Font size
Worksheetsbài 8 điều tra số
Total questions: 26
Worksheet time: 14mins
Tại sao Memory Forensics quan trọng trong điều tra số?
Vì nó tăng dung lượng lưu trữ
Vì nó phát hiện mã độc ẩn như rootkit và keylogger trong RAM
Vì nó xóa dữ liệu không cần thiết
Vì nó cài đặt hệ điều hành mới
Ý nghĩa của việc phân tích tiến trình trong RAM là gì?
Để tăng tốc độ CPU
Để xác định các tiến trình khả nghi hoặc mã độc đang chạy
Để sao lưu dữ liệu
Để giảm dung lượng RAM
Tại sao Volatility được sử dụng trong Memory Forensics?
Vì nó hỗ trợ phân tích chi tiết dữ liệu trong RAM
Vì nó xóa dữ liệu RAM
Vì nó tăng dung lượng ổ đĩa
Vì nó tự động sao lưu dữ liệu
Tại sao vùng nhớ hệ thống trong RAM quan trọng trong điều tra số?
Vì nó chứa thông tin về cấu hình phần cứng
Vì nó lưu trữ dữ liệu tạm thời có thể tiết lộ hành vi mã độc
Vì nó tăng dung lượng lưu trữ
Vì nó bảo vệ dữ liệu khỏi virus
Ý nghĩa của việc kiểm tra danh sách tiến trình trong phân tích dữ liệu RAM là gì?
Để tăng tốc độ CPU
Để phát hiện các tiến trình khả nghi hoặc mã độc đang chạy
Để sao lưu dữ liệu
Để giảm dung lượng RAM
Tại sao VirtualBox được sử dụng trong môi trường thực hành Memory Forensics?
Vì nó tăng dung lượng lưu trữ
Vì nó cung cấp máy ảo để thực hiện phân tích an toàn mà không ảnh hưởng hệ thống thực
Vì nó hỗ trợ cài đặt hệ điều hành mới
Vì nó xóa dữ liệu không cần thiết
Ý nghĩa của việc phân tích kết nối mạng trong RAM là gì?
Để phát hiện các kết nối bất thường hoặc lệnh điều khiển từ xa
Để xóa dữ liệu không cần thiết
Để tăng tốc độ mạng
Để cài đặt phần mềm mới
Để phát hiện một tiến trình ẩn và kiểm tra các tham số dòng lệnh của nó, bạn sẽ sử dụng những lệnh Volatility nào? (Chọn 2)
vol.py -f --profile= psxviewvol.py -f <memory_dump> --profile=<profile> psxview
vol.py -f <memory_dump> --profile=<profile> malfind
vol.py -f --profile= cmdlinevol.py -f <memory_dump> --profile=<profile> cmdline
vol.py -f --profile= imageinfovol.py -f <memory_dump> --profile=<profile> imageinfo
Bạn đang phân tích một bản dump bộ nhớ để tìm bằng chứng về một tiến trình độc hại và các tệp liên quan. Những lệnh Volatility nào bạn sẽ sử dụng? (Chọn 2)
Cần phân tích một bản dump bộ nhớ để xác định các lệnh đã được thực thi và liệt kê các tiến trình liên quan. Những lệnh Volatility nào chúng ta sẽ sử dụng? (Chọn 2)
Trong một vụ điều tra, bạn nghi ngờ có mã độc tiêm vào tiến trình và muốn kiểm tra vùng bộ nhớ của một tiến trình cụ thể. Bạn sẽ sử dụng những lệnh nào? (Chọn 2 đáp án)
Trong quá trình phân tích một bản dump bộ nhớ từ một máy tính nghi ngờ bị xâm nhập, để liệt kê các tiến trình đang chạy và kiểm tra các kết nối mạng. Chúng ta sẽ sử dụng những lệnh Volatility nào? (Chọn 2 đáp án)
Những thành phần nào cần được cài đặt để thiết lập môi trường thực hành Memory Forensics? (Chọn 2)
VirtualBox
Volatility
Wireshark
Nmap
Những lợi ích nào của việc sử dụng máy ảo trong phân tích dữ liệu RAM? (Chọn 2)
Đảm bảo an toàn cho hệ thống thực
Cho phép thực hành với file mẫu RAM
Tăng dung lượng lưu trữ
Tự động phát hiện mã độc
Những công cụ nào có thể được sử dụng để thu thập dữ liệu RAM? (Chọn 2)
DumpIt
Volatility
Wireshark
Process Explorer
Những yếu tố nào có thể được phân tích trong dữ liệu RAM? (chọn 2)
Danh sách tiến trình
Kết nối mạng
Dung lượng ổ đĩa
Tốc độ CPU
Với nhiệm vụ điều tra một hệ thống nghi ngờ nhiễm mã độc fileless. Những lệnh Volatility nào sẽ cần sử dụng để phát hiện tiến trình ẩn và kiểm tra mã độc tiêm vào? (chọn 2)
Bạn cần xác định các kết nối mạng đáng ngờ và trích xuất vùng bộ nhớ của một tiến trình nghi ngờ. Những lệnh Volatility nào bạn sẽ sử dụng? (chọn 2)
Để trích xuất tệp thực thi từ một tiến trình nghi ngờ và kiểm tra các kết nối mạng liên quan, chúng ta cần sử dụng những lệnh Volatility nào? (Chọn 3)
Hãy cho biết nhận định về các phương án sau đây: Dữ liệu điều tra của Memory Forensics tập trung vào?
Ổ đĩa cứng: Đúng/Sai
Thẻ nhớ SD: Đúng/Sai
Bộ nhớ RAM: Đúng/Sai
Ổ đĩa SSD: Đúng/Sai
Những công cụ nào được sử dụng phổ biến trong Memory Forensics?
Volatility: Đúng/Sai
Wireshark: Đúng/Sai
Rekall: Đúng/Sai
Process Explorer: Đúng/Sai
Những lợi ích nào của Memory Forensics trong điều tra số?
Phát hiện mã độc ẩn: Đúng/Sai
Tăng dung lượng lưu trữ: Đúng/Sai
Thu thập bằng chứng từ RAM: Đúng/Sai
Cải thiện hiệu suất hệ thống: Đúng/Sai
Lệnh pslist trong Volatility được sử dụng với mục đích là gì?
Để phát hiện mã độc trong RAM: Đúng/Sai
Để hiển thị danh sách các tiến trình đang chạy: Đúng/Sai
Để tăng dung lượng lưu trữ: Đúng/Sai
Để kiểm tra kết nối mạng: Đúng/Sai
Ý nghĩa của việc sử dụng lệnh malfind trong Volatility là gì?
Để kiểm tra kết nối mạng bất thường: Đúng/Sai
Để sao lưu dữ liệu RAM: Đúng/Sai
Để phát hiện vùng nhớ chứa mã độc hoặc hành vi bất thường: Đúng/Sai
Để xóa tiến trình không cần thiết: Đúng/Sai
Cho biết nhận định về loại mã độc thường được phát hiện bằng Memory Forensics?
Trojan: Đúng/Sai
Virus: Đúng/Sai
Rootkit: Đúng/Sai
Worm: Đúng/Sai
Hãy ghép các lệnh Volatility với chức năng chính của chúng:
Memdump
Connscan
Hiển thị danh sách tiến trình: pslist
Kiểm tra kết nối mạng: netscan (hoặc connscan)
Phát hiện mã độc trong vùng nhớ: malfind
