|
资料来源:谋学网(www.mouxue.com)计算机病毒分析-[南开大学]22春学期(高起本1709、全层次1803-2103)《计算机病毒分析》在线作业
3 Q/ M7 Y) ^6 _( D) J4 \试卷总分:100 得分:100' t0 m- g, j6 k
第1题,病毒是指编制或者在计算机程序中插入的破坏计算机功能或者破坏数据,影响计算机使用并且能够自我复制的一组()。8 \% T' g4 y7 z% x2 S
A、计算机指令
( }1 K8 Q. t9 L# I# q4 rB、程序代码
5 S% |! ~7 A' oC、文件9 d4 T" o) p2 l3 E3 [
D、计算机指令或者程序代码& L3 c2 Q& q8 P
正确资料:
" N# j: x) y% K1 O$ a
+ |4 `1 W' D# W5 }+ M, B5 P
- |6 M' ]. s4 N$ P2 U" m1 z9 J第2题,病毒、()和木马是可导致计算机和计算机上的信息损坏的恶意程序。
8 q' i7 q0 Y+ {0 k+ v: y) SA、程序
7 Q, Q2 _- Q( A" |2 L1 e% H+ r9 sB、蠕虫, `3 E& C I3 w" f2 u! Z/ c" `* Q
C、代码8 S$ v+ B# k9 \3 Y: E3 R6 o& `
D、数据
V0 C# }, ^1 R正确资料:1 A7 L; {8 f4 ?3 W [2 c; `
: R% F0 q# I& t- I0 D
: ^) T0 F* W$ Z, H7 d第3题,堆是程序运行时动态分配的内存,用户一般通过()、new等函数申请内存。" h( d- x6 X4 r( {
A、scanf+ I, m& v! j% e- P; J
B、printf" C; [$ ^0 G) R9 ~- z5 l
C、malloc
4 L* `! ]' }3 u. t6 Y; t0 _D、free
$ b( U! l4 w1 f" U* p# q6 ~正确资料:
4 r/ |$ u7 e& w" L/ f( `- h9 P
: Z1 K; i) t% S+ d& t: {. T6 k! l; D( @; h6 J& k& M
第4题,能调试内核的调试器是()
, W/ q4 D' r3 _/ p B# XA、OllyDbg7 P5 ^2 m+ P @$ g) D5 k$ k
B、IDA Pro. B+ A0 ]7 ?" A7 }+ Z
C、WinDbg
# }* s/ Z3 C, [D、Process Explorer7 ^5 g3 G) z$ i% g% B9 j
正确资料:* Z& z! l$ L. o3 H; R: Z2 r
/ C) e' l& @5 q& W s+ n2 A$ G
资料来源:谋学网(www.mouxue.com),函数调用约定中,参数是从右到左按序被压入栈,当函数完成时由被调用函数清理栈,并且将返回值保存在EAX中的是()。
0 K6 v8 x" X; ~, I" o& i" HA、cdecl$ }3 ?4 u& S4 C+ x$ K" k
B、stdcall
5 i( }6 { d4 g' z* C% B8 h' M8 j# \C、fastcall2 a: C$ {. _3 a( Y' h1 p, R; F
D、压栈与移动
) v/ j) B. a2 ~* m; D正确资料:/ J2 f3 C. D) _
- g# \$ y( t4 x
Y2 d; ?% i+ K第6题,PE文件中的分节中唯一包含代码的节是()。; q/ d- A& d0 C# D' b. W5 q- h
A、.rdata
* @# A& M; i# s2 j. v, ^9 T1 tB、.text$ f4 e" \2 P+ @1 ?. `0 m
C、.data& @$ e, x! ^) A1 r" V
D、.rsrc
; M! X6 l% R& t l; w+ T% Y; ]正确资料:5 b: W7 H q! w8 o
6 R- O/ t1 S; k: e. a" Q/ m8 \
# f2 A# U! z4 w5 E) W
第7题,计算机体系结构中,()层是由十六进制形式的操作码组成,用于告诉处理器你想它干什么。6 u% X& S w5 k1 z5 x6 K" _
A、微指令* a% W8 |; I/ I* ]5 p: T, b! V
B、机器码
0 ^" [9 S7 X& l5 {C、低级语言
