位置:首页 > 题库频道 > 其它分类 > 计算机其它 > 三级三级信息管理技术T2考试

客户在SIP在查看到终端中了Virut,处理的第一步是

发布时间:2024-07-09

A.重装系统

B.使用EDR在感染病毒的电脑上进行全盘扫描查杀

C.使用专杀工具进行查杀

D.分析终端上的HTML文档

试卷相关题目

  • 1以下描述的是哪种病毒:1、该病毒使用445、139进行传播。2、在开机启动服务项使用随机名单。3、无法访问安全网站

    A.飞客蠕虫

    B.Nitolifi尸网络

    C.Gamarue僵尸网络

    D.Virut僵尸网络

    开始考试点击查看答案
  • 2在使用第三方威胁情况也确认不的情况时,可以通过人工分析的方法分析主机是否存在异常行为,以下思路扫描错误的是

    A.查看描述后面拼接的域名是否很多个,且都是看起来随机的、所有域名有相似性、疑似工具生成

    B.有多台主机访问了一些相同的且与业务无关的域名

    C.安全事件查看的访问的次数较多,且查看安全日志(辅助查询)可以看出访问在时间上有一定的规律

    D.查看到的多个无规则域名,都可以在站长之家查到注册信息

    开始考试点击查看答案
  • 3微步可以查询到的信息不包括哪一项

    A.url/ip

    B.恶意文件

    C.域名反查

    D.勒索病毒是否可以解密

    开始考试点击查看答案
  • 4对于恶意程序分析的最常用的第三方工具是

    A.微步

    B.everything

    C.EDR

    D.火绒

    开始考试点击查看答案
  • 5PowershellMiner、挖矿描述不正常的是

    A.利用WMI+Powershell方式实现的无文件攻击行为

    B.SMB弱口令爆破攻击和"永恒之蓝"漏洞攻击

    C.只访问一个矿池地址

    D.杀软较难查杀

    开始考试点击查看答案
  • 6某客户采购了我司态势感知,某日内网主机出现蓝屏现象,安全感知中也发现部分主机对内网其他主机进行smb扫描,作为一线技服人员,针对这种现象不正确的处理方式是

    A.使用科来网络分析工具抓包,抓取失陷主机外发smb扫描的进程,上传到病毒文件分析平台进行查杀,看是否是病毒

    B.查看安全感知平台,找到失陷主机,使用EDR僵尸网络查杀工具对失陷主机进行检查

    C.利用Tcpviews processhacker等流量分析工具定位发包进程

    D.联系深信服安全服务团队应急响应接口人处理

    开始考试点击查看答案
  • 7对于异常流量SIP的检测较AF好的原因是

    A.SIP对外网攻击的检测比AF好

    B.AF可以做拦截

    C.SIP的探针可以部署在内网多个位置,进行东西向和南北向的检测

    D.AF需要串接在客户网络中

    开始考试点击查看答案
  • 8内容异常流量的收集,异常现象时间的原因,不正确的是

    A.用于分析出现异常流量前被攻击的情况

    B.用于溯源分析确认入侵的时间点

    C.用于检查安全设备上的日志时使用

    D.用于确认网络变更时间

    开始考试点击查看答案
  • 9在检测到SMB扫描是出现1小时扫描一次的情况,可以分析这是什么行为

    A.人为行为

    B.共享文件夹快捷键原因

    C.业务心跳

    D.恶意文件行为

    开始考试点击查看答案
  • 10在Sip上检测到内网主机向互联网发起的http扫描行为,对客户而言很有可能的原因是

    A.黑客在对客户网站进行踩点

    B.客户内网存在肉鸡

    C.客户网络已经被攻下

    D.网站业务不规范

    开始考试点击查看答案
返回顶部