Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

bài 2 mã độc máy tính

Total questions: 20

Worksheet time: 10mins

Name
Class
Date
1.

Bước đầu tiên trong quy trình phân tích mã độc là gì?

a)

Phân tích mã thực thi

b)

Thu thập mẫu mã độc

c)

Nhận diện hệ thống bị nhiễm

d)

Phân loại mẫu mã độc

2.

Bước cuối cùng trong quy trình phân tích mã độc là gì?

a)

Thu thập mẫu

b)

Viết báo cáo tổng kết

c)

Phân tích mã thực thi

d)

Cách ly hệ thống

3.

Việc khoanh vùng xử lý được thực hiện sau bước nào?

a)

Viết báo cáo

b)

Phân tích hoạt động

c)

Nhận diện hệ thống bị nhiễm

d)

Quét bằng phần mềm chống virus

4.

"Phân tích động" là phương pháp phân tích mã độc bằng cách nào?

a)

Phân tích mã nguồn mà không cần chạy chương trình

b)

Tính toán giá trị băm (hash) của tệp tin mã độc

c)

Thực thi mã độc trong một môi trường được kiểm soát (sandbox) và theo dõi hành vi

d)

Đọc các chuỗi văn bản có trong tệp tin mã độc

5.

Theo phương pháp phát hiện dựa trên khoảng cách Euclide, phần mềm được biểu diễn dưới dạng nào để tính toán?

a)

Một chuỗi ký tự (string)

b)

Một giá trị băm (hash value)

c)

Một vector của các hàm

d)

Một tệp tin nhật ký (log file)

6.

Mục đích chính của kỹ thuật "Chuẩn hóa mã độc" là gì?

a)

Nén mã độc lại để giảm dung lượng lưu trữ

b)

Chạy mã độc trong một môi trường an toàn để xem hành vi

c)

Loại bỏ các phiên bản xáo trộn (obfuscation)...

d)

Tính khoảng cách Euclide

7.

Tại sao kỹ thuật phát hiện dựa trên hành vi lại hiệu quả với mã độc đa hình?

a)

Vì dựa trên mã nguồn tĩnh

b)

Vì không cần chạy chương trình

c)

Vì nó không phụ thuộc vào mẫu cụ thể, mà dựa vào hành vi thực tế khi chạy

d)

Vì nó nhanh hơn các kỹ thuật khác

8.

Điểm yếu lớn nhất của kỹ thuật phát hiện dựa trên mẫu nhận dạng là gì?

a)

Không thể phát hiện file PDF

b)

Chỉ hoạt động trên Linux

c)

Không phát hiện được các biến thể mã độc mới chưa có trong CSDL

d)

Yêu cầu kết nối Internet

9.

Giả sử bạn unpack một file và thấy Import Table bị trống, bạn sẽ làm gì?

a)

Mã hóa lại file bằng UPX

b)

Thêm shellcode vào section mới

c)

Sử dụng ImportREC để sửa lại IAT

d)

Dùng công cụ PeiD để tìm virus

10.

Tại sao bước đầu tiên là tạo môi trường phân tích riêng biệt? (Chọn 2)

a)

Để máy thật có thể chạy mã độc hiệu quả hơn

b)

Để dễ dàng ghi nhận log hệ thống thực tế

c)

Để tránh ảnh hưởng đến hệ điều hành thật và cô lập rủi ro

d)

Để mô phỏng hành vi mã độc mà không gây hậu quả

11.

Vì sao thu thập thông tin là bước quan trọng? (Chọn 2)

a)

Giúp xác định lỗ hổng bảo mật

b)

Cho biết mã độc chiếm bao nhiêu dung lượng

c)

Cung cấp thông tin tổng quan về mẫu mã độc

d)

Giúp xác định mức độ nguy hiểm và định hướng bước tiếp theo

12.

Khi nghi ngờ nhiễm mã độc, hai hành động quan trọng là gì? (Chọn 2)

a)

Tăng dung lượng RAM

b)

Gỡ cài đặt phần mềm lạ

c)

Ngắt kết nối mạng và cô lập hệ thống

d)

Kiểm tra tiến trình bất thường và log hệ thống

13.

Trong phân tích động, công cụ giám sát cần đảm bảo điều gì? (Chọn 2)

a)

Ghi hình hoạt động màn hình

b)

Chặn mã độc trước khi chạy

c)

Ghi log truy cập file, tiến trình, registry và mạng

d)

Quan sát thay đổi thời gian thực

14.

Mã độc không có hành vi lạ khi phân tích động, lý do hợp lý nhất là gì? (Chọn 2)

a)

Hệ điều hành lỗi

b)

Mã độc bị xóa

c)

Mã độc kiểm tra môi trường ảo và không hoạt động nếu phát hiện

d)

Mã độc cần điều kiện kích hoạt như thời gian hoặc thao tác

15.

Câu 15. Phân tích mã độc packing/phức tạp cần kỹ thuật vì lý do gì? (Chọn 2)

a)

Chỉ hoạt động trong mạng LAN

b)

Giới hạn quyền truy cập ổ đĩa

c)

Bị nén, mã hóa, làm rối - không thể đọc trực tiếp

d)

Cần gỡ lớp bảo vệ để xem mã gốc và hành vi

16.

Câu 16. Tại sao nên kết hợp phân tích tĩnh và động? (Chọn 2)

a)

Tăng tốc giải mã

b)

Tăng khả năng phát hiện file log

c)

Tĩnh giúp hiểu cấu trúc, động giúp quan sát hành vi

d)

Mỗi kỹ thuật có ưu nhược riêng, kết hợp cho kết quả toàn diện

17.

Câu 17. Tại sao cần ghi lại kết quả phân tích? (Chọn 2)

a)

So sánh hiệu năng mã độc

b)

Kiểm tra sự tương thích của phần mềm

c)

Lưu trữ để báo cáo, chia sẻ, phản ứng sự cố

d)

Làm bằng chứng kỹ thuật số trong điều tra

18.

Câu 18. Phân tích tĩnh mã độc là gì? (Chọn 2)

a)

Thực thi mã độc để xem hệ thống bị thay đổi

b)

Theo dõi mạng để xem mã độc gửi dữ liệu

c)

Kiểm tra mã thực thi mà không cần chạy

d)

Dùng công cụ đọc PE, mã nguồn, nhị phân để nhận diện hành vi

19.

Câu 19. Điều kiện cần để phân tích động hiệu quả? (Chọn 2)

a)

Tắt hoàn toàn kết nối mạng

b)

Dùng trình soạn thảo văn bản mở mã độc

c)

Môi trường kiểm soát như máy ảo có giám sát

d)

Dùng công cụ theo dõi tiến trình, registry và mạng

20.

Câu 20. Mục đích chính của phân tích tĩnh và động là gì? (Chọn 2)

a)

Kiểm tra OS có tương thích không

b)

Đo tốc độ xử lý CPU khi chạy

c)

Hiểu cách viết và hoạt động của mã độc để đánh giá nguy hiểm

d)

Xác định đặc trưng, hành vi và kỹ thuật che giấu phục vụ điều tra