312-49v11 练习题 — 312-49v11:CHFI 注册计算机黑客取证调查师

样题

312-49v11 · Q1
问题 #1 一名嫌疑人被指控违反计算资源可接受使用政策,因为他访问了成人网站并下载了图片。调查人员需要证明嫌疑人确实访问过这些网站。但嫌疑人已经清除了搜索历史、清空了Cookie缓存,还删除了所有可能下载过的图片。调查人员可以采取什么措施来证明违规行为?
  • A.
    对磁盘进行镜像,尝试恢复已删除的文件
  • B.
    寻求作为目击者的同事的帮助
  • C.
    检查Windows注册表中的连接数据(有可能恢复,也有可能无法恢复)
  • D.
    联系网站管理员获取证据

答案: A

各选项分析: A. 对磁盘做镜像后恢复已删除文件是电子取证中提取已删除浏览痕迹、下载文件的最直接有效手段,可获取嫌疑人违规操作的直接物证,因此该选项正确。 B. 同事的目击者证言属于间接证据,无法直接证明嫌疑人本人实施了访问成人网站及下载图片的操作,证据效力不足,因此该选项错误。 C. Windows注册表中留存的连接数据信息有限,且嫌疑人已执行清除操作,数据恢复不确定性高,无法作为可靠取证措施,因此该选项错误。 D. 成人网站大多不配合调查取证,且即便获取网站访问记录也无法直接对应到嫌疑人本人的设备操作,取证成本高且效力不足,因此该选项错误。 关键知识点: CHFI v11认证要求掌握计算机磁盘取证方法,明确未被覆写的已删除磁盘数据可通过镜像后的数据恢复技术提取,作为违规行为的有效电子证据。 参考资料: EC-Council Computer Hacking Forensic Investigator (CHFI) v11 Official Page, https://www.eccouncil.org/programs/computer-hacking-forensic-investigator-chfi/ NIST Computer Forensics Tool Testing (CFTT) Program Guide, https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt
312-49v11 · Q2
问题 #2 你受委托调查某公司财务部门存在计算机欺诈的可能性。有怀疑认为一名员工通过打印未经授权的支票实施财务欺诈。你已对目标计算机的位映像镜像上的所有数据文件进行了全面搜索,但未发现任何证据。你怀疑相关文件可能没有被保存。本案中你下一步应该检查什么?
  • A.
    注册表
  • B.
    交换文件
  • C.
    回收站
  • D.
    元数据

答案: B

各选项分析: A. 注册表主要存储系统配置、软件安装与设置等信息,不会留存未保存的文档类临时数据,因此该选项错误。 B. 交换文件即虚拟内存页面文件,会临时存储程序运行过程中未持久化保存的数据,未保存的支票相关编辑内容可能留存其中,因此该选项正确。 C. 回收站仅存储用户主动删除的已保存文件,未保存的文件不会进入回收站,因此该选项错误。 D. 元数据是已存在文件的属性附属信息,当前未找到相关数据文件,不存在对应可查的元数据,因此该选项错误。 关键知识点: CHFI v11电子取证流程中,未找到涉案已存储数据文件时,应优先检查交换文件等内存衍生存储区域获取未保存的运行时临时证据。 参考资料: EC-Council Computer Hacking Forensic Investigator (CHFI) v11 Official Program Page, https://www.eccouncil.org/programs/computer-hacking-forensic-investigator-chfi/ Microsoft Learn Windows页面文件概述
312-49v11 · Q3
问题 #3 以下哪项是由网站发送、并由用户的网络浏览器存储在用户计算机上的小型数据片段,用于跟踪、验证和维护特定的用户信息?
  • A.
    临时文件
  • B.
    打开的文件
  • C.
    Cookies
  • D.
    网络浏览器缓存

