wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

Câu hỏi trắc nghiệm về phân tích mã độc file 123.docx

Total questions: 45

Worksheet time: 23mins

Name
Class
Date
1.

Môi trường phân tích mã độc tối thiểu bao gồm

a)

Một máy thực thi mã độc, một máy giả lập IDS server

b)

Một máy thực thi mã độc, một IDS server

c)

Một máy thực thi mã độc, một DNS Server

d)

Một máy thực thi mã độc, một máy giả lập DNS sever

2.

Runtime Linking thường được sử dụng trong:

a)

Các worms

b)

Các mã độc hại hại bị nén hoặc làm rối

c)

Các virus

d)

Các mã độc có khả năng tự sao chép

3.

Những Registry entries mà mã độc thường thay đổi để duy trì hiện diện gồm:

a)

AppInit_DLLs

b)

Winlogon Notify

c)

ScvHost DLLs

d)

Cả 3 đáp án trên

4.

Kỹ thuật phân tích tĩnh là:

a)

Kỹ thuật phân tích mã độc dựa vào các thư viện liên kết của mã độc

b)

Kỹ thuật phân tích mã độc bằng cách nghiên cứu mã dịch ngược của mã độc

c)

Kỹ thuật phân tích mã độc mà không cần phải thực thi mã độc

d)

Kỹ thuật phân tích mã độc bằng cách nghiên cứu nguồn của mã độc

5.

Kernel mode còn được gọi là

a)

Ring 0

b)

Ring 2

c)

Ring 3

d)

Ring 1

6.

Thư viện nào sau đây giúp mã độc truy cập và thao tác lên bộ nhớ tập tin phần cứng

a)

Kernel32.dll

b)

Memory32.dll

c)

Memory.ll

d)

Kernel dll

7.

Để diệt mã độc trên máy laptop cá nhân chạy HĐH windows có thể dùng:

a)

BKAV, Kaspersky, Ollydbg

b)

BKAV, Kaspersky

c)

BKAV, Kasper, Virus total

d)

AVG, BKAV, Windbg

8.

Dùng PEID đọc thông tin của một tệp cho ra kết quả như hình:

a)

Là một mã độc được pack bằng thuật toán UPX

b)

Là một tệp thực thi được pack bằng thuật toán UPX

c)

Là một tệp tin thực thi.

d)

Là một mã độc

9.

Lệnh nào sau đây thường được mã độc sử dụng để phòng chống thực thi trong môi trường ảo hóa:

a)

sldt.

b)

sgot

c)

smsw.

d)

cả A B C

10.

Để chọn kiểu hiển thị các toán tử trong IDAPro ta cần:

a)

Nhấn chuột phải vào toán tử và chọn kiểu hiển thị.

b)

Sử dụng tính năng xref.

c)

Nhấn chuột trái vào toán tử và chọn kiểu hiển thị.

d)

Sử dụng tính năng subview.

11.

Virtual Size là:

a)

Kích thước của file trên đĩa CD.

b)

Kích thước của file trên USB.

c)

Kích thước của file trên bộ nhớ RAM.

d)

Kích thước của file trên ổ đĩa cứng.

12.

Nâng cao nhận thức người dùng là việc:

a)

Đào tạo về các nguy cơ, cách thức phần mềm độc hại xâm nhập vào hệ thống cho người dùng.

b)

Hướng dẫn người dùng sử dụng phần mềm Anti virus.

c)

Cấp quyền cho người dùng dựa trên đặc quyền tối thiểu.

d)

Hướng dẫn cho tất cả cán bộ, nhân viên cách phòng tránh sự cố liên quan đến mã độc hại, giảm thiểu mức độ nghiêm trọng của sự cố.

13.

Time Date Stamp trong PE Header chỉ ra:

a)

Không đáp án nào đúng.

b)

Thời gian chương trình được biên dịch.

c)

Thời gian chương trình bắt đầu khởi chạy.

d)

Tổng thời gian chương trình đã thực thi.

14.

Mã độc là

a)

Các chương trình máy tính có khả năng tự sao chép và làm hại đến tính bí mật, tính toàn vẹn hoặc tính sẵn sàng của dữ liệu, Ứng dụng và hệ điều hành của hệ thống.

b)

Các chương trình máy tính có khả năng tự sao chép và lây nhiễm vào máy tính của người dùng.

c)

Các chương trình máy tính được tạo ra với mục đích làm hại đến tính bí mật, tính toàn vẹn hoặc tính sẵn sàng của dữ liệu và ứng dụng thực thi trên hệ thống.

d)

(D) Các chương trình máy tính được tạo ra với mục đích làm hại đến tính bí mật, tính toàn vẹn hoặc tính sẵn sàng của dữ liệu, ứng dụng và hệ điều hành của hệ thống.

15.

