|
资料来源:谋学网(www.mouxue.com)计算机病毒分析-[南开大学]22春学期(高起本1709、全层次1803-2103)《计算机病毒分析》在线作业
1 g* T9 z5 q u试卷总分:100 得分:100+ _9 z5 m) I/ C: K
第1题,病毒是指编制或者在计算机程序中插入的破坏计算机功能或者破坏数据影响计算机使用并且能够自我复制的一组
9 ]1 r$ B% o+ {, X7 E/ [A、计算机指令' }7 { v1 E4 D
B、程序代码
2 M% F6 V3 f4 p; @0 gC、文件# `- D: W, ?) d: Y
D、计算机指令或者程序代码! c3 _1 D9 u& [- t9 l7 D; T8 {. l
正确资料:# O$ F6 z+ Y/ n6 t* Z1 P6 z
0 G; u8 W4 q1 I! O9 E% h: O; H6 |+ l3 Y3 s3 x2 p! n, W1 r6 L
第2题,病毒、和木马是可导致计算机和计算机上的信息损坏的恶意程序
4 l; ^( q, ]. A- J2 WA、程序5 m4 c5 o7 Y9 B, T2 l
B、蠕虫- R) L7 z3 ~9 B3 i1 Y4 |
C、代码( G8 ~- E8 H5 a% I- W$ b5 q: d% b9 B
D、数据. p6 j k$ d, }* S2 g; T
正确资料:
7 W& e7 C# z3 u, ?$ n H
* g# I$ l1 _: M0 u0 L: p* l, h2 G* f' \5 c9 C
第3题,堆是程序运行时动态分配的内存用户一般通过、new等函数申请内存% k% ^1 T7 i! p
A、scanf3 j j9 B5 y! C7 H! l# ~
B、printf
7 r t0 W( Y3 o% AC、malloc
3 ^$ h6 g3 S; o' Y/ D- VD、free! k: X0 z. j$ \% h( L/ M
正确资料:
, @" l2 F. o+ \% ^9 K& j3 q6 |' v
. B* \4 s# Y. ~6 d2 `8 D* I
7 V! L1 |$ {, |- @3 ]5 ]7 _第4题,能调试内核的调试器是
' N+ X: h; I( h# i" @" u6 o. ]. OA、OllyDbg, e5 X3 q+ ?0 p
B、IDA Pro; S' C% j F+ s
C、WinDbg3 W: O. d6 p) v( R5 d' O- C
D、Process Explorer9 N# S" i: |, P0 g7 r* U
正确资料:
( ^" {) O" ^0 ?6 Z ^% U: y9 J1 s% z1 W: A# R, ^4 @$ e" A
, _2 a* E. }9 m: C3 O- a! F: @* a资料来源:谋学网(www.mouxue.com),函数调用约定中参数是从右到左按序被压入栈当函数完成时由被调用函数清理栈并且将返回值保存在EAX中的是8 G; N; t e0 G8 t- C# n( @! a
A、cdecl2 s: ]/ C/ _# [3 b3 z! P! ?- Z
B、stdcall
2 \0 | ?5 O7 O! M( |C、fastcall
9 `2 M1 r" ^. s$ I1 U X( SD、压栈与移动) P! z3 I! F; [* s5 p( _
正确资料:
R( j9 n3 I: Q; V3 o2 n
+ y& T9 r* A* d& ^" x7 h1 S
& \2 g @' B3 M7 c4 }第6题,PE文件中的分节中唯一包含代码的节是
! ^7 F5 {- X; s. ^- ]A、.rdata: Z+ M$ @1 D( M! Q6 b
B、.text0 v9 \0 w/ R6 ~3 Y d9 _3 T: _
C、.data( w' V2 Z$ e& H" ^+ s
D、.rsrc
8 o# q4 q0 r; R5 z0 W正确资料:
* }" c! I$ Q( k6 I5 I# }- D5 I, Y% Z- E6 w! `' M8 [" t& u
! y6 @8 z$ ]' J1 Y/ ]2 n第7题,计算机体系结构中层是由十六进制形式的操作码组成用于告诉处理器你想它干什么4 u$ n/ G# b# n% k4 v9 J
