WorksheetsBài tập về phân tích mã độc file ảnh, đã fix
Total questions: 45
Worksheet time: 23mins
Phân tích một mã độc thu được đoạn mã dịch ngược sau đây: Từ đoạn mã trên có thể dự đoán mã độc đã thực hiện hành động gì?
Thăm dò trạng thái bàn phím.
Sinh khóa ngẫu nhiên để mã hóa tệp tin văn bản.
Xác định trạng thái của số ứng dụng người dùng.
Đồng bộ khóa mã hóa.
Thuật ngữ nào sau đây thường được sử dụng để mô tả phần mềm độc hại thay đổi đặc điểm hoặc việt lại mã của nó giữa các lần lây nhiễm?
Debug.
User-mode.
Polymorphic.
Thread.
Nhược điểm của kỹ thuật phân tích động so với phân tích tĩnh là:
Không phân tích được những mã độc chạy trên HĐH Windows.
Khó phân tích được những mẫu mã do bị pack.
Chỉ phân tích được những mã độc chạy trên HĐH Windows.
Có khả năng làm phát tán mã độc.
Mã độc được viết và phát tán nhằm mục đích nào sau đây?
Chiếm dụng tài nguyên hệ thống.
Đánh cắp thông tin.
Chiếm quyền điều khiển hệ thống.
A, B, C đều đúng.
Để thực hiện chế độ single-step trên OllyDbg cần ấn phím nào sau đây?
F8.
F5.
F6.
F7.
Virus là loại mã độc …
Có khả năng tự nhân bản, không cần vật chủ để lây nhiễm.
Có khả năng tự nhân bản, cần vật chủ để lây nhiễm.
Không có khả năng tự nhân bản, cần vật chủ để lây nhiễm.
Không có khả năng tự nhân bản, không cần vật chủ để lây nhiễm.
Tính chất nào của Hàm băm được ứng dụng trong phân tích mã độc?
Tính nén.
Tính kháng va chạm.
Tính kháng tiền ảnh.
Tính kháng tiền ảnh thứ hai.
Các mã độc ở Kernel-mode có đặc điểm nào sau đây?
Luôn có cơ chế anti-debug.
Không thể tương tác trực tiếp với thiết bị ngoại vi.
Ít bị kiểm tra an toàn.
Luôn khởi chạy cùng hệ thống.
“Một cơ chế an toàn để thực thi các chương trình không tin cậy trong một môi trường an toàn mà không làm ảnh hưởng đến hệ thống thật” còn được gọi là ……………
Graybox
Blackbox
Sandbox
Virtual machine
Để che giấu thực thi mã độc sử dụng cơ chế covert launching. Các đối tượng nào sau đây có thể bị mã độc lợi dụng để thực hiện cơ chế trên?
DLL, process, thread, handle, service.
DLL, process, thread, service.
DLL, process, thread, mutex.
DLL, process, thread, service.
Phân tích mã độc TEST.exe thu được đoạn mã dịch ngược sau: cmp bl, 80h jg short loc_402B1D Mã độc thực hiện nhảy đến hàm loc_402B1D khi...
Giá trị lưu tại thanh ghi bl = 80h.
Giá trị lưu tại thanh ghi bl < 80h.
Giá trị lưu tại thanh ghi bl ≤ 80h.
Giá trị lưu tại thanh ghi bl > 80h.
A.
B.
C.
D.
Câu 13. Thêm ảnh
A.
B.
C.
D.
Để đặt hardware breakpoint trên OllyDbg cần …
Sử dụng menu.
Ấn phím F10.
Ấn phím F8.
Ấn phím F9.
Phân tích mã độc TEST.exe thu được đoạn mã dịch ngược sau: Đoạn mã trên thể hiện mã độc thực hiện công việc nào sau đây?
Mã độc thực hiện vòng lặp vô hạn.
Mã độc thực hiện switch case.
Mã độc thực hiện vòng lặp while.
Mã độc thực hiện vòng lặp for.
(Những) Biện pháp nào sau đây giúp giảm thiểu nguy cơ lây nhiễm mã độc?
Vô hiệu hóa, gỡ bỏ những phần mềm soạn thảo văn bản.
Vô hiệu hoá cơ chế tự động thực thi các tệp tin nhị phân và các tệp tin scripts.