Mã độc có thể lây nhiễm qua:

a)

Qua các thiết bị lưu trữ di động, qua thư điện tử, qua trình duyệt web và lây nhiễm từ smartphone sang máy tính.

b)

Qua các USB, qua thư điện tử, qua trình duyệt web và lây nhiễm từ smartphone sang máy tính.

c)

Qua các thiết bị lưu trữ di động, qua thư điện tử, qua lây nhiễm từ smartphone sang máy tính.

d)

Qua USB, qua thư điện tử, qua các trang web không an toàn và lây nhiễm từ smartphone sang máy tính.

16.

Câu 16. Đoạn giải mã sau đây thể hiện cơ chế gì của mã độc? CreateProcess(..., 'svchost.exe',...,CREATE_SUSPEND,...); ZwUnmapViewOfSection(...); VirtualAllocEx(...,Image8ase,SizeOf1Image,...); WriteProcessMemory(...,tfheaders,...); for (i=0; i < NumberOfSections; i++) { WriteProcessMemory(...,section,...); } SetThreadContext(); ..... ResumeThread(); A. Process Hollowing B. DLL Injection C. Code Obfuscation D. Keylogging

a)

Tiêm vào tiến trình

b)

APC.

c)

Detour.

d)

Thay thế tiến trình.

17.

Sử dụng máy thật làm môi trường phân tích mã độc:

a)

Quá trình thực hiện phân tích đơn giản, tuy nhiên kết quả đôi khi không chính xác.

b)

Kết quả phân tích đôi khi không chính xác, quá trình thực hiện phân tích phức tạp.

c)

Cho kết quả phân tích chính xác, tuy nhiên quá trình thực hiện phân tích phức tạp.

d)

Cho kết quả phân tích chính xác, quá trình thực hiện phân tích đơn giản.

18.

Trojan horse là

a)

Mã độc có khả năng nhân bản, không cần vật chủ để lây nhiễm.

b)

Mã độc không có khả năng nhân bản, không cần vật chủ để lây nhiễm.

c)

Mã độc không có khả năng nhân bản, cần vật chủ để lây nhiễm.

d)

Mã độc có khả năng nhân bản, cần vật chủ để lây nhiễm.

19.

Mã độc thường nhằm đến Registry vì:

a)

Registry lưu trữ cài đặt cấu hình của hệ điều hành và ứng dụng

b)

Registry có thể tạo kết nối mạng

c)

Không đáp án nào đúng

d)

Registry chỉ có một kiểu dữ liệu

20.

ZwUnmapViewOfSection là hàm mã độc sử dụng để

a)

Ghi lên vùng nhớ

b)

Giải phóng vùng nhớ

c)

Hủy vùng nhớ

d)

Tạo Vùng Nhớ

21.

Mật khẩu đăng nhập window được lưu tại

a)

File LSASS

b)

File NTLM

c)

File LSA

d)

File SAM

22.

Hình sau đây sử dụng cửa sổ nào trong Ollydbg

a)

String window

b)

Data window

c)

Memory dump window

d)

Address window

23.

thành phần nào của mã độc chịu trách nhiệm những hành vi độc hại:

a)

Spam

b)

Frame

c)

Payload

d)

Exploit

24.

Sử dụng IDA pro để phân tích mã độc TEST.exe thu được kết quả như sau

a)

Sử dụng thư viện WININET để kết nối tới địa chỉ 127 26.152.13

b)

Thực hiện mã hóa các tập tin trên máy nạn nhân.

c)

Sử dụng thư viện Winsock để kết nối tới địa chỉ 127 26.152.13

d)

Là một backdoor

25.

(Những) công nghệ nào sau đây giúp giảm thiểu nguy cơ lây nhiễm mã độc trong hệ thống

a)

Giảm thiểu tác động của phần mềm độc hại

b)

Tiêu diệt các tác hại của mã độc

c)

Phục hồi sau sự cố

d)

A, B, C

26.

Giai đoạn ngăn chặn, loại bỏ và phục hồi nhằm

a)

Giảm thiểu tác động của phần mềm độc hại

b)

Tiêu diệt tác hại của mã độc

c)

Phục hồi sau sự cố

d)

Cả A,B,C

27.

Hooking keylog sử dụng hàm nào để thu thập thao tác nhân phím của người dùng:

a)

LoadWindowsHookEx

b)

SetWindowsHookEx

c)

WindowsHookEx

d)

GetWindowsHookEx

28.

Phân tích tiến trình TEST.exe thu được kết quả như sau. Từ kết quả trên có thể kết luận gì về sản sinh TEST.exe

a)

Tiến trình đã bị thay thế bởi một đoạn mã độc.

b)

Tệp tin TEST.exe là một mã độc dạng keylog

c)

Tệp tin TEST exe là một mã độc, cố gắng kết nối đến địa chỉ practicalmalwareanalysis.com

d)

Tên tin TEST exe là một tập tin bình thường

29.

