Worksheetsbài 2 mã độc máy tính
Total questions: 20
Worksheet time: 10mins
Bước đầu tiên trong quy trình phân tích mã độc là gì?
Phân tích mã thực thi
Thu thập mẫu mã độc
Nhận diện hệ thống bị nhiễm
Phân loại mẫu mã độc
Bước cuối cùng trong quy trình phân tích mã độc là gì?
Thu thập mẫu
Viết báo cáo tổng kết
Phân tích mã thực thi
Cách ly hệ thống
Việc khoanh vùng xử lý được thực hiện sau bước nào?
Viết báo cáo
Phân tích hoạt động
Nhận diện hệ thống bị nhiễm
Quét bằng phần mềm chống virus
"Phân tích động" là phương pháp phân tích mã độc bằng cách nào?
Phân tích mã nguồn mà không cần chạy chương trình
Tính toán giá trị băm (hash) của tệp tin mã độc
Thực thi mã độc trong một môi trường được kiểm soát (sandbox) và theo dõi hành vi
Đọc các chuỗi văn bản có trong tệp tin mã độc
Theo phương pháp phát hiện dựa trên khoảng cách Euclide, phần mềm được biểu diễn dưới dạng nào để tính toán?
Một chuỗi ký tự (string)
Một giá trị băm (hash value)
Một vector của các hàm
Một tệp tin nhật ký (log file)
Mục đích chính của kỹ thuật "Chuẩn hóa mã độc" là gì?
Nén mã độc lại để giảm dung lượng lưu trữ
Chạy mã độc trong một môi trường an toàn để xem hành vi
Loại bỏ các phiên bản xáo trộn (obfuscation)...
Tính khoảng cách Euclide
Tại sao kỹ thuật phát hiện dựa trên hành vi lại hiệu quả với mã độc đa hình?
Vì dựa trên mã nguồn tĩnh
Vì không cần chạy chương trình
Vì nó không phụ thuộc vào mẫu cụ thể, mà dựa vào hành vi thực tế khi chạy
Vì nó nhanh hơn các kỹ thuật khác
Điểm yếu lớn nhất của kỹ thuật phát hiện dựa trên mẫu nhận dạng là gì?
Không thể phát hiện file PDF
Chỉ hoạt động trên Linux
Không phát hiện được các biến thể mã độc mới chưa có trong CSDL
Yêu cầu kết nối Internet
Giả sử bạn unpack một file và thấy Import Table bị trống, bạn sẽ làm gì?
Mã hóa lại file bằng UPX
Thêm shellcode vào section mới
Sử dụng ImportREC để sửa lại IAT
Dùng công cụ PeiD để tìm virus
Tại sao bước đầu tiên là tạo môi trường phân tích riêng biệt? (Chọn 2)
Để máy thật có thể chạy mã độc hiệu quả hơn
Để dễ dàng ghi nhận log hệ thống thực tế
Để tránh ảnh hưởng đến hệ điều hành thật và cô lập rủi ro
Để mô phỏng hành vi mã độc mà không gây hậu quả
Vì sao thu thập thông tin là bước quan trọng? (Chọn 2)
Giúp xác định lỗ hổng bảo mật
Cho biết mã độc chiếm bao nhiêu dung lượng
Cung cấp thông tin tổng quan về mẫu mã độc
Giúp xác định mức độ nguy hiểm và định hướng bước tiếp theo
Khi nghi ngờ nhiễm mã độc, hai hành động quan trọng là gì? (Chọn 2)
Tăng dung lượng RAM
Gỡ cài đặt phần mềm lạ
Ngắt kết nối mạng và cô lập hệ thống
Kiểm tra tiến trình bất thường và log hệ thống
Trong phân tích động, công cụ giám sát cần đảm bảo điều gì? (Chọn 2)
Ghi hình hoạt động màn hình
Chặn mã độc trước khi chạy
Ghi log truy cập file, tiến trình, registry và mạng
Quan sát thay đổi thời gian thực
Mã độc không có hành vi lạ khi phân tích động, lý do hợp lý nhất là gì? (Chọn 2)
Hệ điều hành lỗi
Mã độc bị xóa
Mã độc kiểm tra môi trường ảo và không hoạt động nếu phát hiện
Mã độc cần điều kiện kích hoạt như thời gian hoặc thao tác
Câu 15. Phân tích mã độc packing/phức tạp cần kỹ thuật vì lý do gì? (Chọn 2)
Chỉ hoạt động trong mạng LAN
Giới hạn quyền truy cập ổ đĩa
Bị nén, mã hóa, làm rối - không thể đọc trực tiếp
Cần gỡ lớp bảo vệ để xem mã gốc và hành vi
Câu 16. Tại sao nên kết hợp phân tích tĩnh và động? (Chọn 2)
Tăng tốc giải mã
Tăng khả năng phát hiện file log
Tĩnh giúp hiểu cấu trúc, động giúp quan sát hành vi
Mỗi kỹ thuật có ưu nhược riêng, kết hợp cho kết quả toàn diện
Câu 17. Tại sao cần ghi lại kết quả phân tích? (Chọn 2)
So sánh hiệu năng mã độc
Kiểm tra sự tương thích của phần mềm
Lưu trữ để báo cáo, chia sẻ, phản ứng sự cố
Làm bằng chứng kỹ thuật số trong điều tra
Câu 18. Phân tích tĩnh mã độc là gì? (Chọn 2)
Thực thi mã độc để xem hệ thống bị thay đổi
Theo dõi mạng để xem mã độc gửi dữ liệu
Kiểm tra mã thực thi mà không cần chạy
Dùng công cụ đọc PE, mã nguồn, nhị phân để nhận diện hành vi
Câu 19. Điều kiện cần để phân tích động hiệu quả? (Chọn 2)
Tắt hoàn toàn kết nối mạng
Dùng trình soạn thảo văn bản mở mã độc
Môi trường kiểm soát như máy ảo có giám sát
Dùng công cụ theo dõi tiến trình, registry và mạng
Câu 20. Mục đích chính của phân tích tĩnh và động là gì? (Chọn 2)
Kiểm tra OS có tương thích không
Đo tốc độ xử lý CPU khi chạy
Hiểu cách viết và hoạt động của mã độc để đánh giá nguy hiểm
Xác định đặc trưng, hành vi và kỹ thuật che giấu phục vụ điều tra