Loại bỏ những tập tin chia sẻ.
Cả A, B, C.
Mã độc sử dụng hàm WlxLoggedOutSAS nhằm mục đích gì?
Lấy thông tin đăng nhập của người dùng Windows.
Tắt máy tính người dùng Windows.
Không đáp án nào đúng.
Thay đổi tài khoản đăng nhập trên máy tính người dùng Windows.
Tìm kiếm các chuỗi (string) là:
Cách đơn giản để phân tích động các tính năng của mã độc.
Cách đơn giản để thu được các gợi ý về tính năng của mã độc.
Cách đơn giản để phân tích chi tiết các tính năng của mã độc.
Cách đơn giản để phân tích nâng cao các tính năng của mã độc.
Kỹ thuật phân tích động là:
Kỹ thuật phân tích mã độc thông qua các hành vi của mã độc.
Kỹ thuật phân tích mã độc bằng thực thi mã độc trong sandbox.
Kỹ thuật phân tích mã độc bằng cách thực thi mã độc và theo dõi hoạt động của chúng.
Kỹ thuật phân tích mã độc bằng trình gỡ rối.
Trong quá trình phân tích mã độc TEST.exe bằng IDA Pro thu được kết quả như sau: Hình ảnh trên là nội dung của cửa sổ nào?
Functions
Strings
Xref
Memory map
Ứng dụng nào sau đây thực hiện bảo vệ hệ thống trước mã độc trong thời gian thực?
Pop-up blocker, Anti-spyware
Anti-spyware, Virus total
Pop-up blocker, Virus total
Pop-up blocker, Anti-spyware, Virus total
Câu 22. Thêm ảnh
A
B
C
D
Tại sao cần thiết lập một cơ chế thông tin liên lạc để giao tiếp giữa đội xử lý sự cố mã độc với nhân viên và quản lý cấp trên?
Do khi xảy ra sự cố mã độc, mã độc có thể lây nhiễm vào tất cả các máy tính trong hệ thống.
Do sự cố mã độc thường làm gián đoạn các dịch vụ liên lạc như email, trang web nội bộ.
Do sự cố mã độc thường xảy ra ngoài giờ hành chính.
Do mã độc mã hóa các tệp tin văn bản trên hệ thống.
Các thư viện mã độc sử dụng để thực hiện các hoạt động kết nối mạng bao gồm ………
Ws2_32.dll, Ntdll.dll.
WSock32.dll, User32.dll.
WSock32.dll, Ntdll.dll.
WSock32.dll, Ws2_32.dll.
Malware là từ viết tắt của ….
Malicious warehouse.
Malicious grayware.
Malicious software.
Malicious hardware.
Phát biểu nào sau đây đúng?
Cả OllyDbg và Windbg đều chỉ gỡ rối ở mức người dùng.
OllyDbg cho phép gỡ rối ở mức nhân, Windbg chỉ gỡ rối ở mức người dùng.
Cả OllyDbg và Windbg đều cho phép gỡ rối ở mức nhân.
OllyDbg chỉ gỡ rối ở mức người dùng, Windbg cho phép gỡ rối ở mức nhân.
Phân tích một mã độc thu được đoạn mã sau đây: Từ đoạn mã này có thể phỏng đoán mã độc đã thực hiện hành động gì sau đây?
Lấy địa chỉ tương đối của tiến trình explorer.exe.
Tìm kiếm tiến trình explorer.exe.
Tạo một handle đến tiến trình explorer.exe.
Lấy địa chỉ của tệp tin explorer.exe trong ổ đĩa.
Vì sao sử dụng nguyên tắc đặc quyền tối thiểu có thể hạn chế hoạt động của mã độc?
Vì mã độc chỉ cần quyền người dùng để thực thi các chức năng của chúng.
Vì khi mã độc lây nhiễm vào hệ thống, chúng sẽ có quyền cao nhất của các tài khoản trong hệ thống.
Vì mà khi mã độc hoạt động dưới quyền của người dùng thì các chức năng của mã độc cũng bị hạn chế.
Vì mã độc thường lây nhiễm vào các tài khoản có quyền quản trị.
Để tiêm code vào một tiến trình từ xa mã độc cần gọi hàm nào sau đây?
