南开大学复习资料-计算机病毒分析0001.docx
《南开大学复习资料-计算机病毒分析0001.docx》由会员分享,可在线阅读,更多相关《南开大学复习资料-计算机病毒分析0001.docx(11页珍藏版)》请在咨信网上搜索。
1、计算机病毒课程期末复习资料一、客观部分:考核知识点:计算机病毒的定义和类型参见讲稿章节:1.1单选题:恶意代码指的是(A)。A. 计算机病毒B.间谍软件C.内核嵌套D.任何对用户、计算机或网络造成破坏的软件单选题:病毒、(B)和木马是可导致计算机和计算机上的信息损坏的恶意程序。A, 程序B.蠕虫C.代码D.数据单选题:病毒是指编制或者在计算机程序中插入的破坏计算机功能或者破坏数据, 影响计算机使用,并且能够自我复制的一组(D) o计算机指令B.程序代码C,文件D.计算机指令或者程序代码判断题:病毒必须能自我执行和自我复制。(对)判断题:蠕虫是利用文件寄生来通过网络传播的恶性病毒。(错)考核知识
2、点:计算机病毒分析的目标参见讲稿章节:1.2单选题:以下不是恶意代码分析的目标的是(C) 0确定一个可疑的二进制程序到底可以做什么如何在网络上检测它恶意代码本身的特性如何衡量并消除它所带来的损害判断题:病毒特征码关注是恶意代码对系统做什么,而主机特征码关注恶意代码 本身的特性。()判断题:网络特征码可以在没有进行恶意代码分析时创建,但在恶意代码分析帮 助下提取的特征码往往更加有效的,可以提供更高的检测率和更少的误报。(对) D.由于0HyDbg是多线程的,可能需要你先暂停所有的线程,设置一个断点后, 继续运行程序,这样可以确保在一个特定线程模式内调试判断题:Run to Selection选项
3、表示在到达选择的指令之前一直运行。如果选 择的指令不被执行,则被调试程序会一直运行下去。()考核知识点:断点参见讲稿章节:10.5多选题:以下对各断点说法正确的是()。A. 查看堆栈中混淆数据内容的唯一方法时:待字符串解码函数执行完成后,查 看字符串的内容。在字符串解码函数的结束位置设置软件断点。但是,这种方法 只能在程序使用字符串时识别出他们条件断点是软件断点中的一种,只有某些条件得到满足时这个断点才能中断 执行程序。OllyDbg调试器允许使用表达式,来设置断点,每当断点命中时,都 会先计算表达式的值,如果其值不等于0,断点生效,程序运行中断硬件断点非常强大,它可以在不改变你的代码、堆栈以
4、及任何目标资源的前 提下进行调试。硬件断点的问题是调试进程时,它会降低代码的执行速度OllyDbg H允许你一次设置一个内存断点,如果你设置了一个新的内存断点, 那么之前设置的内存断点就会被移除判断题:对于调用频繁的API函数,仅当特定参数传给它时才中断程序执行,这 种情况下内存断点特别有用。()判断题:OllyDbg中内存断点一次只能设置一个,而硬件断点可以设置4个。()考核知识点:分析shellcode、协助功能参见讲稿章节:10.8多选题:OllyDbg提供了多种机制来帮助分析,包括下面几种(BCD)。A.日志 B.监视 C.帮助 D.标注考核知识点:使用WinDbg调试内核参见讲稿章节
5、:11.1判断题:用户调试比起内核调试模式来说更加复杂,因为进行用户调试时,操作 系统将被冻。()判断题:用户态应用程序到内核态驱动的调用由操作系统完成,这种调用难以被 跟踪。()考核知识点:下载器、启动器、后门参见讲稿章节:12.1判断题:启动器通常包含一个它要加载的恶意代码(对)。多选题:abed判断题:下载器通常会与漏洞利用打包在一起。(对)考核知识点:远程控制和僵尸网络参见讲稿章节:12.2判断题:客户端运行在一个被植入恶意代码的受害主机上。服务器端作为攻击者远程操纵运行命令和控制的单元。()考核知识点:存活机制参见讲稿章节:12.4判断题:所有服务都存在于注册表中,如果一个服务的注册
