信息技术安全竞赛题库

发布 2022-10-08 12:43:28 阅读 8071

程序跟踪的基本概念。

调试器允许用户在程序运行时跟踪它的执行,跟踪意味着程序执行一条**然后暂停,并允许用户观察甚至改变程序的状态。

调试器允许用户在程序运行时跟踪它的执行,跟踪意味着程序执行一条**然后暂停,并允许用户观察甚至改变程序的状态。

调试器允许用户在程序运行时跟踪它的执行,跟踪意味着程序执行一条**然后暂停,并允许用户观察甚至改变程序的状态。

关于程序跟踪的基本概念,程序跟踪也称为单步跟踪,程序跟踪是为了察看程序执行的过程和状态,调试器在程序跟踪时可以修改程序的状态,程序跟踪是调试器的一个最基本的特征。

调试模式。用户模式调试器的概念。

用户模式调试器是一种普通的应用程序,它将自己加在另一个进程之上,并可以完全控制该进程。

用户模式调试器是一种普通的应用程序,它将自己加在另一个进程之上,并可以完全控制该进程。

用户模式调试器是一种普通的应用程序,它将自己加在另一个进程之上,并可以完全控制该进程。

关于用户模式调试器的概念,是一种普通的应用程序,运行在另一个进程之上,并可以控制该进程。

用户模式调试器的特点。

用户模式调试器仅能查看一个进程。

用户模式调试器能可以同时查看一个进程。

用户模式调试器易于安装和使用,因为它们只是运行于系统之上的另外一个程序。

关于用户模式调试器的特点,同时可以查看一个进程,易于安装,运行于操作系统之上,可以调试有设备驱动的程序。

内核模式调试器的概念。

内核模式调试器不是运行在系统之上的程序,因此它只能同时对某个特定进程进行查看。

内核模式调试器不是运行在系统之上的程序,它与系统内核处于同等地位,因此能在任意时刻停止整个系统的运行并观察。

关于内核模式调试器的概念,和系统内核处于同等地位,能够在任意时刻停止整个系统,可以整个系统的情况。

关于内核模式调试器的概念,,和系统内核处于同等地位,能够在任意时刻停止整个系统,可以设置底层断点。

内核模式调试器的特点。

内核模式可以设置底层断点。

关于内核模式的特点,可以设置底层断点,可以调试驱动,可以查看系统整体面貌。

关于内核模式的特点,可以设置底层断点,可以查看系统整体面貌,当调试器打开时,系统会一直处于冻结状态。

针对pe的认识。

pe是portable executable file format(可移植的执行体)简写,它是目前windows平台上的主流可执行文件格式。

pe的文件格式

pe("portable executable")文件格式是针对ms windows nt, windows 95 and win32s的可执行二进制**(dlls and programs) 。在windows nt内, 驱动程序也是这个格式,也可以用于对象文件和库。

这个格式是microsoft设计的,并在1993经过tis (tool interface standard)委员会(microsoft, intel, borland, watcom, ibm等)标准化。它基于在unix和vms上运行的对象文件和可执行文件的coff"common object file format"格式。

壳的加载过程

1)获取壳所需要使用的api地址

如果用pe编辑工具查看加壳后的文件,会发现未加壳的文件和加壳后的文件的输入表不一样,加壳后的输入表一般所引入的dll和api函数很少,甚至只有以及getprocaddress这个api函数。

壳实际上还需要其他的api函数来完成它的工作,为了隐藏这些api,它一般只在壳的**中用显式链接方式动态加载这些api函数。

2)解密原程序的各个区块(section)的数据

壳出于保护原程序**和数据的目的,一般都会加密原程序文件的各个区块。在程序执行时外壳将会对这些区块数据解密,以让程序能正常运行。

壳一般是按区块加密的,那么在解密时也按区块解密,并且把解密的区块数据按照区块的定义放在合适的内存位置。

如果加壳时用到了压缩技术,那么在解密之前还有一道工序,就是解压缩。这也是一些壳的特色之一,比如说原来的程序文件未加壳时1~2m大小,加壳后反而只有几百k。

3)重定位

文件执行时将被映像到指定内存地址中,这个初始内存地址称为基地址(imagebase)。

对于exe的程序文件来说,windows系统会尽量满足。例如某exe文件的基地址为0x400000,而运行时windows系统提供给程序的基地址也同样是0x400000。在这种情况下就不需要进行地址“重定位”了。

由于不需要对exe文件进行“重定位”,所以加壳软件把原程序文件中用于保存重定位信息的区块干脆也删除了,这样使得加壳后的文件更加小巧。有些工具提供“wipe reloc”的功能,其实就是这个作用。

不过对于dll的动态链接库文件来说,windows系统没有办法保证每一次dll运行时都提供相同的基地址。这样“重定位”就很重要了,此时壳中也需要提供进行“重定位”的**,否则原程序中的**是无法正常运行起来的。从这点来说,加壳的dll比加壳的exe更难修正。

4)hook-api

程序文件中的输入表的作用是让windows系统在程序运行时提供api的实际地址给程序使用。在程序的第一行**执行之前,windows系统就完成了这个工作。

壳一般都修改了原程序文件的输入表,然后自己模仿windows系统的工作来填充输入表中相关的数据。在填充过程中,外壳就可填充hook-api**的地址,这样就可间接地获得程序的控制权。

5)跳转到程序原入口点(oep)