答案: C

各选项分析: A. 临时文件是系统或应用运行过程中生成的通用临时存储文件,并非网站定向发送给浏览器存储的专用用户跟踪数据,因此错误。 B. 打开的文件是指当前处于被应用程序调用打开状态的各类文件,与题目描述的网站下发的浏览器存储小型用户数据完全无关,因此错误。 C. Cookies是网站服务器发送给客户端浏览器、存储在用户本地的小型文本数据,可用于用户身份验证、行为跟踪、偏好信息存储,完全符合题目描述,因此正确。 D. 浏览器缓存是浏览器用于存储网页静态资源以加快后续访问速度的存储区域,并非用于跟踪维护特定用户信息的专用数据片段,因此错误。 关键知识点: 本题核心知识点是CHFI v11(312-49v11)认证中浏览器数字取证领域的Cookies概念,需明确Cookies的定义、功能及作为数字取证证据的相关属性。 参考资料: HTTP Cookie, https://developer.mozilla.org/zh-CN/docs/Web/HTTP/Cookies CHFI v11 Exam Details, https://www.eccouncil.org/programs/computer-hacking-forensic-investigator-chfi/chfi-exam/
312-49v11 · Q4
问题 #4 根据司法管辖区域的不同,不同的法律适用于不同的事件。以下哪项法律与计算机相关的欺诈及相关活动有关?
  • A.
    18 USC §1029
  • B.
    18 USC §1030
  • C.
    18 USC §1361
  • D.
    18 USC §1371

答案: B

各选项分析: A. 18 USC §1029规制访问设备(如信用卡)欺诈类行为,与计算机相关欺诈及活动无关,该选项错误。 B. 18 USC §1030即《计算机欺诈和滥用法案(CFAA)》,是专门规制计算机相关欺诈及相关活动的联邦法律,该选项正确。 C. 18 USC §1361规制破坏美国政府财产的相关行为,与计算机相关欺诈及活动无关,该选项错误。 D. 18 USC §1371规制破坏航空器、航天器相关的违法行为,与计算机相关欺诈及活动无关,该选项错误。 关键知识点: All 312-49v11(CHFI v11)认证核心考点之一是识别美国联邦层面管辖计算机相关欺诈及活动的法律为18 USC §1030。 参考资料: 美国司法部刑事资源手册-计算机欺诈和滥用法案, EC-Council CHFI v11官方项目介绍页, https://www.eccouncil.org/programs/computer-hacking-forensic-investigator-chfi/
312-49v11 · Q5
问题 #5 数据以字节为单位条带化分布在多个硬盘上,奇偶校验信息也分布在所有成员硬盘上。 " target="_blank" rel="nofollow noopener">https://img.examtopics.com/312-49v11/image1.png"> 这里代表的是哪种 RAID 级别?
  • A.
    RAID 0级
  • B.
    RAID 5级
  • C.
    RAID 3级
  • D.
    RAID 1级

答案: B

各选项分析: A. RAID 0仅实现数据条带化存储,不包含任何奇偶校验信息,不符合题干描述,错误。 B. RAID 5采用条带化技术存储数据,且奇偶校验信息分布式存储在所有成员硬盘上,符合题干描述,正确。 C. RAID 3虽然是字节级条带化存储,但奇偶校验信息存储在独立的专用校验盘上,不符合题干描述,错误。 D. RAID 1是磁盘镜像冗余技术,不涉及条带化存储和分布式校验设计,不符合题干描述,错误。 关键知识点:本题核心考察CHFI v11认证要求掌握的常见RAID级别的存储结构、校验机制的核心特征差异。 参考资料: Windows Server RAID 概述, EC-Council CHFI v11 (312-49v11) 考试官方页面, https://www.eccouncil.org/programs/computer-hacking-forensic-investigator-chfi/chfi-exam/

常见问题

312-49v11 有多少道练习题?

本题库收录 312-49v11 练习题共 302 道,含单选、多选等题型,每题配有答案与解析。

312-49v11 练习题支持中英文吗?

支持,312-49v11 练习题为中英双语对照,便于对照原文理解。

312-49v11 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。