A、微指令9 L. W B. k( o, T( F
B、机器码
7 `$ o5 M9 h8 p5 H: aC、低级语言0 P( J. w6 o$ m# r0 I# B
D、高级语言6 {; n& P' }+ E3 x, J
正确资料:5 O/ l6 H& y. h5 |3 z+ B
/ N. B( H6 a2 L8 k6 D
. Z5 ?6 l# X6 _2 N
第8题,基于Linux模拟常见网络服务的软件的是7 |+ c s( W/ }7 Q1 y0 e3 T, Y* d4 u
A、ApateDNS" M& Y: c: E$ f) l) ]
B、Netcat3 t9 d/ J6 [4 t) l, D
C、INetSim
) R: E$ d6 F1 K# HD、Wireshark
& j6 P! D2 E- a0 {正确资料:# X; L$ ? S* [8 j; g* e6 p
, A" I1 e* Y ]1 K
; J6 F. w7 x: t9 g第9题,轰动全球的震网病毒是- }- G7 g6 ~. i3 I9 x
A、木马0 [. O/ ^# i% M$ g* y# n0 R/ a
B、蠕虫病毒3 Q& Q- d/ z3 O( s( f$ U
C、后门5 b; M; P* j8 {& w9 j
D、寄生型病毒, c/ R; M0 w/ C: } ?( J! v4 q
正确资料:
( O; b4 y: q1 M% ~! \
: H5 F* @: f4 H, o
$ h4 \; Q7 U1 J( B资料来源:谋学网(www.mouxue.com),Shell是一个命令解释器它解释的命令并且把它们送到内核/ `; T0 \2 [5 H. k" s' R8 m
A、系统输入
! C9 y! J; v# h7 w7 C. B6 C% `B、用户输入
5 I: x" a! A) H2 I8 MC、系统和用户输入+ O& @, U, b" S' R- o9 {9 D. X3 n
D、输入' _; c6 @" X- F" L7 m: ~
正确资料:
, X) l3 w, ~, a& c8 X# g
5 A B; N8 `1 G8 G1 l/ j! ]/ `7 N w5 v- K2 \4 @, J' ]3 w, c B. T
第11题,在WinDbg的搜索符号中命令允许你使用通配符来搜索函数或者符号7 f3 Z7 A. U; E" D9 M+ o! q5 {
A、bu
2 k: Y# V: q6 r. S& a+ A5 s \3 GB、x* x9 c) y" X7 w, u
C、Ln: x' z4 P! ]% N3 ~; T, @: {
D、dt" k% S' X; {4 f6 [$ Q
正确资料:
3 j& X8 p, @- _; o s! f e
$ s5 e- w' f5 X6 D% w0 k
* {: G1 n4 {4 |资料来源:谋学网(www.mouxue.com),木马与病毒的重大区别是
2 T( P0 ^2 t VA、木马会自我复制5 s; q6 {4 |% C% G
B、木马具有隐蔽性2 |2 V9 j2 Q. g# ?
C、木马不具感染性* B# {- C$ V( C8 S. }
D、木马通过网络传播$ A E" U3 s/ ^7 g" ]0 i8 N0 E7 Y* }
正确资料:
8 G; e1 V# @6 d8 |; l2 O: [1 d" M B9 Z
" _& W$ S5 e2 M6 _- ~
第13题,以下哪个选项属于木马
* D* v. e1 x0 `/ MA、震网病毒8 p" T3 m7 [% F5 {1 ^( o7 W
B、WannaCry
) S" y+ m/ [1 g1 SC、灰鸽子
1 C0 @" M" ^9 W4 N% ~: s% aD、熊猫烧香
; B; c* X( }+ `! x正确资料:
6 Z) o6 Q0 z2 ^$ d% x% b/ ?0 |5 R6 L/ W# ]4 F
* V* j$ \$ |+ p5 ^ X第14题,用户模式下的APC要求线程必须处于状态6 |% W* C: k y+ @, X5 A9 ~
A、阻塞状态
0 q( T+ ]. ^7 W( s% I- P2 lB、计时等待状态
+ V" z$ c! \3 I5 |; ?7 c: bC、可警告的等待状态5 P7 r w% P6 P3 S7 y8 C
