电子数据取证分析师四级中级工 详细题库
下载APP练习计算机系统在线数据分析方法 题目预览
-
第 1 题 单选题在Windows系统安全日志中,事件ID 4625表示( )。
- A. 登录成功
- B. 登录失败
- C. 注销
- D. 账户锁定
解析:事件ID 4625表示登录失败,常用于检测暴力破解攻击。 -
第 2 题 单选题在Linux系统中,用于记录所有用户登录和注销信息的二进制文件是( )。
- A. /var/log/wtmp
- B. /var/log/btmp
- C. /var/log/lastlog
- D. /var/log/secure
解析:/var/log/wtmp 文件保存了所有用户的登录和注销记录,可使用last命令查看。 -
第 3 题 单选题在Windows事件日志中,事件ID 4648表示( )。
- A. 登录成功
- B. 登录失败
- C. 注销
- D. 使用显式凭据登录
解析:事件ID 4648表示使用显式凭据登录,常见于远程桌面连接或计划任务中指定凭据的情况。 -
第 4 题 单选题在Linux系统中,使用grep命令忽略大小写进行搜索,应使用参数( )。
- A. -v
- B. -c
- C. -i
- D. -o
解析:grep -i 选项用于忽略大小写匹配,-v为反向匹配,-c为计数,-o为只输出匹配部分。 -
第 5 题 判断题在Linux系统中,使用last命令查看用户登录记录时,读取的日志文件是/var/log/wtmp。
- A. 对
- B. 错
解析:last命令从/var/log/wtmp文件中读取历史登录记录。 -
第 6 题 判断题Windows事件日志中,系统日志用于记录与安全相关的事件,如用户登录和注销。
- A. 对
- B. 错
解析:安全日志才记录与安全相关的事件,系统日志记录系统组件事件,如驱动程序加载等。 -
第 7 题 多选题以下Windows事件ID中,属于安全日志中与登录直接相关的事件有( )。
- A. 4624
- B. 4625
- C. 4634
- D. 4648
- E. 4688
解析:4624登录成功,4625登录失败,4634注销,4648显式凭据登录,均与登录直接相关;4688为进程创建,不属于登录事件。 -
第 8 题 多选题在Linux系统日志分析中,常见的日志文件及其用途对应正确的有( )。
- A. /var/log/auth.log 记录用户认证日志
- B. /var/log/secure 记录安全认证日志
- C. /var/log/syslog 记录系统通用日志
- D. /var/log/kern.log 记录内核日志
- E. /var/log/messages 记录系统启动时的引导信息
解析:/var/log/messages记录系统运行时的通用消息,并非仅记录启动引导信息,故E错误;其余选项对应正确。
余下详情题库请下载 APP 或扫码小程序查看全部题目与智能刷题。