潜江市2026年公安机关特殊职位公务员(网络安全技术职位)试题及答案解析_第1页
潜江市2026年公安机关特殊职位公务员(网络安全技术职位)试题及答案解析_第2页
潜江市2026年公安机关特殊职位公务员(网络安全技术职位)试题及答案解析_第3页
潜江市2026年公安机关特殊职位公务员(网络安全技术职位)试题及答案解析_第4页
潜江市2026年公安机关特殊职位公务员(网络安全技术职位)试题及答案解析_第5页
已阅读5页,还剩34页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

潜江市2026年公安机关特殊职位公务员(网络安全技术职位)试题及答案解析第一部分:单项选择题(共30题,每题1.5分,共45分)1.在TCP/IP模型中,负责提供端到端的可靠数据传输服务的是哪一层?A.网络接口层B.网络层C.传输层D.应用层2.黑客通过伪造IP地址发送大量数据包给目标主机,导致目标主机无法响应正常请求,这种攻击方式被称为?A.SQL注入攻击B.DDoS攻击(利用IP欺骗)C.中间人攻击D.跨站脚本攻击3.在密码学中,设p是一个大素数,g是p的原根,用户A选择私钥,计算公钥=modp;用户B选择私钥,计算公钥=modp。双方共享的密钥A.·B.modC.modD.mod4.我国《网络安全法》规定,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。其中,对于关键信息基础设施的运营者,还应当履行什么特殊义务?A.定期进行漏洞扫描B.制定内部安全管理制度和操作规程C.采购网络产品和服务应当按照规定通过国家网络安全审查D.采取数据分类、备份和加密等措施5.在Linux系统中,若要将文件`/etc/passwd`的权限设置为仅拥有者可读写,组用户和其他用户无任何权限,应使用的命令是?A.`chmod644/etc/passwd`B.`chmod600/etc/passwd`C.`chmod700/etc/passwd`D.`chmod755/etc/passwd`6.以下关于Web安全中“同源策略”的描述,错误的是?A.同源策略限制了来自不同源的“document”或脚本,对当前“document”读取或设置某些属性。B.所谓同源是指域名、协议、端口相同。C.同源策略是浏览器为了安全而实施的核心机制,完全防止了CSRF攻击。D.`<script>`标签拥有跨域加载资源的天然权限。7.入侵检测系统(IDS)通常分为基于误用检测和基于异常检测。以下哪种现象更适合通过基于异常检测的方法来发现?A.攻击者使用已知的特征码进行缓冲区溢出攻击。B.攻击者发送包含特定恶意SQL语句的HTTP请求。C.用户在凌晨3点突然下载了超过10GB的数据,而该用户平时从未在此时间段有活动。D.攻击者尝试访问`/admin/login.php`页面。8.在数字签名技术中,发送方使用自己的什么密钥对数据的哈希值进行加密?A.发送方的公钥B.发送方的私钥C.接收方的公钥D.接收方的私钥9.关于端口扫描,Nmap工具使用`-sS`参数表示的是?A.TCPConnect扫描B.TCPSYN扫描(半开放扫描)C.UDP扫描D.Ping扫描10.某文件被勒索病毒加密,后缀变为`.locked`。解密该文件最根本的必要条件是?A.拥有杀毒软件B.重装操作系统C.获取攻击者的私钥或对称密钥D.修改文件后缀名11.在网络安全等级保护2.0(等保2.0)标准中,关于第三级及以上系统的要求,以下哪项描述是错误的?A.应采用两种或两种以上组合的鉴别技术对用户进行身份鉴别。B.应对登录失败进行处理,如结束会话、限制非法登录次数等。C.不需要进行安全审计,因为这是更高等级的要求。D.应能够对远程访问的用户行为、访问互联网的用户行为等单独进行行为审计和数据分析。12.Windows操作系统中,用于查看本机ARP缓存表的命令是?A.`arp-a`B.`netstat-r`C.`routeprint`D.`ipconfig/displaydns`13.下列哪种SQL注入技术不需要使用单引号或双引号来闭合字符串,常用于数字型注入?A.布尔盲注B.联合查询注入C.报错注入D.堆叠查询14.公钥基础设施(PKI)的核心组件不包括?A.证书颁发机构(CA)B.注册机构(RA)C.证书库D.防火墙15.在取证分析中,计算磁盘镜像文件的哈希值(如MD5或SHA-256)的主要目的是?A.压缩文件以节省空间B.