启动项加载项大比拼考试试卷(答案公布)
答题前必看
1.会员每次考核只能答题一次
2.实习斑竹以上不准参加
3.用户新建一个word文档把下面问题复制到word文档上,然后开始答题
复制内容到剪贴板
代码:
一.选择题(5道选择题 共10分 其中第4.5题是不定项选择)
1.以下属于通过文件夹启动的是 (b )
A %windir%\winstart.bat
B %windir%\system\vmm32\
C %windir%\system.ini - [boot] “shell”
D HKEY_CLASSES_ROOT\jsfile\shell\open\command\Executed whenever a .JS file (Javascript) is run.
2.下列哪项可以不随机启动(a):
A.360安全卫士 B.输入法 C.显卡驱动 D.系统服务
3.以下哪个进程肯定是随机启动的(b):
A.QQ.exe B.winlogon.exe C.Maxthon.exe D.kwatch.exe
4.IE浏览器常见插件是(ad )
A.fLASH插件 B.mms插件C..midi五线谱插件D.realplayer插件
5.系统启动时会用到的加载启动程序的方式:(abc )
A 通过文件启动
B 通过文件夹启动
C 通过注册表启动
D 通过文件属性启动
二.填空题(5个空 共10分)
1.(所谓的映像劫持(IFEO )是Image File Execution Options,它位于注册表的(HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ )键值下。这个项主要是用来调试程序用的
2.浏览器劫持是一种恶意程序,通过(DLL插件 )、( BHO) 、(Winsock LSP )等形式 对用户的浏览器进行篡改,使用户浏览器出现 访问正常网站时被转向到恶意网页、IE浏览器主页 / 搜索页等被修改为劫持软件指定的网站地址等异常。
三.简答题(3道简答题 共30分)
1.简述目前大部分木马病毒经常用到的启动加载方式(10分)
答:一、通过"开始程序启动"
这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式实现自启动的,但木马却很少用它。因为启动组的每人会会出现在“系统配置实用程序”(msconfig.exe,以下简称msconfig)中。事实上,出现在“开始”菜单的“程序启动”中足以引起菜鸟的注意,所以,相信不会有木马用这种启动方式。
二、通过Win.ini文件
同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运行,这两个项目也会出现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很适合木马使用。
三、通过注册表启动
这是很多Windows程序都采用的方法,也是木马最常用的。使用非常方便,但也容易被人发现,由于其应用太广,所以几乎提到木马,就会让人想到这几个注册表中的主键,通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称regedit)都可以将它轻易的删除,所以这种方法并不十分可靠。但可以在木马程序中加一个时间控件,以便实时监视注册表中自身的启动键值是否存在,一旦发现被删除,则立即重新写入,以保证下次Windows启动时自己能被运行。这样木马程序和注册表中的启动键值之间形成了一种互相保护的状态。木马程序未中止,启动键值就无法删除(手工删除后,木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动木马。怎么办呢?其实破解它并不难,即使在没有任何工具软件的情况下也能轻易解除这种互相保护。
四、通过Autoexec.bat文件,或winstart.bat,config.sys文件
其实这种方法并不适合木马使用,因为该文件会在Windows启动前运行,这时系统处于DOS环境,只能运行16位应用程序,Windows下的32位程序是不能运行的。因此也就失去了木马的意义。不过,这并不是说它不能用于启动木马。可以想象,SoftIce for Win98(功能强大的程序调试工具,被黑客奉为至宝,常用于破解应用程序)也是先要在Autoexec.bat文件中运行然后才能在Windows中呼叫出窗口,进行调试的,既然如此,谁能保证木马不会这样启动呢?到目前为止,我还没见过这样启动的木马,我想能写这样木马的人一定是高手中的高手了。另外,这两个BAT文件常被用于破坏,它们会在这个文件中加入类似"Deltree C:*.*"和"Format C:/u"的行,这样,在你启动计算机后还未启动Windows,你的C盘已然空空如也。
五、通过System.ini文件
事实上,System.ini文件并没有给用户可用的启动项目,然而通过它启动却是非常好用的。在System.ini文件的[Boot]域中的Shell项的值正常情况下是"Explorer.exe",这是Windows的外壳程序,换一个程序就可以彻底改变Windows的面貌(如改为Progman.exe就可以让Win9x变成Windows3.2)。我们可以在"Explorer.exe"后加上木马程序的路径,这样Windows启动后木马也就随之启动,而且即使是安全模式启动也不会跳过这一项,这样木马也就可以保证永远随Windows启动了,名噪一时的尼姆达病毒就是用的这种方法。这时,如果木马程序也具有自动检测添加Shell项的功能的话,那简直是天衣无缝的绝配,我想除了使用查看进程的工具中止木马,再修改Shell项和删除木马文件外是没有破解之法了。但这种方式也有个先天的不足,因为只有Shell这一项嘛,如果有两个木马都使用这种方式实现自启动,那么后来的木马可能会使前一个无法启动,呵呵以毒攻毒啊。
六、通过某特定程序或文件启动
1、寄生于特定程序之中
即木马和正常程序捆绑,有点类似于病毒,程序在运行时,木马程序先获得控制权或另开一个线程以监视用户操作,截取密码等,这类木马编写的难度较大,需要了解PE文件结构和Windows的底层知识(直接使用捆绑程序除外)。
2、将特定的程序改名
这种方式常见于针对QQ的木马,例如将QQ的启动文件QQ2000b.exe,改为QQ2000b.ico.exe(Windows默认是不显示扩展名的,因此它会被显示为QQ2000b.ico,而用户会认为它是一个图标),再将木马程序改为QQ2000b.exe,此后,用户运行QQ,实际是运行了QQ木马,再由QQ木马去启动真正的QQ,这种方式实现起来要比上一种简单的多。
3、文件关联
通常木马程序会将自己和TXT文件或EXE文件关联,这样当你打开一个文本文件或运行一个程序时,木马也就神不知鬼不觉的启动了.这类通过特定程序或文件启动的木马,发现比较困难,但查杀并不难。一般地,只要删除相应的文件和注册表键值即可。
2.谈谈优化启动项的方法有哪些(10分)
答案参考http://bbs.duba.net/thread-21892096-1-1.html
3.浏览器劫持如何防止,被劫持之后应采取什么措施 ?(10分)
不要轻易浏览不良网站。
不要轻易安装共享软件、盗版软件。
建议使用安全性能比较高的浏览器,并可以针对自己的需要对浏览器的安全设置进行相应调整。
如果给浏览器安装插件,尽量从浏览器提供商的官方网站下载。
答题后必看
1.打完题然后保存,把word文档在考试专用贴下面用附件形式上传上来
2.会员答题后(就是回复后)不准在修改,修改算作答题无效,取消比赛资格,希望会员想好了再上传你的答题
对于活动的有什么问题 具体详情请看 http://bbs.duba.net/thread-21957755-1-1.html
此贴不负责解答任何问题
[
本帖最后由 mouse_0232 于 2008-8-11 12:07 编辑 ]