6、表键被移除,则这个服务依旧能能启动。(错)多选题:恶意代码的存活机制有()。A.修改注册表B.特洛伊二进制文件C. DLL加载顺序劫持 D.自我消灭考核知识点:启动器与进程注入参见讲稿章节:13.1单选题:直接将恶意代码注入到远程进程中的是(D)。A.进程注入B. DLL注入C.钩子注入D.直接注入多选题:下面说法正确的是()。A,启动器通常在text节存储恶意代码,当启动器运行时,它在运行嵌入的可执 行程序或者DLL程序之前,从该节将恶意代码提取出来隐藏启动的最流行技术是进程注入。顾名思义,这种技术是将代码注入到另 外一个正在运行的进程中,而被注入的进程会不知不觉地运行注入的代码DLL注入是
7、进程注入的一种形式,它强迫一个远程进程加载恶意DLL程序, 同时它也是最常使用的秘密加载技术直接注入比DLL注入更加灵活,但是要想注入的代码在不对宿主进程产生副 作用的前提下成功运行,直接注入需要大量的定制代码。这种技术可以被用来注 入编译过的代码,但更多的时候,它用来注入shell code判断题:最常用的方法是使用Windows API函数CreateToolhelp32Snapshot、 Proccss32First和Proccss32Next,来查找进程列表中的目标进程。一旦发现目 标进程,启动器会提取目标进程的进程标识(PID),然后用提取的PID调用 createRemoteThr
8、ead函数,以获取目标进程的句柄。()考核知识点:进程注入参见讲稿章节:13.2单选题:进程替换的关键是以(D)创建一个进程。A,等待状态B.就绪状态C.运行状态D.挂起状态判断题:当恶意代码编写者想要将恶意代码伪装成一个合法进程,可以使用一种 被称为进程注入的方法,将一个可执行文件重写到一个运行进程的内存空间。() 判断题:这种进程替换技术让恶意代码与被替换进程拥有相同的特权级。()考核知识点:Hook注入参见讲稿章节:13.3单选题:(B)常被一种叫做击键记录器的恶意程序所使用,被用来记录击键。A. DLL注入B.直接注入C. APC注入D.钩子注入判断题:恶意的应用程序会挂钩一个经常使用
9、的Windows消息。(错)考核知识点:Detours与APC注入参见讲稿章节:13.4单选题:线程创建需要系统开销,(D)能够调用一个现有的线程。A.进程注入B.直接注入C. Hook注入D.APC注入单选题:APC可以让一个线程在它正常的执行路径运行之前执行一些其他的代码。 每一个线程都有一个附加的APC队列,它们在线程处于()时被处理。A. 阻塞状态计时等待状态可警告的等待状态被终止状态考核知识点:数据加密参见讲稿章节:14.1多选题:以下是分析加密算法的目的是()。A隐藏配置文件信息。例如,命令和控制服务器域名B窃取信息的时候将它保存到一个永久文件C存储需要使用的字符串,并在使用前对其
10、解密D将恶意代码伪装成一个合法的工具,隐藏恶意代码活动中使用的字符串参见讲稿章节:14.2判断题:由于单字节加密的弱点,许多恶意代码编写者采用稍微复杂的编码方案, 从而使得暴力探测不那么容易且仍能比较简单的实现。()始数据转换成Base64的过程相当标准。它使用12位的块。 ()参见讲稿章节:14.3多选题:以下方法中是识别标准加密算法的方法是()。A识别涉及加密算法使用的字符串B识别引用导入的加密函数C搜索常见加密常量的工具D查找高炳值的内容二、主观部分:考核知识点:计算机病毒的定义和类型参见讲稿章节:1.1填空题:蠕虫病毒是一种常见的计算机病毒,它利用网络进行(复制),传染 途径是通过(网
11、络和电子邮件)。简答题:简述病毒的概念。答:“病毒是一类个体微小,结构简单,必须在活细胞内寄生的非细胞型微生物。病毒是介于 生物与非生物的一种原始的生命体。所有的病毒都含有遗传物质RNA或者DNA。对一般的 抗生素不敏感,但是对干扰素和抗病毒药物敏感。常见的病毒如流感病毒,呼吸道合胞病毒, 鼻病毒,冠状病毒等等。我们生活在一个病毒细菌无处不在的自然界中,抵御病毒感染。除 了町以接种疫苗以外,更重要的就是增强自身抵抗病毒感染的能力,可以与病毒共存。”考核知识点:计算机病毒分析技术概述参见讲稿章节:1.3填空题:恶意代码分析技术分析包括(),0,(),()。简答题:计算机病毒分析内容?答:计算机病