确保数据的完整性和未被篡改C.加密敏感数据D.加快文件搜索速度16.我国公安机关在办理刑事案件时,对于电子数据的收集提取,必须符合《公安机关办理刑事案件电子数据取证规则》。以下说法正确的是?A.任何民警都可以单独提取电子数据。B.提取电子数据应当制作笔录,并附清单。C.为了快速破案,可以自行在嫌疑人家中安装监控软件。D.电子数据不具备法律效力,只能作为辅助证据。17.著名的“心脏滴血”漏洞影响了哪种加密协议/库?A.SSL/TLS(OpenSSL)B.SSHC.IPSecD.WPA218.计算机病毒包含两个主要部分:传播机制和?A.加密外壳B.触发机制/有效载荷C.调试代码D.注释信息19.在Python网络编程中,使用`socket`模块创建一个TCP服务端套接字后,必须调用的两个方法是?A.`connect()`和`recv()`B.`bind()`和`listen()`C.`send()`和`close()`D.`accept()`和`connect()`20.以下哪项属于纵深防御策略的一部分?A.仅依赖防火墙进行安全防护B.在网络边界部署防火墙,在内部部署IDS,在主机端部署杀毒软件C.使用最复杂的密码作为唯一的防护手段D.将所有服务器直接暴露在公网21.在OSI七层模型中,负责数据加密、解密和身份认证的是哪一层?A.表示层B.会话层C.传输层D.数据链路层22.以下关于XSS(跨站脚本攻击)和CSRF(跨站请求伪造)的描述,正确的是?A.XSS攻击是利用用户在已登录网站的身份验证信息,伪造用户请求。B.CSRF攻击是往Web页面里插入恶意Script代码,当用户浏览该页之时,嵌入其中Web里面的Script代码会被执行。C.防御CSRF通常需要验证HTTPReferer字段或使用Anti-CSRFToken。D.防御XSS的最佳措施是仅依靠浏览器同源策略,不需要服务端过滤。23.在应急响应中,第一步通常做什么?A.根除系统中的恶意代码B.隔离受影响的系统以防止扩散C.恢复系统和数据D.撰写应急响应报告24.某URL编码后的字符串为`%3Cscript%3Ealert(1)%3C/script%3E`,其解码后的内容是?A.`<script>alert(1)</script>`B.`<script>alert(1)</script>`C.`%22script%22alert(1)%22/script%22`D.`<h1>alert(1)</h1>`25.访问控制模型中,RBAC是指?A.自主访问控制B.强制访问控制C.基于角色的访问控制D.基于规则的访问控制26.用于在Linux系统中实时监控网络连接、进程等信息的常用工具是?A.`top`B.`netstat`C.`tcpdump`D.`wireshark`27.在网络安全风险评估中,风险值计算公式为?A.风险=威胁×脆弱性B.风险=资产价值×威胁×脆弱性C.风险=资产价值+威胁+脆弱性D.风险=资产价值×(威胁+脆弱性)28.攻击者通过在输入框中输入`'or'1'='1`来实现绕过登录验证,这利用了程序未对什么进行处理?A.缓冲区溢出B.SQL注入C.XSS跨站脚本D.CSRF跨站请求伪造29.工作在数据链路层,用于连接两个相同或不同架构的局域网网段的设备是?A.中继器B.集线器C.网桥或交换机D.路由器30.《数据安全法》规定,国家建立数据分类分级保护制度,对数据实行分类分级保护。其中,什么数据是核心数据?A.一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全造成危害的数据。B.一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对公共利益造成危害的数据。C.一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对个人、组织合法权益造成危害的数据。D.企业内部的商业机密数据。第二部分:多项选择题(共10题,每题2分,共20分。多选、少选、错选均不得分)31.以下哪些属于典型的网络后门技术?A.建立隐藏的系统账号B.修改注册表实现自启动C.安装WebShellD.配置强密码策略32.关于HTTPS协议,下列说法正确的有?A.HTTPS使用HTTP协议通信,但通过SSL/TLS进行加密。B.HTTPS可以防止数据在传输过程中被窃听和篡改。C.HTTPS网站必须申请数字证书。