35. 【題組 4】情境如附圖所示,若調查人員要確認是否存在程序注入或記憶體中惡意程 式碼執行跡象,下列哪一項證據最直接支持此判斷?
(A) Event ID 7045 顯示建立了 WinUpdateSvc 服務,因此可直接證明 regsvr32.exe 被 注入
(B) netscan 顯示 regsvr32.exe 對外部 IP 建立 TCP/443 連線,代表發生程序注入
(C) pslist 顯示 WINWORD.EXE、powershell.exe、rundll32.exe 與 regsvr32.exe 的父子 程序關係
(D) malfind 顯示 rundll32.exe 與 regsvr32.exe 存在 PAGE_EXECUTE_READWRITE 的 記憶體區段

答案:登入後查看
統計: 尚無統計資料