wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

bài 8 điều tra số

Total questions: 26

Worksheet time: 14mins

Name
Class
Date
1.

Tại sao Memory Forensics quan trọng trong điều tra số?

a)

Vì nó tăng dung lượng lưu trữ

b)

Vì nó phát hiện mã độc ẩn như rootkit và keylogger trong RAM

c)

Vì nó xóa dữ liệu không cần thiết

d)

Vì nó cài đặt hệ điều hành mới

2.

Ý nghĩa của việc phân tích tiến trình trong RAM là gì?

a)

Để tăng tốc độ CPU

b)

Để xác định các tiến trình khả nghi hoặc mã độc đang chạy

c)

Để sao lưu dữ liệu

d)

Để giảm dung lượng RAM

3.

Tại sao Volatility được sử dụng trong Memory Forensics?

a)

Vì nó hỗ trợ phân tích chi tiết dữ liệu trong RAM

b)

Vì nó xóa dữ liệu RAM

c)

Vì nó tăng dung lượng ổ đĩa

d)

Vì nó tự động sao lưu dữ liệu

4.

Tại sao vùng nhớ hệ thống trong RAM quan trọng trong điều tra số?

a)

Vì nó chứa thông tin về cấu hình phần cứng

b)

Vì nó lưu trữ dữ liệu tạm thời có thể tiết lộ hành vi mã độc

c)

Vì nó tăng dung lượng lưu trữ

d)

Vì nó bảo vệ dữ liệu khỏi virus

5.

Ý nghĩa của việc kiểm tra danh sách tiến trình trong phân tích dữ liệu RAM là gì?

a)

Để tăng tốc độ CPU

b)

Để phát hiện các tiến trình khả nghi hoặc mã độc đang chạy

c)

Để sao lưu dữ liệu

d)

Để giảm dung lượng RAM

6.

Tại sao VirtualBox được sử dụng trong môi trường thực hành Memory Forensics?

a)

Vì nó tăng dung lượng lưu trữ

b)

Vì nó cung cấp máy ảo để thực hiện phân tích an toàn mà không ảnh hưởng hệ thống thực

c)

Vì nó hỗ trợ cài đặt hệ điều hành mới

d)

Vì nó xóa dữ liệu không cần thiết

7.

Ý nghĩa của việc phân tích kết nối mạng trong RAM là gì?

a)

Để phát hiện các kết nối bất thường hoặc lệnh điều khiển từ xa

b)

Để xóa dữ liệu không cần thiết

c)

Để tăng tốc độ mạng

d)

Để cài đặt phần mềm mới

8.

Để phát hiện một tiến trình ẩn và kiểm tra các tham số dòng lệnh của nó, bạn sẽ sử dụng những lệnh Volatility nào? (Chọn 2)

a)

vol.py -f --profile= psxviewvol.py -f <memory_dump> --profile=<profile> psxview

b)

vol.py -f <memory_dump> --profile=<profile> malfind

c)

vol.py -f --profile= cmdlinevol.py -f <memory_dump> --profile=<profile> cmdline

d)

vol.py -f --profile= imageinfovol.py -f <memory_dump> --profile=<profile> imageinfo

9.

Bạn đang phân tích một bản dump bộ nhớ để tìm bằng chứng về một tiến trình độc hại và các tệp liên quan. Những lệnh Volatility nào bạn sẽ sử dụng? (Chọn 2)

a)

vol.py -f <memory_dump> --profile=<profile> pslist

b)

vol.py -f --profile= dumpfiles --pid vol.py -f <memory_dump> --profile=<profile> dumpfiles --pid <PID>

c)

vol.py -f --profile= connvol.py -f <memory_dump> --profile=<profile> connscan

d)

vol.py -f <memory_dump> --profile=<profile> imageinfo

10.

Cần phân tích một bản dump bộ nhớ để xác định các lệnh đã được thực thi và liệt kê các tiến trình liên quan. Những lệnh Volatility nào chúng ta sẽ sử dụng? (Chọn 2)

a)

vol.py -f --profile= cmdscanvol.py -f <memory_dump> --profile=<profile> cmdscan

b)

vol.py -f --profile= pslistvol.py -f <memory_dump> --profile=<profile> pslist

c)

vol.py -f <memory_dump> --profile=<profile> imageinfo

d)

vol.py -f <memory_dump> --profile=<profile> malfind

11.

Trong một vụ điều tra, bạn nghi ngờ có mã độc tiêm vào tiến trình và muốn kiểm tra vùng bộ nhớ của một tiến trình cụ thể. Bạn sẽ sử dụng những lệnh nào? (Chọn 2 đáp án)

a)

vol.py -f <memory_dump> --profile=<profile> malfind

b)

vol.py -f <memory_dump> --profile=<profile> memdump -p <PID>

c)

vol.py -f <memory_dump> --profile=<profile> netscan

d)

vol.py -f <memory_dump> --profile=<profile> psxview

12.

Trong quá trình phân tích một bản dump bộ nhớ từ một máy tính nghi ngờ bị xâm nhập, để liệt kê các tiến trình đang chạy và kiểm tra các kết nối mạng. Chúng ta sẽ sử dụng những lệnh Volatility nào? (Chọn 2 đáp án)

a)

vol.py -f <memory_dump> --profile=<profile> pslist

b)

vol.py -f <memory_dump> --profile=<profile> netscan

c)

vol.py -f <memory_dump> --profile=<profile> imageinfo

d)

vol.py -f <memory_dump> --profile=<profile> hivelist

13.