' a$ p" N5 r5 A, m3 }3 E. g0 J! Q- RD、高级语言4 \$ ?* j! l3 S
正确资料:
$ l6 X7 z; H6 L1 r- Q* v6 P
Q3 F( @1 g' F4 V* ~
' o. E2 Z, z, O( {第8题,基于Linux模拟常见网络服务的软件的是()。; ]. O0 K. d4 w/ R+ C
A、ApateDNS+ m |. G5 h' i% L9 J* d" E0 b
B、Netcat
5 [9 h: | [) ?6 M, ]C、INetSim( \- V4 F; N* i: j: C
D、Wireshark' h2 a; e0 q. G Y& {' l
正确资料:
- e( w; ~% W( t8 B$ X& p
% z8 x) k* b4 M/ ?4 f' o0 p. G1 C$ V1 e2 s
第9题,轰动全球的震网病毒是()。( q% }5 n8 L) v
A、木马- z: K. ?" X9 U6 W8 v# [$ W+ B
B、蠕虫病毒+ K' D* t+ y9 h% Z9 c# h& P6 e x0 i
C、后门
: ^5 `6 T0 x: k/ kD、寄生型病毒
1 A: c' z: G3 y0 @) j3 x5 E正确资料:# E7 D( i& m$ b/ G
' P1 h5 _$ G. I; z- b7 b7 ^4 D
& H A+ ^( m9 u8 Z资料来源:谋学网(www.mouxue.com),Shell是一个命令解释器,它解释()的命令并且把它们送到内核。" V! D6 w0 i* ~ I
A、系统输入 o* m2 h; N9 J1 _0 h3 k
B、用户输入2 I" L/ d" Z4 I/ O
C、系统和用户输入
) E6 M# P) t& {7 VD、输入' y& O$ F& u0 I8 w
正确资料:0 v) ~" S/ j5 ?' r) \& y- Y5 V
" K( \; G; `: A2 |; x, a# b2 q0 S9 r0 F; T' g( E
第11题,在WinDbg的搜索符号中, ()命令允许你使用通配符来搜索函数或者符号。9 k% H5 z( V0 G% B' m: Q3 f. D4 c
A、bu; b: J6 P4 M; @
B、x: h& M- h! I, Z6 d
C、Ln' ?# t* C0 k+ T
D、dt
8 Q! z$ W5 T G# b# Y; V正确资料:
; `) i' R4 B* ?$ ? `. [. l
1 T! O% e2 ~0 y1 J$ a3 G. w! k8 ], p' `) ]. L/ ^7 O, t
资料来源:谋学网(www.mouxue.com),木马与病毒的重大区别是()。
; s/ U" ~/ i6 Y+ Z0 q. U- \ r0 w: wA、木马会自我复制# C/ f* w8 F% J" A8 o+ w! D
B、木马具有隐蔽性* C/ Q ^0 s& ]( A: R3 _! V2 l
C、木马不具感染性" X) }6 {5 R' t) e6 e( {$ P0 u3 G
D、木马通过网络传播
8 o4 E& r! `/ M正确资料:
1 `" m! a3 n, F9 P! R, k! I; ^% K' P/ \# T% c# v7 V7 ^5 }
5 t0 X* E8 k* L' C第13题,以下哪个选项属于木马()。
0 K0 F& U- N+ X: W: z$ yA、震网病毒
. Z& d. t9 S1 n' |# F0 G% KB、WannaCry
7 N6 L" w" p" @C、灰鸽子3 I# t- ?. _8 Z' [
D、熊猫烧香6 M+ h9 `/ v) G1 z
正确资料:
' _- r7 \( K, Z8 f# y! A5 F N: K+ n$ _
7 \( Y' q/ A; _/ ?, Y
第14题,用户模式下的APC要求线程必须处于()状态。
7 n; }1 m- j- B; v. c7 _8 MA、阻塞状态
# f( ^- }% V4 Y& t( _B、计时等待状态
2 r: T. ]4 l' d. gC、可警告的等待状态
9 h3 }; ?, J6 H( k( KD、被终止状态
1 a' _) P4 D$ S* Y2 O正确资料:
* Y2 k5 _) T' `" v# A4 J/ w) x$ U$ ?6 B
4 |( _4 P* k$ `/ h资料来源:谋学网(www.mouxue.com),OllyDbg最多同时设置()个内存断点。2 _& h7 P u! z3 ^0 H. C2 O$ E