D.HTTPS绝对不会受到中间人攻击。33.恶意代码常见的传播途径包括?A.电子邮件附件B.恶意网页挂马C.U盘等可移动存储介质D.正规软件官网下载34.下列哪些操作属于“痕迹清除”或反取证技术?A.清理浏览器历史记录和CookiesB.修改系统时间戳C.擦除磁盘未分配空间的数据D.使用加密技术隐藏数据35.常见的Web服务器配置文件或路径包括?A.Apache:`httpd.conf`/`.htaccess`B.Nginx:`nginx.conf`C.IIS:`web.config`D.Tomcat:`server.xml`/`web.xml`36.针对DDoS攻击的缓解措施包括?A.流量清洗B.扩充带宽C.使用CDN加速D.限制SYN半连接数量(如SYNCookie)37.在Python代码审计中,若发现使用了`pickle`模块进行反序列化,可能存在的安全风险是?A.SQL注入B.任意代码执行C.XSSD.CSRF38.下列属于公安机关网络安全保卫部门职责范围的有?A.监督、检查、指导计算机信息系统安全保护工作。B.查处危害计算机信息系统安全的违法犯罪案件。C.负责计算机病毒和其他有害数据的防治管理工作。D.负责网吧的审批和管理。39.关于IPSec协议集,以下哪些组件是正确的?A.AH(AuthenticationHeader):提供数据源认证和完整性保护,但不加密。B.ESP(EncapsulatingSecurityPayload):提供加密、认证和完整性保护。C.IKE(InternetKeyExchange):用于协商密钥和建立安全关联(SA)。D.SSL:属于IPSec协议的一部分。40.在数字取证中,电子数据的证据链完整性要求包括?A.记录电子数据的获取、移交、处理等全过程。B.确保存储介质不受物理损坏。C.每个环节都应有相关人员签字确认。D.证明证据在被扣押后没有被修改。第三部分:填空题(共10题,每题1分,共10分)41.在Linux系统中,查看当前系统运行进程的命令是`ps`,若要动态实时显示进程状态,通常使用命令______。42.某二进制数为`10110101`,其对应的十六进制数为______。43.在HTTP协议中,状态码______表示“未找到资源”,状态码500表示“服务器内部错误”。44.PGP(PrettyGoodPrivacy)是一种混合加密系统,它结合了对称加密算法的______性和非对称加密算法的______性。45.在网络扫描中,如果目标主机返回ICMP不可达报文(Type3,Code3),通常表示目标端口处于______状态。46.Windows注册表中,用于实现程序开机自启动的常用键值路径是`HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\`______。47.在OWASPTop10中,______指的是当Web应用获取的数据未经充分验证或转义就直接发送给解释器(如数据库)时产生的漏洞。48.我国《个人信息保护法》规定,处理个人信息应当具有明确、合理的目的,并应当与处理目的______。49.在网络安全中,______是一种通过模拟黑客攻击来评估系统安全性的方法。50.Python中,用于读取文件内容的内置函数是`open()`,若要读取文件全部内容,通常使用`.read()`方法,而按行读取通常使用`.readlines()`或______方法。第四部分:简答题(共4题,每题5分,共20分)51.简述TCP三次握手的过程,并说明为什么是三次握手而不是两次。52.请列举至少5种Web应用常见的漏洞(基于OWASPTop10),并简要描述其中一种的防御措施。53.什么是APT攻击?它具有哪些主要特征?54.简述在Linux系统中,当发现CPU占用率异常升高(如超过100%)时,作为一名网络安全运维人员,你应该如何进行排查?第五部分:综合分析与应用题(共3题,共55分)55.