LoadFunction.
LoadMemory.
WriteMemory.
LoadLibrary.
Metamorphic Virus...
Đặt lại các lệnh, điều kiện bị đảo ngược, tên các thanh ghi khác nhau.
Chèn lệnh JUMP và NOP vào các vị trí ngẫu nhiên.
Mỗi bản sao tạo ra một bản mã ngẫu nhiên mới của cùng một virus.
Lai tạo và kết hợp nhiều kiểu đa hình khác nhau trong cùng một virus.
Với kiến trúc Intel x86, 0x90 là mã máy của lệnh:
ADD
MOV
NOP
SUB
Công cụ nào sau đây cho phép xem các hàm của thư viện liên kết động mà mã độc sử dụng?
Strings.
hashcalc.
PeID.
Dependency walker.
A
B
C
D
Hàm Windows API nào sau đây hay được sử dụng nhất bởi keylogger?
GetAsyncKeyState
LoadResource
QueueUserAPC
Sleep
Một chương trình chứa các chuỗi ký tự nếu thực hiện (những) hành động nào sau đây?
Tăng một biến thêm 1.
Nhân một biến với 2.
Sao chép tệp tin vào một địa chỉ nhất định.
A, B đúng.
Các hàm API được mã độc sử dụng khi thực hiện chèn APC ở chế độ người dùng bao gồm …
WaitForMultipleObjectsEx.
KeInitializeApc.
LoadResource.
A, B.
Một mã độc khi kích hoạt sẽ ghi đè lên 100 sector đĩa cứng đầu tiên với dữ liệu null mỗi năm vào ngày nhất định. Mã độc này thuộc loại nào sau đây?
Trojan.
Logic bomb.
Zero day.
Worm.
Phân tích mã độc TEST.exe thu được đoạn mã dịch ngược sau: push ebp mov ebp, esp sub esp, N Phát biểu sau đây là đúng:
Đây là kết thúc vòng lặp.
Đây là phần bắt đầu của một hàm.
Đây là phần kết thúc của một hàm.
Đây là bắt đầu vòng lặp.
Để tạm dừng thực thi code trên OllyDbg cần ấn phím nào sau đây?
F3.
F12.
F2.
F11.
Một mã độc bị pack có đặc điểm nào sau đây?
Chứa rất ít string.
Có kích thước rất lớn.
Có kích thước rất nhỏ.
Chứa rất nhiều string.
Phân tích một mã độc thu được đoạn mã dịch ngược sau đây: Từ đoạn mã thu được có thể dự đoán mã độc kiểm tra cờ nào sau đây?
BeingDebugged flag.
Timing flag.
ProcessHeap flag.
NTGlobalFlag flag.
Trong giai đoạn lây lan, virus thực hiện hành động nào sau đây?
Kiểm tra môi trường thực thi.
Hiển thị thông điệp lên màn hình.
Mã hóa các tệp tin văn bản trên hệ thống.
Sao chép chính nó tới các chương trình, vị trí khác trong ổ đĩa.
Một nhân viên phát triển phần mềm đã viết một chương trình có khả năng kết nối với phòng chat và chờ nhận lệnh thu thập thông tin người dùng cá nhân. Anh ta nhúng chương trình này vào bộ cài phần mềm Office và chia sẻ tệp này trên mạng chia sẻ tệp P2P. Chương trình này được gọi là:
Bot.
Worm.
Trojan.
Logic Bomb.
Các khóa học nâng cao nhận thức cho nhân viên nhằm mục đích gì?
Giúp nhân viên hiểu rõ được chính sách phòng chống mã độc của tổ chức.
Giúp nhân viên tự thực hiện loại bỏ mã độc khỏi máy tính của mình.
Giúp nhân viên có thể thực hiện phân tích mã độc.
A và B.
Người quản trị hệ thống nhận thấy rằng trên hệ thống máy chủ Web của công ty tồn tại một loại mã độc cho phép vượt qua các cơ chế kiểm tra an toàn của hệ thống nhằm tạo điều kiện đăng nhập trái phép vào một chương trình hoặc hệ thống. Mã độc đó thuộc loại mã độc nào sau đây?
Backdoor.
Adware.
Virus.
Worm.
