wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

資訊系統與作業安全

Total questions: 35

Worksheet time: 3hrs 55mins

Name
Class
Date
1.

下列關於 MITRE ATT&CK 的敘述何者錯誤?

a)

分為戰術(Tactics)、技術(Techniques)與子技術(Sub-Techniques)

b)

僅適用於紅隊(Red Team)演練

c)

可協助建立威脅模型

d)

基於真實世界攻擊行為建構

2.

APT 攻擊的特徵不包含以下哪一項?

a)

短期性突襲

b)

高度組織化

c)

使用零日漏洞

d)

有政府資助

3.

下列關於 Windows 進程(Process)的描述,何者正確?

a)

所有進程都必須由使用者手動啟動

b)

進程之間可共用記憶體空間

c)

每個進程擁有獨立的記憶體空間

d)

一個進程只能包含一個執行緒

4.

下列關於 Windows 服務(Service)的敘述何者正確?

a)

必須由使用者登入後才能執行

b)

與應用程式無關,不會佔用系統資源

c)

一定會顯示在桌面工作列上

d)

通常擁有較高權限,能在背景持續運作

5.

哪個命令可查詢目前所有「正在執行」的 Windows 服務?

a)

Get-Process

b)

Get-WmiObject -Class Win32_Service

c)

Get-Service | Where-Object { $_.Status -eq 'Running' }

d)

net user

6.

下列哪個是 PowerShell 管線 (pipeline) 符號的正確用法?

a)

cmd >> list.txt

b)

Get-Process // Select-Object

c)

Get-Process & Format-List

d)

Get-Process | Select-Object

7.

在 PowerShell 中查詢登入成功事件(Event ID 4624),應使用下列哪一組指令?

a)

Get-EventLog -LogName System | Where-Object { $_.Id -eq 4624 }

b)

Get-WinEvent -LogName 'Security' | Where-Object { $_.Id -eq 4624 }

c)

Get-Service | Where-Object { $_.Id -eq 4624 }

d)

Get-Process | Where-Object { $_.Id -eq 4624 }

8.

下列哪一項不是 Sysmon 的功能?

a)

記錄命令列參數

b)

記錄父子程序關係

c)

記錄網路連線活動

d)

擔任防毒軟體防護功能

9.

在暴力破解攻擊中,以下哪一項事件 ID 用來記錄登入失敗?

a)

4624

b)

4625

c)

4634

d)

4688

10.

下列哪個指令可用來觀察是否在非上班時間有可疑登入行為?

a)

Get-Process

b)

Get-SysmonEvent 4625

c)

Get-WinEvent -FilterHashtable {... ID = 4624}

d)

Get-Service | Where-Object { $_.Status -eq "Running" }

11.

哪個攻擊工具可以建立 Reverse Shell 來遠端控制 Windows 系統?

a)

nc.exe

b)

Hydra

c)

Netstat

d)

ping.exe

12.

哪一個攻擊類型會試圖讀取伺服器上的本地檔案,例如 wp-config.php?

a)

SQL Injection

b)

Cross-Site Scripting

c)

Local File Inclusion (LFI)

d)

CSRF

13.

攻擊者利用 WordPress plugin 的漏洞輸入 t.co|systeminfo,這是何種攻擊?

a)

檔案上傳

b)

命令注入(Command Injection)

c)

SQL Injection

d)

XSS

14.

Sysmon 的哪一個 Event ID 用於記錄進程創建(Process Create)事件?

a)

3

b)

1

c)

11

d)

4625

15.

下列哪個工具是 Windows 內建、但可被濫用於下載惡意程式的?

a)

Certutil.exe

b)

Explorer.exe

c)

Notepad.exe

d)

Taskmgr.exe

16.

針對特定目標(如企業高層)客製化設計的詐騙郵件屬於哪種攻擊?

a)

假冒攻擊(Pretexting)

b)

魚叉式網路釣魚(Spear Phishing)

c)

誘餌攻擊(Baiting)

d)

恐嚇詐騙(Scareware)

17.

當使用者開啟惡意 Office 文件並啟用巨集後,攻擊者可能利用哪種技術取得控制權?

a)

NTLM 中繼攻擊

b)

Kerberos 誘導攻擊

c)

Cookie 劫持

d)

Reverse Shell

18.