A、1个
2 I# w2 {) j Q. RB、2个
8 _) L1 S5 e* WC、3个2 Q& l! \- K, @9 a: s0 q
D、4个
* M5 f, w! t8 e/ O! s3 a正确资料:
3 c m8 J+ K% W6 x8 c) c1 _8 b @7 t
9 k" D8 K" z% Q- ~& Z# a; \
第16题,而0x52000000对应0x52这个值使用的是()字节序。' ^4 |, M+ h& {3 w2 I+ h
A、小端" a1 ^" Y* b! k8 d* X! f
B、大端
) \' x4 x1 ^. P+ X+ w0 |+ {C、终端
2 O4 x2 Y* \ _& U3 W8 ]D、前端
* u, B& t0 Z6 J! u. P0 I正确资料:
* q/ ]% r, K' P$ I1 }* s% Q# B4 S/ k. [0 b% K, K
) ~# e/ M7 g, ?+ ]* m3 n' G! @
第17题,以下说法错误的是()。
' w& m" t3 X/ ~# E8 l7 Q9 PA、OllyDbg可以很容易修改实时数据,如寄存器和标志。它也可以将汇编形式的修补代码直接插入到一个程序
- N7 B; d6 s, ^. D& T* | h. `B、OllyDbg可以使用00项或nop指令填充程序: R6 A$ k3 J! j' }+ v
C、键单击高亮的条件跳转指令,然后选择Binary→Fill with NOPs,该操作产生的结果时NOP指令替换了JNZ指令,这个过程会把那个位置上的NOP永久保存在磁盘上,意味着恶意代码以后会接受任意输入的密钥, j$ Q' @- p6 C1 B) b
D、当异常发生时,OllyDbg会暂停运行,然后你可以使用进入异常、跳过异常、运行异常处理- `) v0 U1 K u$ }; b) x6 I/ h
等方法,来决定是否将异常转移到应用程序处理, ? d+ I2 h( K& t! N& V1 f
正确资料:# O* Y3 R1 e0 z W1 F
! n! n/ S$ ~1 F( N- k5 v
+ u2 v' i" c$ V% A2 j第18题,反病毒软件主要是依靠()来分析识别可疑文件。
" \; v2 P5 Y2 I6 @. LA、文件名0 o4 f, H. z) i9 p/ ]0 L
B、病毒文件特征库
/ ?2 C0 c, S& tC、文件类型
; t4 k5 Z u! e+ E( ?D、病毒文件种类$ z5 V, U7 E$ Z& x( E' k
正确资料:9 z+ P% H6 z: D6 u8 Z' p! l
1 b- l: o* n- q& i4 _& W
2 n$ j2 s- K1 u, m9 z& m8 ^第19题,WinDbg的内存窗口支持通过命令来浏览内存,以下WinDbg读选项中,()选项描述读取内存数据并以内存32位双字显示。% w% r: P6 S6 r
A、da3 N4 F4 C4 y0 R% Q; I- C5 q- U
B、du
: Y: F5 v) J: b8 ?C、dd7 s* f0 u& C+ X1 V0 } W# u% L
D、dc: {1 Q- E( }. |
正确资料:
1 D0 \+ L# d/ t- x) ]- | b. x+ d& z& V0 X `
e' H+ E) S/ v) B" h8 l资料来源:谋学网(www.mouxue.com),Base64编码将二进制数据转化成()个字符的有限字符集。8 M; C, C1 d( e, Z+ \% p
A、16
! K) p$ D( \" u3 g! r, ~B、32
4 l8 w* s( @1 JC、48% k& a% e6 J- L/ ^& M/ P
D、641 r! t& z. R5 m$ }$ o5 x$ G6 P
正确资料:4 [7 E3 ~& N5 z7 F
' q# {2 O8 g7 w8 Y2 d- N
, B# A9 K/ p: d第21题,原始数据转换成Base64的过程相当标准。它使用()位的块。& H( @3 s A$ U% g, j( {/ M
A、8
2 n: W6 Y* o. vB、16) E4 ~: p# v0 T& s6 k
C、24# s, q0 L p( P$ F2 c7 r$ _
D、32
+ ?' e7 _/ G( Q3 H* ?9 n. y9 A正确资料:/ m; S# }; S" E$ o/ q