Hàm nào sau đây được mã độc dùng để xác định trình debug:

a)

IsDebuggerPresent

b)

CheckRemoteDebuggerPresent

c)

OutputDebugString.

d)

Cả A, B, C

30.

Địa chỉ IP 127.0.0.1 được lưu trữ trong RAM dưới dạng:

a)

0x0100007F

b)

1.0.0.127.

c)

127.0.0.1.

d)

0x7F000001.

31.

Nhược điểm của kỹ thuật phân tích động là

a)

Không cho kết quả phân tích chính xác với tất cả các loại mã độc

b)

Khó phân tích được những mẫu mã độc phức tạp.

c)

Chỉ phân tích được những mã độc chạy trên HĐH Window

d)

Không phân tích được những mã độc chạy trên HĐH Window

32.

Handle có thể hiểu là:

a)

Con trỏ tới một tiến trình

b)

Con trỏ tới một đối tượng

c)

Con trỏ lại một vùng nhớ.

d)

Con trỏ tới một tiếp.

33.

Sự cố mã độc có thể được phát hiện thông qua:

a)

Cảnh báo của các hệ thống phòng chống mã độc.

b)

Báo cáo của người dùng về những bất thường trong hoạt động của

c)

Sự thay đổi của các tệp tin hệ thống

d)

Cả A, B, C.

34.

GINA Registry Key lưu tại:

a)

HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\MSGinaDLL

b)

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\MSGinaDLL

c)

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\GinaDLL

d)

HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\GinaDLL

35.

Phát biểu nào sau đây đúng về svchost:

a)

Chỉ chạy một tiến trình duy nhất

b)

Ít bị mà đốc lợi dụng

c)

Chạy được trong chế độ nhân

d)

Dùng chung cho các service khác nhau

36.

Ollydbg là công cụ:

a)

Phân tích tính cơ bản

b)

Phân tích động nâng cao

c)

Phân tích động cơ bản

d)

Phân tích tính năng nâng cao

37.

Sử dụng IDA pro để phân tích mã độc test.exe thu được kết quả như sau: Mã độc test.exe thực hiện những hành động gì sau đây:

a)

Gọi tiến trình internet Explorer 8.0, kiểm tra có kết nối internet không, tiến hành kết nối đến địa chỉ http://www.malwareanalysisbook.com

b)

Kiểm tra có kết nối Internet hay không gọi tiến trình internet Explorer 8.0 tiến hành kết nối đến địa chỉ http://www.malwareanalysisbook.com

c)

Kiểm tra có kết nối Internet hay không gọi tiến trình internet Explorer 8.0 tiến hành kết nối đến địa chỉ http://www.malwareanalysisbook.com, lặp lại quá trình kết nối

d)

Gọi tiến trình internet Explorer 8.0, kiểm tra có kết nối internet không, tiến hành kết nối đến địa chỉ http://www.malwareanalysisbook.com, lặp lại tiến trình kết nối

38.

Trước khi tiến hành phân tích mã độc trên môi trường máy ảo cần:

a)

Kết nối mạng từ máy ảo đến DNS server

b)

Tạo snapshots cho máy ảo

c)

không cần làm gì

d)

khởi chạy mã độc trên máy ảo

39.

Một chương trình khi dừng tại breakpoint được gọi là

a)

Breaked

b)

Broken

c)

Breaker

d)

Paused

40.

Backdoor thường sử dụng cổng nào có kết nối tới máy tính nạn nhân

a)

21

b)

80

c)

43

d)

23

41.

Socket là lệnh mã độc sử dụng để

a)

Cho phép kết nối đến một cổng

b)

Tạo một socket

c)

Lắng nghe kết nối đến một cổng

d)

Gắn socket đến một cổng

42.

Native API là các hàm của thư viện nào sau đây:

a)

Ntdll.dll

b)

User32.dll

c)

Kernel32.dll

d)

Kernel.dll

43.

Sử dụng Process Monitor để phân tích mã độc TEST.exe thu được kết quả như sau. Từ kết quả trên có thể kết luận gì về mã độc TEST.exe?

a)

Sao chép file thực thi của chính nó vào thư mục C:\WINDOWS\System32 với tên vmx32to64.exe

b)

Tạo một registry tại HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\VideoDriver.

c)

Registry tạo ra giá trị trỏ tới C:\WINDOWS\System32\vmx32to64.exe

d)

Cả A, B, C

44.

Sử dụng những công cụ nào sau đây có thể tiến hành phân tích động mã độc?

a)

Ollydbg, Strings

b)

Ollydbg, HashCal

c)

Ollydbg, Process Explorer

d)

Ollydbg, PEView

45.

Để thực hiện chế độ single-step trên Ollydbg cần ấn phím

a)

F5

b)

F6

c)

F7

d)

F8