下列哪種 PowerShell 記錄方式能捕捉混淆後還原的完整指令碼內容?

a)

模組紀錄(Module Logging)

b)

指令碼區塊紀錄(Script Block Logging)

c)

事件轉譯紀錄(Transcription Logging)

d)

事件記錄(Windows Event Logging)

19.

fodhelper.exe 被用於 UAC 繞過,是因為它具備什麼特性?

a)

是第三方工具可自訂權限

b)

可以修改帳號密碼

c)

被列入 UAC 自動提升白名單,預設高權限執行

d)

能夠關閉防毒軟體

20.

攻擊者可以修改哪個註冊表鍵值,以使 fodhelper.exe 執行惡意程式?

a)

HKCU:\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

b)

HKLM:\System\CurrentControlSet\Services\Tcpip

c)

HKCU:\Software\Classes\ms-settings\Shell\Open\command

d)

HKLM:\Software\Policies\Microsoft\Windows\System

21.

下列何者是「未加引號的服務路徑(Unquoted Service Path)」漏洞的潛在風險?

a)

攻擊者可植入惡意程式並被服務誤執行

b)

無法啟動服務

c)

使用者帳號被鎖定

d)

Windows Defender 無法更新

22.

哪一個 Sysmon 事件 ID 可用於觀察「新增服務」或服務被修改的註冊行為?

a)

1

b)

3

c)

11

d)

13

23.

使用 schtasks.exe 並搭配 IEX (New-Object Net.WebClient) 指令最可能代表?

a)

利用任務排程執行 PowerShell 自動化維護腳本

b)

建立每日備份任務並上傳至遠端伺服器

c)

從遠端下載並執行惡意程式

d)

設定系統啟動時匯入組態腳本以初始化環境

24.

下列哪個註冊表路徑可讓程式在「每次登入」自動執行(所有使用者)?

a)

HKCU\...\RunOnce

b)

HKLM\...\Run

c)

HKCU\...\Run

d)

HKLM\...\Startup

25.

以下哪一組指令可將惡意程式登錄至 Run Key?

a)

net start malware.exe

b)

reg add HKLM\...\Run /v Backdoor /t REG_SZ /d "C:\mal.exe"

c)

tasklist /fi "IMAGENAME eq mal.exe"

d)

schtasks /create /tn Mal /tr "C:\mal.exe"

26.

關於 systemd-journald 與 rsyslog 的關係,下列何者正確?

a)

rsyslog 管理 systemd 服務

b)

journald 僅處理 GUI 記錄

c)

journald 會將 log 傳送給 rsyslog 處理與儲存

d)

rsyslog 專門用於 MySQL 的 log

27.

systemd-journald 預設會將 log 儲存為哪種格式?

a)

純文字(.txt)

b)

JSON

c)

XML

d)

二進位格式(binary journal)

28.

若要用 Python 抓取 SSH 有效登入的記錄,下列哪個 regex 最合適?

a)

Failed password

b)

login.*success

c)

sshd.*Refused connection

d)

sshd.*Accepted password

29.

下列哪一個日誌檔案最常用於追蹤 SSH 登入紀錄?

a)

/var/log/messages

b)

etc/shadow

c)

/var/log/auth.log

d)

/var/log/apache2/access.log

30.

ShellShock 漏洞主要存在於哪一個 Linux 元件中?

a)

PAM 認證模組

b)

systemd

c)

Apache

d)

Bash

31.

哪一種 SQLi 攻擊會根據網頁回應的延遲判斷是否成功?

a)

Boolean-based

b)

Error-based

c)

Time-based

d)

Inline-based

32.

以下哪個檔案最常出現 ShellShock 攻擊紀錄?

a)

/var/log/auth.log

b)

/var/log/httpd/error.log

c)

/var/log/apache2/access.log

d)

/etc/bash.bashrc

33.

若系統中出現某使用者未經授權試圖使用 sudo 的紀錄,應從哪個 log 檔觀察?

a)

/var/log/dmesg

b)

/var/log/messages

c)

/var/log/auth.log

d)

/etc/sudoers

34.

以下哪一個 auditd 稽核設定可監控 root 執行任何指令的行為?

a)

-w /etc/passwd -p rwxa -k root_cmds

b)

-a always,exit -F arch=b64 -F euid=0 -S execve -k root_cmds

c)

-a exit,never -S open -k root_events

d)

auditctl -l --filter=root

35.

在使用者的 .bashrc 中植入惡意指令,可能導致什麼後果?

a)

密碼重設為 root

b)

系統無法開機

c)

使用者每次登入即執行攻擊指令

d)

關閉所有網路連線