! y; \: V3 m% p0 P3 z, }
* R) k4 j. ~% L. `$ ^
第22题,()是指Windows中的一个模块没有被加载到其预定基地址时发生的情况。1 C- D" m, Z' Q F# Z- d4 H6 L0 F
A、内存映射, \; u2 R* p5 n2 }8 j x
B、基地址重定位
5 v* s1 ?" W3 n' i' L! TC、断点
# v. T8 ]! t# _8 u8 uD、跟踪
$ D0 W. L/ a' m2 w3 y% S4 D正确资料:
' l. h+ b1 ~: m m
/ [; j4 ?9 t6 n$ {* D( z* R3 K! W7 Z" H7 r, d) Y" x6 r
第23题,WinINet API实现了()层的协议。) a s' c. J' y7 D
A、网络层( ~# {: j) q/ e3 r% d
B、数据链路层
# u/ ^9 ]6 c9 C5 Q9 @9 A9 J7 _C、应用层0 t3 y, J2 g5 f) P- `9 S% _3 `! g
D、传输层: n" {- u. X* `/ H9 Y
正确资料:
4 Q( y1 j3 @ R6 Q# A2 F' E# O( D L7 N# ~+ c0 i0 w6 A, [
( G d: }% U! L' o' J; `4 W
第24题,WinDbg的内存窗口支持通过命令来浏览内存,以下WinDbg读选项中,()选项描述读取内存数据并以ASCII文本显示。
7 X, D- u. Y; U' {6 o% wA、da2 T: Y& s7 q( ?9 g1 I d" n
B、du, ~* `+ k: ~5 n1 d3 H7 }: v
C、dd
* d9 h+ m0 ^4 k3 SD、dc4 k$ G. e( w9 Z9 e9 F) A2 \; U6 l
正确资料:
- o% t; ?; A9 q; K/ q
" `/ M5 |! |9 M0 D3 m
8 |1 ~( k5 g# ~2 K- T" L5 c资料来源:谋学网(www.mouxue.com),进程浏览器的功能不包括()。
9 O8 j1 `6 F i' g& O: {$ \A、比较进程浏览器中的DLL列表与在Dependency Walker工具中显示的导入DLL列表来判断一个DLL是否被加载到进程
, Z) ]- A" O0 J; w5 OB、单击验证按钮,可以验证磁盘上的镜像文件是否具有微软的签名认证4 Z' E a* c* e) I2 d
C、比较运行前后两个注册表的快照,发现差异' f- Q2 X0 ~9 n, b/ o
D、一种快速确定一个文档是否恶意的方法,就是打开进程浏览器,然后打开文档。若文档启动了任意进程,你能进程浏览器中看到,并能通过属性窗口中的镜像来定位恶意代码在磁盘上的位置。# W, m1 A, ?( d2 |3 J- D* {
正确资料:
) e+ W5 {3 W1 p: n* O$ p
% O" b4 a" B5 x9 g2 H* l5 q" ?
8 U8 P. f8 m: O( Z* O# w N s第26题,以下方法中是识别标准加密算法的方法是()。[多选]
, T+ W5 V$ T8 A) N' \A、识别涉及加密算法使用的字符串
`& O: B" @6 BB、识别引用导入的加密函数" i5 `' n4 L( j' _& ?! G7 l: l
C、搜索常见加密常量的工具& E8 u! y3 p# D' j
D、查找高熵值的内容
# s0 a5 ]: N) c) y7 Z" Z$ D正确资料:,B,C,D
& C4 a1 }: g$ l4 f u7 N7 R. A& C- ?) a! W' l) b0 l! G- i
- i( e# t6 N7 A
第27题,对下面汇编代码的分析正确的是()。5 ]$ D; p, O% M, A3 q+ ?5 z+ ^
A、mov [ebp+var_4],0对应循环变量的初始化步骤% J+ c( i# T0 B
B、add eax,1对应循环变量的递增,在循环中其最初会通过一个跳转指令而跳过6 ~% D& o2 Z# p
C、比较发生在cmp处,循环决策在jge处通过条件跳转指令而做出
1 `; y/ _+ _: K7 KD、在循环中,通过一个无条件跳转jmp,使得循环变量每次进行递增。$ o# O3 n: n: R+ M$ v V" }$ y7 T
正确资料:,B,C,D