Những thành phần nào cần được cài đặt để thiết lập môi trường thực hành Memory Forensics? (Chọn 2)

a)

VirtualBox

b)

Volatility

c)

Wireshark

d)

Nmap

14.

Những lợi ích nào của việc sử dụng máy ảo trong phân tích dữ liệu RAM? (Chọn 2)

a)

Đảm bảo an toàn cho hệ thống thực

b)

Cho phép thực hành với file mẫu RAM

c)

Tăng dung lượng lưu trữ

d)

Tự động phát hiện mã độc

15.

Những công cụ nào có thể được sử dụng để thu thập dữ liệu RAM? (Chọn 2)

a)

DumpIt

b)

Volatility

c)

Wireshark

d)

Process Explorer

16.

Những yếu tố nào có thể được phân tích trong dữ liệu RAM? (chọn 2)

a)

Danh sách tiến trình

b)

Kết nối mạng

c)

Dung lượng ổ đĩa

d)

Tốc độ CPU

17.

Với nhiệm vụ điều tra một hệ thống nghi ngờ nhiễm mã độc fileless. Những lệnh Volatility nào sẽ cần sử dụng để phát hiện tiến trình ẩn và kiểm tra mã độc tiêm vào? (chọn 2)

a)

vol.py -f --profile= psxviewvol.py -f <memory_dump> --profile=<profile> psxview

b)

vol.py -f <memory_dump> --profile=<profile> malfind

c)

vol.py -f <memory_dump> --profile=<profile> cmdline

d)

vol.py -f --profile= memdumpvol.py -f <memory_dump> --profile=<profile> memdump

18.

Bạn cần xác định các kết nối mạng đáng ngờ và trích xuất vùng bộ nhớ của một tiến trình nghi ngờ. Những lệnh Volatility nào bạn sẽ sử dụng? (chọn 2)

a)

vol.py -f <memory_dump> --profile=<profile> netscan

b)

vol.py -f --profile= memdump -p vol.py -f <memory_dump> --profile=<profile> memdump -p <PID>

c)

vol.py -f <memory_dump> --profile=<profile> connscan

d)

vol.py -f --profilvol.py -f <memory_dump> --profile=<profile> hivelist

19.

Để trích xuất tệp thực thi từ một tiến trình nghi ngờ và kiểm tra các kết nối mạng liên quan, chúng ta cần sử dụng những lệnh Volatility nào? (Chọn 3)

a)

vol.py -f --profile= dumpfiles --pid vol.py -f <memory_dump> --profile=<profile> dumpfiles --pid <PID>

b)

vol.py -f <memory_dump> --profile=<profile> netscan

c)

vol.py -f <memory_dump> --profile=<profile> pslist

d)

vol.py -f <memory_dump> --profile=<profile> hivelist

20.

Hãy cho biết nhận định về các phương án sau đây: Dữ liệu điều tra của Memory Forensics tập trung vào?

a)

Ổ đĩa cứng: Đúng/Sai

b)

Thẻ nhớ SD: Đúng/Sai

c)

Bộ nhớ RAM: Đúng/Sai

d)

Ổ đĩa SSD: Đúng/Sai

21.

Những công cụ nào được sử dụng phổ biến trong Memory Forensics?

a)

Volatility: Đúng/Sai

b)

Wireshark: Đúng/Sai

c)

Rekall: Đúng/Sai

d)

Process Explorer: Đúng/Sai

22.

Những lợi ích nào của Memory Forensics trong điều tra số?

a)

Phát hiện mã độc ẩn: Đúng/Sai

b)

Tăng dung lượng lưu trữ: Đúng/Sai

c)

Thu thập bằng chứng từ RAM: Đúng/Sai

d)

Cải thiện hiệu suất hệ thống: Đúng/Sai

23.

Lệnh pslist trong Volatility được sử dụng với mục đích là gì?

a)

Để phát hiện mã độc trong RAM: Đúng/Sai

b)

Để hiển thị danh sách các tiến trình đang chạy: Đúng/Sai

c)

Để tăng dung lượng lưu trữ: Đúng/Sai

d)

Để kiểm tra kết nối mạng: Đúng/Sai

24.

Ý nghĩa của việc sử dụng lệnh malfind trong Volatility là gì?

a)

Để kiểm tra kết nối mạng bất thường: Đúng/Sai

b)

Để sao lưu dữ liệu RAM: Đúng/Sai

c)

Để phát hiện vùng nhớ chứa mã độc hoặc hành vi bất thường: Đúng/Sai

d)

Để xóa tiến trình không cần thiết: Đúng/Sai

25.

Cho biết nhận định về loại mã độc thường được phát hiện bằng Memory Forensics?

a)

Trojan: Đúng/Sai

b)

Virus: Đúng/Sai

c)

Rootkit: Đúng/Sai

d)

Worm: Đúng/Sai

26.

Hãy ghép các lệnh Volatility với chức năng chính của chúng:

a)

Memdump

b)

Connscan

c)

Hiển thị danh sách tiến trình: pslist

d)

Kiểm tra kết nối mạng: netscan (hoặc connscan)

e)

Phát hiện mã độc trong vùng nhớ: malfind