D、被终止状态) J* @1 k- N S; u3 Y4 h
正确资料:
' j( L2 _3 W( S5 ]# z1 {" S2 h6 q& q5 I. r2 T/ A& P9 k5 J/ P
- I2 e- t3 [- B: Q* S2 y/ w
资料来源:谋学网(www.mouxue.com),OllyDbg最多同时设置个内存断点& Q; g! X- k" L9 b( M3 I
A、1个# E' _4 W! g+ i, G4 w B
B、2个/ w* \4 b, K6 ] G
C、3个
1 F% S" r% O7 n5 y& B3 K7 G9 FD、4个/ f: }* j9 ]5 G
正确资料:7 T% o8 |" P, G0 F- ^
( b; n- ^" H9 G: M- ~0 Q9 r' y# C
/ _* o) B' }; \: `4 f! Q j5 Q5 y第16题,而0x52000000对应0x52这个值使用的是字节序
( b/ V, x6 Z* _, p) l, \A、小端0 J% P! u- o) n2 U
B、大端2 v" Q$ u6 w8 h1 n
C、终端( ^, P) V( f6 e: d) N# E) A
D、前端: c: ~5 \+ _0 N0 V4 i/ x8 B9 J
正确资料:' g- l1 g b4 S. b
9 W" m, V, [. g3 q$ P# K# c/ B( i& r" F6 x9 R$ A
第17题,以下说法错误的是8 M8 s# ~( q/ N6 m: K
A、OllyDbg可以很容易修改实时数据,如寄存器和标志。它也可以将汇编形式的修补代码直接插入到一个程序
% b! b5 k! y6 FB、OllyDbg可以使用00项或nop指令填充程序9 ?# R5 R7 Y1 ^" X" q* b: a
C、键单击高亮的条件跳转指令,然后选择Binary→Fill with NOPs,该操作产生的结果时NOP指令替换了JNZ指令,这个过程会把那个位置上的NOP永久保存在磁盘上,意味着恶意代码以后会接受任意输入的密钥
9 f* ]* v _6 a; h$ OD、当异常发生时,OllyDbg会暂停运行,然后你可以使用进入异常、跳过异常、运行异常处理
* o6 ]: _2 ]+ \! Q) o2 k/ y& w. V/ f# ]等方法,来决定是否将异常转移到应用程序处理1 M5 f+ H3 E* J: w8 s
正确资料:
! _$ x) `$ N% ~# g* z9 m2 f2 q& w& G; [/ H7 f
! y" N/ w) q& n# z5 Z
第18题,反病毒软件主要是依靠来分析识别可疑文件
; v6 u: x* u! h4 u6 g3 nA、文件名
2 Y6 g+ J- e7 Y: R3 r) g" X+ gB、病毒文件特征库
; O9 [7 b! S4 w& j8 O! UC、文件类型& [1 \, |6 E1 U5 q
D、病毒文件种类
2 {# [& A9 D/ a) n( S+ I正确资料:
- Q! @3 m! @9 R8 E* J1 z6 e3 A, |4 |, F4 |7 R0 l7 f; I2 l
- F1 A/ M6 [1 O' a
第19题,WinDbg的内存窗口支持通过命令来浏览内存以下WinDbg读选项中选项描述读取内存数据并以内存32位双字显示
9 w+ D* O' r# L/ W* [% f/ v% XA、da
0 l: [+ ^4 C8 ]3 T TB、du F6 u, h0 P* l2 t+ O- W: I
C、dd
+ s: w4 c( W6 jD、dc6 i& H% R9 j0 K0 M1 ~9 C0 Q& X
正确资料:0 I& B* G9 k# G' x Q
, J) @) U" U1 _4 v3 F8 ~6 k2 X( u0 W3 B3 r" N
资料来源:谋学网(www.mouxue.com),Base64编码将二进制数据转化成个字符的有限字符集
$ t: h: h: j: U& H# i- x* {A、164 u- Z* i4 f( R
B、32! d4 V$ } a9 N, \; t2 m
C、48( ~, W1 D% C4 M7 }" f6 b( K- P( K
D、64
; b* O5 S6 \. K9 X正确资料:
* y" e* ?' J7 ]1 x5 {, c0 ?