) E% e- C- f4 {( e9 S% T& T4 d: Z
4 i& B1 o( u! t* _/ y( F第28题,以下是分析加密算法目的的是2 j: L- U9 B# ? ?) v
A、隐藏配置文件信息。5 _1 b3 X8 g4 {1 Z0 l8 z0 R5 A8 L
B、窃取信息之后将它保存到一个临时文件。$ n# M, a" j: X. o+ U" G
C、存储需要使用的字符串,并在使用前对其解密。
8 u; h6 N- ~ f8 w/ JD、将恶意代码伪装成一个合法的工具,隐藏恶意代码
1 Y! }# B; T: j# \0 V正确资料:,B,C,D
6 q5 p; w: ~! E
6 b4 @' M2 K: ^ t1 N! J m* \. o/ V
第29题,以下哪些是常用的虚拟机软件/ g6 n3 s" I: K; H' ?2 S- V3 z) ]
A、VMware Player- g0 d7 w- N$ x" ~+ e
B、VMware Station, {( L/ S* w. W- d) t9 y. I3 i1 q
C、VMware Fusion# G* h; y' W) H; }/ g) |
D、VirtualBox
3 R* ?* a( {1 f: b1 u' \正确资料:,B,C,D: h. p; d2 c" ^5 L; _' w/ L
+ z; N% S, H3 I0 F1 ~1 z5 E; l) E% M! W, D/ \
资料来源:谋学网(www.mouxue.com),后门的功能有
: f& ?, R! E2 y5 L8 f3 MA、操作注册表
+ V4 R Q. [5 G6 U9 AB、列举窗口
+ O# g% v3 ^9 B( [. QC、创建目录
5 d/ [( P, {: b; i4 A' N2 yD、搜索文件
1 M0 r; N- q5 ]3 H4 V4 V% j, u正确资料:,B,C,D R U( B. q G
. b0 g! j$ z* W1 _
2 z3 u/ Y/ m9 Z4 S! b* k8 Q/ \第31题,OllyDbg提供了多种机制来帮助分析,包括下面几种()。
3 n3 Y6 X& J8 j; {0 t# \. n3 {. l- RA、日志3 L) L, W3 ?5 Z8 ?& W
B、监视3 x- N; V6 C; O9 u" h
C、帮助
4 F# L% X2 |. v6 JD、标注
# }% V: `- _1 y8 A: k正确资料:,B,C,D
% j7 j% S, p' P; I o% K- z) k- B, D k
0 \1 K& Q1 \: A第32题,调试器可以用来改变程序的执行方式。可以通过修改()方式来改变程序执行的方式。! r7 n+ `( n# A4 a0 u2 g
A、修改控制标志 G6 I! H- O7 }% u
B、修改指令指针' @! ]1 M' K: H) j' S
C、修改程序本身
4 R% Q1 g4 k0 ^ x1 Q- ~( @D、修改文件名( k4 C# d9 w0 m& \0 N
正确资料:,B,C1 f7 A) T3 \% F R
% U# z* s2 \1 w. o) ]3 G- j3 [/ s, n
第33题,恶意代码作者如何使用DLL()多选* k) k B- n3 R$ J; v! {% L% z4 A
A、保存恶意代码
( r/ E! R+ ~' ?! s; z$ H& OB、通过使用Windows DLL
; Y! V) @, @2 J& zC、控制内存使用DLL- u7 p( V7 N4 n+ o
D、通过使用第三方DLL/ i4 j% G' N8 F7 y6 l
正确资料:,B,D6 T( [. h; d. ?1 Y( U
; ^5 z! D8 _9 A8 G+ Q
! w& I6 ^2 ]* o% \: N6 Y7 {* c+ e
第34题,恶意代码的存活机制有()0 g( V0 H. e! q( }1 w; }' i$ c
A、修改注册表
. X2 [) u3 l: {& @' @( N0 z0 ZB、特洛伊二进制文件1 ~6 X7 ^/ a# a) B8 ?% p
C、DLL加载顺序劫持
7 j$ p2 i5 }1 v" a ], G/ TD、自我消灭
* l. ^9 E3 {: O' R: }$ t* q( E正确资料:,B,C& G# O8 W1 T- ]1 R; A- A! m$ g
$ C% d1 d- f9 p& t" M. E% h% {