从这个时候起壳就把控制权交还给原程序了,一般的壳在这里会有明显的一个“分界线”。但现在的猛壳己没这界限了,壳里有肉,肉里有壳。

加壳软件介绍

加壳软件按照其加壳目的和作用,可分为两类:一是压缩(packers),二是保护(protectors)。压缩这类壳主要目的是减小程序体积,如aspack、upx和pecompact等。

另一类是保护程序,用上了各种反跟踪技术保护程序不被调试、脱壳等,其加壳后的体积大小不是其考虑的主要因素,如asprotect、armadillo、execryptor等。

随着加壳技术的发展,这两类软件之间的界线越来越模糊,很多加壳软件除具有较强的压缩性能,同时也有了较强的保护性能。

各类加壳软件,其压缩算法一般不是自己实现的,大多是调用其他的压缩引擎。目前压缩引擎种类比较多,不同的压缩引擎有不同特点,如一些对图像压缩效果好,一些对数据压缩效果好。而加壳软件选择压缩引擎有一个特点,在保证压缩比的条件下,压缩速度慢些关系不是太大,但解压速度一定要快,这样加了壳的exe文件运行起来速度才不会受太大的影响。

windows逆向的基础知识。

windows api的概念。

windows api是一个提**用程序运行所需要的窗口管理、图形设备接口、内存管理等各项服务功能的函数库。

windows api是一个提**用程序运行所需要的窗口管理、图形设备接口、内存管理等各项服务功能的函数库。

windows api是一个提**用程序运行所需要的窗口管理、图形设备接口、内存管理等各项服务功能的函数库。

关于windows api,是一个函数库,windows api又称windows应用程序编程接口,可以提**用程序所需要的各项系统服务,windows api函数采用动态链接库实现。

句柄的概念。

句柄是windows标识由应用程序建立或使用的对象所使用的唯一整数值。

句柄是windows标识由应用程序建立或使用的对象所使用的唯一整数值。

句柄是windows标识由应用程序建立或使用的对象所使用的唯一整数值。

关于句柄的描述,用于标识应用程序建立或使用对象,每个程序的句柄是唯一的,句柄是一个整数值。

windows消息机制的概念。

windows消息是提**用程序与应用程序之间、应用程序与windows系统之间进行通信的手段。

windows消息是提**用程序与应用程序之间、应用程序与windows系统之间进行通信的手段。

windows消息是提供程序与程序之间、程序与系统之间通信的手段。

关于windows消息机制的描述,下列说法正确的是(ade)。

a)windows消息可以提**用程序相互之间以及应用程序和系统之间的通信,windows本身是由消息驱动的,消息具有非抢先性。

windows保护模式的权限级别。

保护模式的权限级别分为四等:0,1,2,3

保护模式的权限级别分为4等。

关于保护模式的权限级别,保护模式的权限分为4级,ring 0级的权限最高,ring 0级可以执行所有指令并访问所有数据。

pe技术原理。

pe的基本概念。

pe是windows可执行文件的格式,其使用的是一个平面的地址空间,所有**和数据都被合并在一起,组成一个很大的结构。

pe是windows可执行文件的格式,其使用的是一个平面的地址空间,所有**和数据都被合并在一起,组成一个很大的结构。

关于pe的概念,pe是可执行文件的格式,pe使用的是一个平面的地址空间,pe文件的内容被分割成不同的区块。

关于pe的概念,pe是可执行文件的格式,pe使用的是一个平面的地址空间,pe将所有的**和数据都合并在一个结构里,pe文件的内容被分割成不同的区块。

pe的结构。

rdata块的含义是运行期间只读数据。(√

idata块包含其他外来dll的函数及数据信息。

text块是编译结束时产生的,它的内容全是指令**。

pe结构中的常见块有:.data .rdata .idata .text .rsrc

虚拟地址的基本概念。

在windows的保护模式下,所有程序访问的存储器所使用的逻辑地址称为虚拟地址,又称为内存偏移地址。

在windows的保护模式下,所有程序访问的存储器所使用的逻辑地址称为虚拟地址。

关于虚拟地址的概念,虚拟地址就是所有程序访问的存储器所使用的逻辑地址。

基地址的基本概念。

关于基的概念,基地址是指当文件执行时将被映射到的指定内存地址的初始地址。

相对虚拟地址与基地址的关系。

某个exe文件从0x400000处装入,并且它的**区域开始于0x401000,那么它的**区块的相对虚拟地址是0x1000。

信息技术题库

一 选择题。1 信息技术发展日新月异,现如今我们常会听到android这个词,它是手机的一种。a 软件 b 绘图软件 c 聊天软件 d 系统软件。2 要从网上 容量较大的文件,如整部的电影的 文件,一般情况下使用进行 a 浏览器自身的 另存为 菜单选项 b 单击鼠标右键,选择 另存为 选项。c 专业...

信息技术题库

18 效能工具帮助学生提高学习效率,以下工具中属于效能工具的是 a 电子 b 概念图。c 相关案例。d 问题操作模型。答案 a20 设计 辩护 置疑等描绘性词语一般用于描述 层次的的教学目标。a 了解。b 理解。c 应用。d 评价。答案 c1 按照动画的制作方法和生成原理,flash的动画类型主要分...

安全知识竞赛题库

1 福建省劳动安全卫生条例 由什么时候开始施行的?答 由一九九五年一月一日起开始施行。2 什么是劳动保护?答 劳动保护就是保护劳动者在生产过程中的安全和健康即保护生产力,保证社会主义建设的顺利进行。3 心肺复苏法支持生命的三项基本措施是什么?答 通畅气道 人工呼吸 胸外心脏按压。4 口对口人工呼吸法...