- a$ M" m7 ?- E) L
. c4 F" P) g5 i第21题,原始数据转换成Base64的过程相当标准它使用位的块( t" | q5 t) M5 Z
A、8% L2 f: t' }) u1 y
B、16* A. d% P" S) Q1 A
C、24
2 M9 ]! v# _' M2 K) `- k# hD、32' q3 e: M, {' L* Z( ]
正确资料:9 o$ f( ^+ O$ N
$ V$ C& u" g) J! a
" `: _) u4 ^7 z第22题,是指Windows中的一个模块没有被加载到其预定基地址时发生的情况' w/ j( v3 ~. J3 [1 B
A、内存映射% Q4 v( T; f. Q" X) H
B、基地址重定位+ M& J1 b, |3 @
C、断点0 ?) `, z: P) h! q [% W
D、跟踪8 ~( l6 x8 E+ K7 y; H$ d' D
正确资料:: |# H3 Z b; a! s/ Q, ^
. d; r) Q6 R7 _$ |+ j/ W! g! ~# a3 q5 C7 @7 ~) m! {- h
第23题,WinINetAPI实现了层的协议! ]4 f2 Z8 n2 x1 w; l8 b+ d5 a
A、网络层; T4 K& j2 [. q# X# j/ Q# S. y+ O
B、数据链路层. o' F5 F3 b) F+ B& R$ b, s
C、应用层
4 D5 r2 s6 i7 fD、传输层
8 G Q6 D& x' h& w/ j# a q$ i3 H正确资料:! j4 j) A6 e w# z! v
5 n! r" l$ O. d8 p& o6 q: W
; p- O9 y1 g$ [! l
第24题,WinDbg的内存窗口支持通过命令来浏览内存以下WinDbg读选项中选项描述读取内存数据并以ASCII文本显示
# [1 E2 _( M8 VA、da) L: U3 m: s. q" d& o, o
B、du, h* Y' G' j2 V. d" _) M
C、dd
: J) m7 ]% H d) [ |+ nD、dc& M8 t1 r: p- T5 J/ K( q, p+ ^/ F
正确资料:
8 c# ^% k, @6 T, i4 ]$ H; e$ r* j
, V, F0 n- ^6 H0 @" }) b+ R
( t) |" i9 ]5 s8 v资料来源:谋学网(www.mouxue.com),进程浏览器的功能不包括, E4 s% @8 B9 M9 v! N. P2 X
A、比较进程浏览器中的DLL列表与在Dependency Walker工具中显示的导入DLL列表来判断一个DLL是否被加载到进程
) S7 Z- o5 m2 Z3 ]7 U" `B、单击验证按钮,可以验证磁盘上的镜像文件是否具有微软的签名认证
2 }: P& N$ M* {' x9 U5 P* q) m: PC、比较运行前后两个注册表的快照,发现差异1 Y- c a: a" p7 m! T2 L3 m
D、一种快速确定一个文档是否恶意的方法,就是打开进程浏览器,然后打开文档。若文档启动了任意进程,你能进程浏览器中看到,并能通过属性窗口中的镜像来定位恶意代码在磁盘上的位置。8 O9 }' @3 r' W0 b. B
正确资料:
" O! x" j- x5 w+ X" a. l
( {8 V' h! [3 G- {8 ]0 H5 G, i7 T: _3 {5 J
第26题,以下方法中是识别标准加密算法的方法是[多选]! [3 j& k& ]7 @5 J- B$ a/ g4 o0 m& [
A、识别涉及加密算法使用的字符串
- \( G) U+ f# O# ~( @: Y. t' oB、识别引用导入的加密函数
9 r) u, g* @5 ~5 o( u9 ^8 ~. S0 iC、搜索常见加密常量的工具
5 [( X! z+ K# ]7 ID、查找高熵值的内容+ n; _/ X- |; Y/ l9 R
正确资料:,B,C,D
; y& a3 _4 S, F# z$ T, _
$ j" p) q# C- u; M8 D3 V k! r$ v/ Y* `2 R- f8 Y0 v% _3 c
第27题,对下面汇编代码的分析正确的是
7 \$ e4 r+ j8 t, C7 P" ?: hA、mov [ebp+var_4],0对应循环变量的初始化步骤( s* S B7 c5 D8 x% t1 \
B、add eax,1对应循环变量的递增,在循环中其最初会通过一个跳转指令而跳过7 H5 o7 B8 g* n: d/ O. s