+ E2 Z1 a. j# {; z* V
第35题,恶意代码常用注册表()7 }4 ]: o; F7 \5 t" {1 E
A、存储配置信息
5 E' M/ K9 ~1 F* z4 L8 yB、收集系统信息* h1 ~) ]2 A* ?% G/ K6 ^: v
C、永久安装自己) B+ H5 z. u1 Z
D、网上注册
4 O u' q& }# @ X( T' B# z正确资料:,B,C# w5 m9 N5 \1 M" O1 q; T
* \3 {. m& Y# @! q. t/ W4 \/ g. A( n" `$ s5 y0 z
第36题,哈希是一种用来唯一标识恶意代码的常用方法。. @- x$ i0 x& C- N( o
T、对
# b3 l+ H5 v" i- ]( \F、错9 j+ C( g' f V, t! L
更多资料下载:谋学网(www.mouxue.com)
7 }3 w" k8 w1 D5 L+ d+ W
, {' D( E$ h- s- r- i; [) m. @" Z( s! ~; z
第37题,在图形模式中,绿色箭头路径表示这个条件跳转没被采用! c5 {3 O0 ]9 J" e" c$ C% A
T、对
/ X' C( F8 ~" m2 g7 s q$ dF、错* j* I( r9 g8 z/ y7 r+ f
正确资料:F
" B( b% v, H. `' r) r# x( [3 Y U2 p7 K
+ t, ?, I# C9 ^ l* g6 |6 n5 e
第38题,普通病毒的传染能力主要是针对计算机内的文件系统而言。
0 b- I) M& Z) b( i. H0 G; y* [. gT、对: m5 Q$ @0 T2 H6 E
F、错
) E( b$ D( _2 K u( n# s# G更多资料下载:谋学网(www.mouxue.com)- Z; J5 \! x+ V; a2 J7 w
9 G9 b5 r! n2 W" H4 z/ b5 S
# [: j, s i+ z- k第39题,静态分析基础技术是非常简单,同时也可以非常快速应用的,但它在针对复杂的恶意代码时很大程度上是无效的,而且它可能会错过一些重要的行为。
* e6 B2 N% q4 y2 G- ?. {3 e+ LT、对
7 o8 ]/ m8 C) KF、错
/ o+ Q" T- X4 ^( Q5 V更多资料下载:谋学网(www.mouxue.com)
# H. Q0 g* J- P5 U& W. o6 d) ^! P9 U P: A; f4 a
- ^5 Z7 e; {1 U
第40题,有时,某个标准符号常量不会显示,这时你需要手动加载有关的类型库/ D2 N& U- ~) O2 b( a
T、对8 K( w4 I7 y3 k5 {- J4 d# \
F、错1 g; F, J! l$ _
更多资料下载:谋学网(www.mouxue.com)6 Q2 ]+ w6 c& q" ~' W, _1 m0 t& F3 O
1 v u1 ~ T$ \" _2 P. E, V
" [) o, r5 d, T7 A
第41题,在完成程序的过程中,通用寄存器它们是完全通用的。
4 ^( f, s2 I! ? F$ E% J; RT、对
$ \! [: l4 e aF、错* j: ^) h# W& m7 r3 V
正确资料:F/ S/ R! h) d* E" ^6 h
8 ^( k7 D1 O+ w! x
! |, @, h4 |( P+ p1 R$ t第42题,下载器通常会与异常处理打包在一起
3 l% y2 |7 s' Q1 m$ g+ vT、对
- Z2 \" h" e4 q$ N; L3 }7 |1 RF、错- g M% G6 H w H
正确资料:F5 p. f) F. W" W1 w$ k' m( v A
- _- Q* B3 Y3 H* g# q
g9 J+ I. G8 E9 O
第43题,Netcat被称为"TCP/IP协议栈瑞士军刀",可以被用在支持端口扫描、隧道、代理、端口转发等的对内对外连接上。在监听模式下,Netcat充当一个服务器,而在连接模式下作为一个客户端。Netcat从标准输入得到数据进行网络传输,而它得到的数据,又可以通过标准输出显示到屏幕上。
$ n i4 u8 E7 |$ ~( @2 ~- f+ MT、对
. ~1 Z4 w* ?1 W/ R2 \F、错
0 X$ ^. o6 B) Z a更多资料下载:谋学网(www.mouxue.com)! g6 r5 d" p: g x: }
