hành thay thế tiến trình mã độc cần làm gì?
Trực tiếp thay thế tiến trình
Tắt tiến trình mục tiêu và khởi chạy lại tiến trình đó
Đưa tiến trình mục tiêu về trạng thái suspended
Các phần mềm độc hại tồn tại trên ổ cứng ở dạng nào?
Hợp ngữ
Machine code
Mã python
Mã C
Đoạn mã sau in ra màn hình kết quả gì?
Hello! 3, 2, 1.
Hello! 1, 2, 3.
3, 2, 1. Hello!
Lệnh JZ thực hiện phụ thuộc vào cờ nào sau đây?
TF
ZF
CF
0X90 là opcode của lệnh nào?
MOV
NOP
MUL
ADD
Trong IDA Pro để chuyển qua lại giữa hai chế độ hiển thị cần sử dụng phím nào?
Cách
Ctrl
Shift
Nếu step-into một lệnh gọi hàm,lệnh tiếp theo ta thấy trên debugger là lệnh nào?
Lệnh cuối cùng trong hàm được gọi
Lệnh đầu tiên trong hàm được gọi
Các… được dùng để làm điểm dừng thực thi và cho phép ta quan sát trạng thái của chương trình
Breaker
Breakpoint
Broken
Hardware Breakpoint sử dụng … để dừng chương trình
Thanh ghi DR10
Thanh ghi DR7
Thanh ghi DR9
Ollybg là trình gỡ rối
Mức người dùng
Cả mức người dùng và mức nhân
Mức nhân
Gỡ rối là việc … một chương trình khác
Dịch ngược và kiểm tra
Thực thi
Kiểm tra hoạt động
Kiểm tra và thực thi
Loại breakpoint nào thường là breakpoint mặc định trên các trình gỡ rối?
Hardware breakpoint
Software breakpoint
Memory breakpoint
Khi dùng Software Breakpoint trình gỡ rối sẽ:
Ghi đè lệnh 0xCC lên vị trí đặt breakpoint
Ghi đè lệnh 0x00 lên vị trí đặt breakpoint
Ghi đè lệnh 0x0C lên vị trí đặt breakpoint
Trên ollydbg để đặt software breakpoint cần:
Sử dụng phím F2
Sử dụng Crtl +B
Thao tác trên thanh menu
Phần mềm nào sau đây giúp phòng chống mã độc:
IDS
Firewall
Tất cả các đáp án đều đúng
Anti virus
Khi nhận được một email từ địa chỉ lạ người dùng nên:
Bỏ qua email đó
Xem nội dung email đó
Xem nội dung email và các tệp đính kèm
Trong mạng nội bộ cần hạn chế sử dụng:
Các tệp tin nén
Thiết bị lưu trữ di động
Các chương trình soạn thảo văn bản
Để phòng tránh mã độc, khi người dùng muốn có quyền truy cập Internet cần:
Đăng ký và được công ty cho phép
Có thể sử dụng mạng Internet bất cứ lúc nào
Mã nhận dạng mã độc là gì?
Là một đoạn mã đặc biệt nằm trong mã độc mà dựa vào đó có thể phân biệt được nó và các tệp tin khác
Là mã hàm băm của mã độc
Phương pháp phát hiện dựa trên dấu hiệu giúp phát hiện:
Các mẫu mã độc đã biết
Các mẫu mã độc chưa biết
Các mẫu mã độc đã hoặc chưa biết
Để phục hồi hệ thống từ sự cố mã độc nhanh chóng cần
Xây dựng bản sao lưu sạch
Xây dựng bộ phần mềm cần thiết
Cài đặt các bản vá hệ thống
Sau sự cố mã độc công ty cần:
Thay đổi mật khẩu các tài khoản quản trị, tài khoản người dùng
Triển khai lại chính sách an toàn đã xây dựng
Cài đặt lại hệ thống về trạng thái như trước khi xảy ra
Tài nguyên dùng để phân tích sự cố là …
Hàm băm của các tệp tin văn bản trong hệ thống
Tệp tin cấu hình máy tính người dùng
Sơ đồ mạng
Dấu hiệu sự cố mã độc có thể là …
Hệ thống IDS phát cảnh báo tấn công mạng
Máy tính người dùng đột ngột chạy chậm
Tất cả đáp án đều đúng
VNCert gửi đến các cảnh báo về mã độc
Giai đoạn ban đầu của phản ứng sự cố mã độc cần chuẩn bị…
Quy trình xử lý sự cố mã độc
Các mẫu mã độc
Các bản ghi chép, báo cáo sự cố