C、比较发生在cmp处,循环决策在jge处通过条件跳转指令而做出
& d. i# [ ?& _: B5 g# q- eD、在循环中,通过一个无条件跳转jmp,使得循环变量每次进行递增。
3 p9 {- m' p" M, n }正确资料:,B,C,D3 [3 z5 O2 _7 C% j4 I+ @9 c
. |: @* F- `$ J3 X4 f* B0 a
2 c+ d; u2 y3 D* A' O& I6 f
第28题,以下是分析加密算法目的的是4 i' o- o& a4 p$ f+ f# i) X. K; x! b0 F
A、隐藏配置文件信息。# E* M3 `7 w) R: X5 w
B、窃取信息之后将它保存到一个临时文件。7 }' R4 t% K* m' ], k h
C、存储需要使用的字符串,并在使用前对其解密。
% F. d" x5 ?$ O) g" l1 v# X1 }* b: nD、将恶意代码伪装成一个合法的工具,隐藏恶意代码
2 d2 \2 W" N; N. Q正确资料:,B,C,D
7 Y6 h6 x/ ~) Q$ N: t, j. \+ o% M* m: U
+ j1 D; S9 R6 i" Q4 R$ s第29题,以下哪些是常用的虚拟机软件
2 j* Y m9 ^, ^; X9 y7 B- l7 jA、VMware Player' J2 S* H6 O( g) v+ [0 j+ {
B、VMware Station
& j0 p8 J8 }6 V1 u! FC、VMware Fusion# P+ ?* ]) R) [$ r c% U
D、VirtualBox0 k% B( W9 A- ~0 n: G0 b2 ~! W
正确资料:,B,C,D8 _9 l+ W4 H: s) s/ X
2 v$ a+ C+ d# i: ]. m+ Z
* [& z' U: ~1 O. Q* J: M资料来源:谋学网(www.mouxue.com),后门的功能有6 j! f' t" n) |0 c# @4 U: J& ?
A、操作注册表8 `, Z6 E/ c1 l$ [. k% f
B、列举窗口
8 A) ]6 B2 O/ q! H" B3 sC、创建目录' `" |, O, ?9 f# M. ^+ z
D、搜索文件 _; c# P, R* n5 q
正确资料:,B,C,D9 L! V" y ~3 N) e& O4 A
_5 A F2 L) {5 d. z. U- `
; E' K; w4 d+ U3 U0 p第31题,OllyDbg提供了多种机制来帮助分析包括下面几种
1 W" H# l# j* X5 y# k" c0 J& KA、日志4 Z' @, o# x' M! _* ?% w
B、监视
* Z: y8 l2 B5 P, M( zC、帮助0 k5 X$ P! |, e' |) U! y
D、标注
$ Q; V5 K+ v) i8 D正确资料:,B,C,D4 q7 f' W' ?. z; Q3 D1 t1 z2 ]
8 K7 e* H: h$ \# ~
3 d9 h) G( V1 }+ L第32题,调试器可以用来改变程序的执行方式可以通过修改方式来改变程序执行的方式+ x0 ?# N; e( u1 f
A、修改控制标志
* K! b6 @6 z$ z# S/ T6 o0 ?B、修改指令指针
: r. R3 J8 t3 j1 ~) c% u1 c) D3 M/ lC、修改程序本身
" ^/ z) C( J! r$ Y" N# oD、修改文件名
2 @: U+ D8 l( I: |- @& p正确资料:,B,C
# q8 ] Z' M k! T1 Z& n
- z" p @/ x/ E5 f8 }( v4 V' w2 @
第33题,恶意代码作者如何使用DLL多选
( }+ m& F3 f- S& I3 I* BA、保存恶意代码0 U5 Q( t+ u$ i5 i8 N
B、通过使用Windows DLL
; S4 s9 g# ]) d7 ~C、控制内存使用DLL
" Z+ d- h8 {+ }% P2 d1 U8 w3 m/ oD、通过使用第三方DLL
* w% z; ]% O C" c1 I' T9 Y正确资料:,B,D
! n' }7 S4 h+ B X5 N
1 W' t% j5 |4 Z6 n' g
+ j" [9 M* C0 q4 [! t" i第34题,恶意代码的存活机制有
/ u% \) b5 x. b2 E; N" GA、修改注册表
- \+ Y8 ^1 f% ?% u: SB、特洛伊二进制文件