% g& n% i* J3 [/ e& }1 l# }2 ~+ m; c. P3 w8 ]0 Q! E0 V
第44题,调试器允许你查看任意内存地址、寄存器的内容以及每个函数的参数4 p3 J& ^$ w4 L( r% k% v5 G
T、对
U: j! T" S) A5 C" k+ IF、错 O! r9 R$ M* T2 y1 `8 t
更多资料下载:谋学网(www.mouxue.com); `8 Z j* K5 x5 E5 @
+ e4 u0 E* {8 o9 ^- l# f
- t6 \& z7 o$ k0 T- ^) ~* a' t第45题,蠕虫是利用文件寄生来通过网络传播的恶性病毒。
" F/ y. L/ w% ]" G( QT、对
' E u- f4 |0 z. d3 Q( uF、错
+ s3 V' H5 p# D0 M0 p% T" t正确资料:F" W8 o" F' P, p
z; r: S3 V: s: o4 c, Z/ C
@8 D( n3 _% c. `( J
第46题,当恶意代码编写者想要将恶意代码伪装成一个合法进程,可以使用一种被称为进程注入的方法,将一个可执行文件重写到一个运行进程的内存空间。: n0 W f2 ~/ c3 v3 C, |
T、对
# X0 _) g( ]5 I9 m7 H, g7 H/ w) TF、错
7 ~7 h( N7 [# k) i2 w; B% e正确资料:F
# F% P! s& M3 U$ r! p0 C! r- Y5 I. |
2 `2 I, i3 Q. p( ~; i1 b5 E9 i- F/ d- I8 u5 A% W
第47题,重命名地址可以修改自动化命名的绝对地址和栈变量。$ B* {9 _+ u' V3 y* Q) d5 H
T、对
" n# o; c# F* k. M4 g LF、错
5 f4 {/ |: G. G" x/ \0 H# O( ^正确资料:F
+ w; L/ a- R. B O& C' ^, l0 j( @; g( M' f# f/ a% B
' N$ H0 \2 C7 |. X& o) L: V- E; J第48题,进程监视器视图每一秒更新一次。默认情况下,服务以粉色高亮显示,进程显示为蓝色,新进程为绿色,被终止进程则为红色。绿色和红色的高亮显示是临时的,当进程被完全启动或终止后颜色就会改变。! K' P y B- l, O: I5 Z
T、对1 C, k' x! U5 h, I# g
F、错/ @$ O5 |; x# F
更多资料下载:谋学网(www.mouxue.com)" ~5 |- h o: T! X B; ~
. W3 Y- @) f/ [1 m$ A+ n" i
0 R" a1 e+ ]6 d1 D' p6 V. c第49题,这种进程替换技术让恶意代码与被替换进程拥有相同的特权级。
( [) E5 ]6 p6 [0 Z( kT、对
6 X0 ~) z$ B/ H* e' q0 [F、错
9 R x) `8 ^/ m9 f更多资料下载:谋学网(www.mouxue.com)
2 W; S/ K: D0 _" l/ C! I2 U
: S& ~- a8 c y) X% {5 ~
3 R* f! l8 M) T% d* |资料来源:谋学网(www.mouxue.com),假设你拥有一个恶意的驱动程序,但没有用户态应用程序安装它,这个时候就可以用如OSR Driver Loader的加载工具来加载它。( a8 X. Z, i* Y4 K- k
T、对
9 g$ B% b- B- [% p% n2 R! jF、错( ~. V% C5 p$ f7 q+ B3 p; G6 w
更多资料下载:谋学网(www.mouxue.com)
1 Y, ]/ a3 N: U& ]/ A& G1 S7 i7 k0 d% }( j+ Q
5 ~. x5 s) P6 d+ H. B
' B; }$ W6 R; g$ u) I: q
6 x2 I" E/ D6 T
1 u1 N& L1 |* q! J2 U( I( E+ i$ z- j @
2 N, A, J6 ~" l6 G: l- P1 q* }3 G0 {; {* g
& i5 B6 _& ?0 c5 i0 \
' Q% J. M% D) ]. S) b7 f/ o6 ]+ ]( N$ E
: O6 E9 H. g3 A
+ E4 E; T% b' t f7 y) Z
' e- Z# @, }0 b) U |
|