12、毒分析与防范大全是作者在信息安全领域多年经验的总结和提炼。计算 机病毒分析与防范大全从计算机病毒的定义及特征开始,将目前发现的所有计算机病毒加 以分类,总结出每一类病毒的共性和特征,提出具有针对性的防范建议,以便普通读者揭开 病毒的神秘面纱,构建自己的防范体系。计算机病毒分析与防范大全适合计算机安全 领域的从业者及爱好者阅读,对计算机普通用户更深入地了解计算机病毒也有莫大的帮助。 考核知识点:静态分析技术参见讲稿章节:2. 1填空题:蠕虫病毒是一种常见的计算机病毒,它利用网络进行(),传染途径 是通过()。填空题:木马与病毒的重大区别是(木马不具传染性,),它并不能像病毒那 样(复制自身),也
13、并不“刻意”地去感染其他文件,它主要通过将(自身伪 装起来),吸引用户下载执行。填空题:恶意代码分析技术分析包括()、()、动态分析基础技术、动态分析 高级技术。1. 简答题:病毒必须满足的两个条件是?答:计算机病毒的传播必须满足两个条件,一是计算机要处于运行状态,二是计 算机要有对磁盘的读写操作或文件传送操作。考核知识点:X86反汇编参见讲稿章节:5.2简答题:简述操作数说明指令要使用的数据,有哪几种。考核知识点:识别汇编中的C语言代码结构参见讲稿章节:7.1填空题:用户编制程序时使用的地址称为()或(),其对应的存储空间称为()或()。考核知识点:识别循环参见讲稿章节:7.3填空题:for
14、循环总是有4个组件:(),(),(),()o考核知识点:识别switch结构美化参见讲稿章节:7.5简答题:跳转表的概念。跳转表可以是指向函数的指针数组,也可以是机器码跳转指令的数组。考核知识点:分析恶意Windows程序参见讲稿章节:8. 1简答题:简述Windows API的作用。考核知识点:调试器介绍参见讲稿章节:9.1简答题:进行内核模式调试的步骤?填空题:Windows使用两种处理器特权级别:()模式和()模式。考核知识点:用断点暂停执行参见讲稿章节:9.3填空题:断点被用来暂停程序的运行并让你查看程序的状态。程序在断点处暂停 运行被称为(中断)。考核知识点:断点类型参见讲稿章节:9
15、.4简答题:简要介绍两种调试程序的方法。考核知识点:异常参见讲稿章节:9.5填空题:调试器取得控制权的基本方式是(异常)。考核知识点:断点参见讲稿章节:10.5填空题:OllyDbg断点包括()(),内存断点包括()()。简答题:说明各种断点的功能和优缺点。考核知识点:使用WinDbg调试内核参见讲稿章节:11.1填空题:调试内核的常用方法是使用O 0考核知识点:Rootkit参见讲稿章节:11.5填空题:现在大部分Rootkit都是通过采用某种方式修改()来工作的。填空题:Rootkit会使用()来干扰系统事件。简答题:简述Rootkit是如何修改SSDT系统描述符表,来挂钩系统内部函数。考
16、核知识点:远程控制和僵尸网络参见讲稿章节:12.2简答题:使用cmd. exe作为Windows系统中的反向shell,有两种简单的恶意 编码实现,都有那两种,都怎么实现的?简答题:在远程控制工具与僵尸网络之间有哪些不同?考核知识点:进程注入参见讲稿章节:13.2简答题:简述进程注入和进程替换的异同点。考核知识点:Hook注入参见讲稿章节:13.3填空题:有两种类型的Windows钩子,()被用来观察和操纵发往进程内部的消 息。()被用来观察和操纵发往一个远程进程的消息(系统中的另一个进程)。 填空题:远程钩子有两种形式:上层和底层。上层的远程挂钩要求钩子例程是DLL 程序的一个()。它被操作
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 南开大学 复习资料 计算机病毒 分析 0001
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【二***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【二***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。