. S; S4 H4 }6 ]0 S) A2 dC、DLL加载顺序劫持7 g6 c- `% k9 A( T
D、自我消灭$ i9 { s" d5 k
正确资料:,B,C: U. S/ I2 F/ ^: [6 U2 b5 ~
# h" I# c2 `9 h3 P7 z2 X/ {8 Z: {+ g/ L
第35题,恶意代码常用注册表
3 q. T* Q; ^* BA、存储配置信息
; u# b$ J( O [0 U: l. m+ ]B、收集系统信息
/ i' s) |3 e3 I% IC、永久安装自己
3 D; z2 [4 R3 [" S* A; zD、网上注册
# c1 C: H, {6 ~4 i7 f+ S6 o正确资料:,B,C
5 V8 m5 R2 k: c; r+ J# g& p# B: O
* f+ p% s& q3 z! x
' }; Q b3 ]5 r* I( ]第36题,哈希是一种用来唯一标识恶意代码的常用方法* D$ ]7 m3 P' J0 d. a. O
T、对% z; y+ V* y! Q# |! f
F、错
. `( b& @* e6 `( ^0 N' s9 E2 f更多资料下载:谋学网(www.mouxue.com)
0 m3 }! k: Y5 w- W8 d8 s) ]) w# V5 n5 |5 k
) K; @# a9 U1 ]$ W) k' G7 d
第37题,在图形模式中绿色箭头路径表示这个条件跳转没被采用 N' [- [1 }7 [
T、对# Q1 {; @5 M9 r6 O8 g4 @0 ~8 {
F、错
7 u+ }! U; }6 G3 n4 T正确资料:F
[$ R$ \; j; _3 U: k+ q' ^# @+ {$ v
& L/ T1 o/ I1 V+ C( S
第38题,普通病毒的传染能力主要是针对计算机内的文件系统而言
0 i' d# o0 C3 O/ g& pT、对9 ] V6 k' @7 i
F、错. A4 p* Y8 ?' G. O, B. u
更多资料下载:谋学网(www.mouxue.com)" l( R! A4 h l, J' O
7 o W5 u% T% ?* W, Q1 p' l
0 V- d% r7 [5 t( ^9 \
第39题,静态分析基础技术是非常简单同时也可以非常快速应用的但它在针对复杂的恶意代码时很大程度上是无效的而且它可能会错过一些重要的行为& s( G% i! w6 D
T、对
2 n S9 O' L0 E) YF、错. m( m: _% ~0 V$ n4 N# |' _+ p
更多资料下载:谋学网(www.mouxue.com)
% ^2 s( o: }( q! W) E% W: E' m: S0 h F5 f* `
) S, X$ G5 ^) f: v第40题,有时某个标准符号常量不会显示这时你需要手动加载有关的类型库& M0 h# g* F. G6 E
T、对3 [0 B! `% s# v, J# c6 t. n6 q
F、错
. [8 O! T7 S# y, [更多资料下载:谋学网(www.mouxue.com)7 j( m$ e/ }% u2 T% ]9 @4 x9 H
5 B4 O8 Q5 V5 V8 T( V! F
% h; z9 C8 U$ y2 N- G) k
第41题,在完成程序的过程中通用寄存器它们是完全通用的0 i0 Z# ^6 p* n7 d, A' |
T、对
2 z! p) s- z6 T& y; xF、错+ B! i7 Y8 ?1 B8 j6 T- c
正确资料:F6 ^. [4 a. l- R; M$ \) ^
+ V7 _: @- c d4 j& @% J7 V' W1 R i' `6 Y# p( ~' v
第42题,下载器通常会与异常处理打包在一起( K6 Y7 J" a/ g. o: Z k
T、对1 @3 R5 f- Y3 Q
F、错, C ~9 k( U: D5 A E+ p" b( ]. }1 |
正确资料:F
0 J) k" F& \6 Z: ?! q1 i; T# Z- }9 K8 \9 j! B W' v8 n9 ]
/ C" B& S' }& N# ^ l; [第43题,Netcat被称为"TCP/IP协议栈瑞士军刀"可以被用在支持端口扫描、隧道、代理、端口转发等的对内对外连接上在监听模式下Netcat充当一个服务器而在连接模式下作为一个客户端Netcat从标准输入得到数据进行网络传输而它得到的数据又可以通过标准输出显示到屏幕上
# e% C- ?+ a' g8 N# y! T0 A. }T、对7 F' ~& |/ S- F& a& G
F、错& F7 s; S' W/ I4 b) w
更多资料下载:谋学网(www.mouxue.com)8 [* s$ z3 T, I U0 A) M' U
8 i! ^8 }, H' X8 s8 F6 @/ Y9 x6 s1 Z7 m4 b# @ O+ h
第44题,调试器允许你查看任意内存地址、寄存器的内容以及每个函数的参数9 m) y7 O& q3 [
T、对
: J: E. w' `3 m |. F3 l' FF、错
8 u- b9 ]) G$ A更多资料下载:谋学网(www.mouxue.com)
- F0 I) B! j- o) i
0 [: S- Q/ k6 Q( C5 C6 _/ U
) }0 c' w. L. Z8 |: i第45题,蠕虫是利用文件寄生来通过网络传播的恶性病毒
1 Q) q+ z |$ i% ?T、对
. Z; r( m6 P7 z* B8 j: wF、错
. R- T+ U) `" Z' _/ J! A w1 X) c正确资料:F) \0 M# F! |* I
$ a9 k1 G" v- r) `- C
4 w! }4 z. _- F B7 Y9 N第46题,当恶意代码编写者想要将恶意代码伪装成一个合法进程可以使用一种被称为进程注入的方法将一个可执行文件重写到一个运行进程的内存空间
9 Y$ C" O4 `: K* \8 B7 V& aT、对3 R1 y; B; @) Y; B' z+ O
F、错# g) D' t; H$ Y% r0 j+ Q0 j; i( M. A9 j
正确资料:F
% F5 Y3 _$ G, m% I. i. b. e( a1 D
9 J4 z" b$ h$ h
, t& V+ a6 Z/ U( L2 r第47题,重命名地址可以修改自动化命名的绝对地址和栈变量
7 w/ S: N1 w- J# @- w4 RT、对
: T* c, K1 q" I+ n6 R8 I1 w& I) NF、错' ~6 W- p/ s( e5 i, ?% v# T
正确资料:F
w8 B- c P* ^( O% R
P$ n8 g, w* P
5 w# i* z+ p6 B( w8 ^第48题,进程监视器视图每一秒更新一次默认情况下服务以粉色高亮显示进程显示为蓝色新进程为绿色被终止进程则为红色绿色和红色的高亮显示是临时的当进程被完全启动或终止后颜色就会改变
; l- W* q' i9 k: z) [5 e. MT、对
+ f% e8 ?7 w* S/ t7 B8 U+ V. JF、错
4 B. s1 z0 U& l* y( j更多资料下载:谋学网(www.mouxue.com)
& ]. C& P; r; D% V) U! T* J& {* x" A8 u [2 n
+ Z/ s, j# X/ X' i* Q, i" A1 w
第49题,这种进程替换技术让恶意代码与被替换进程拥有相同的特权级4 j& N7 J# v- A6 \1 D+ D3 i" R
T、对# E8 [) ^1 u0 h9 \' v5 D/ Q
F、错
3 F; C6 k( t$ t1 o8 O( T更多资料下载:谋学网(www.mouxue.com)& F( Q# m. D; X; i+ q
?, _- K0 ]0 H4 A( N+ w3 u: X/ \; H9 S& x
资料来源:谋学网(www.mouxue.com),假设你拥有一个恶意的驱动程序但没有用户态应用程序安装它这个时候就可以用如OSRDriverLoader的加载工具来加载它' ~& y; d) o0 [0 q
T、对
' n& e6 d( Q, N$ o& H; F3 ~! d) r! ?F、错
% M) x2 e, l/ H. V$ W# f/ F7 k更多资料下载:谋学网(www.mouxue.com)! E8 Y2 L" ^. u$ x6 P4 L
4 \' y! ~8 t* x/ i# V6 w$ V7 P# p) Y7 F) t. T3 M
2 m+ {# p' L1 a3 l. J6 E4 P
+ E2 L0 B9 z% f) g/ u) W( D8 ~2 G$ N4 M
7 T) e' E7 v0 V, a0 S1 Q- I
& t/ G. S5 }9 n, Z+ X4 T4 i9 g2 C6 v
* P" }+ D& M2 S M2 f6 L
% D/ H/ ^7 H# H7 C& l- m( l
/ {+ e# n {/ h) M* e1 Y, ~& l) q, w! J$ Y; Q: K1 Y
9 S. q" P0 [$ T* ^: B" F
- o% L6 ~- [$ P! h* |
9 W2 d# X, I' l0 n |
|