【流量分析题】(15分)某内网安全监测设备捕获了一段异常流量,请根据以下提供的Wireshark显示的报文信息进行分析:报文1:```textFrame1:74bytesonwire(592bits),74bytescaptured(592bits)EthernetII,Src:Dell_XX:XX:XX(00:11:22:33:44:55),Dst:Broadcom_XX:XX:XX(aa:bb:cc:dd:ee:ff)InternetProtocolVersion4,Src:0,Dst:0TransmissionControlProtocol,SrcPort:52341,DstPort:445,Seq:0,Len:0```报文2:```textFrame2:165bytesonwire(1320bits),165bytescaptured(1320bits)EthernetII,Src:Dell_XX:XX:XX(00:11:22:33:44:55),Dst:Broadcom_XX:XX:XX(aa:bb:cc:dd:ee:ff)InternetProtocolVersion4,Src:0,Dst:0TransmissionControlProtocol,SrcPort:52341,DstPort:445,Seq:0,Ack:1,Len:111[SMB2]NegotiateProtocolRequest```报文3:```textFrame3:146bytesonwire(1168bits),146bytescaptured(1168bits)EthernetII,Src:Broadcom_XX:XX:XX(aa:bb:cc:dd:ee:ff),Dst:Dell_XX:XX:XX(00:11:22:33:44:55)InternetProtocolVersion4,Src:0,Dst:0TransmissionControlProtocol,SrcPort:445,DstPort:52341,Seq:1,Ack:112,Len:88[SMB2]NegotiateProtocolResponse```随后,在流量中观察到大量来自0向0端口445发送的畸形数据包,导致0服务崩溃。(1)请分析上述流量涉及的服务及端口号(2分)。(2)报文1-3代表了网络通信的什么过程?(3分)。(3)结合流量特征,判断这可能是一次什么类型的攻击?(3分)。(4)针对该服务,管理员应采取哪些防护措施?(至少列出3点)(7分)。56.【代码审计题】(20分)某Web应用程序的登录模块后端代码如下(PHP语言):```php<?php$conn=mysqli_connect("localhost","root","","testdb");if(!$conn){die("Connectionfailed:".mysqli_connect_error());}uspa//简单的查询逻辑sqreif(mysqli_num_rows($result)>0){echo"Loginsuccessful!Welcome,".$username.".";//...设置Session}else{echo"Loginfailed.";}mysqli_close($conn);?>```(1)请指出该代码段存在的严重安全漏洞名称。(4分)(2)请构造一个Payload(攻击载荷),使得在不输入正确密码的情况下,以`admin`用户的身份登录。(6分)(3)请详细阐述该漏洞的原理及产生原因。(6分)(4)请对该代码进行修复,写出修复后的核心代码片段。(4分)57.【应急响应与综合分析题】(20分)某关键信息基础设施单位遭到勒索病毒攻击,所有数据库文件后缀被改为`.enc`,且桌面出现勒索信,要求支付比特币。(1)作为应急响应人员,请列出处理勒索病毒事件的标准应急响应流程。(6分)(2)在排查阶段,你检查了Windows服务器的日志,发现在攻击发生前,系统日志中有大量的事件ID4625(审核失败),且来源IP地址为境外某服务器。这说明了什么?(4分)(3)你在系统目录下发现了一个名为`update_svc.exe`的异常文件,且在任务管理器中发现该进程正在运行。请写出至少3种方法强制结束该进程(可使用命令行或工具)。(6分)(4)此次事件后,单位需要加强防护。请从技术角度(如网络层、主机层、数据层)提出整改建议。(4分)***答案及详细解析第一部分:单项选择题1.答案:C解析:传输层(TransportLayer)负责端到端的通信,TCP提供可靠的面向连接服务,UDP提供不可靠的无连接服务。网络层(IP)负责寻址和路由。2.答案:B解析:伪造IP地址是DDoS攻击(特别是反射放大攻击或SYNFlood)中常用的技术,用以隐藏攻击源或绕过过滤。SQL注入是Web应用层攻击;中间人攻击需要拦截通信;XSS是脚本注入。3.答案:B解析:这是Diffie-Hellman密钥交换算法。共享密钥K=4.答案:C解析:根据《网络安全法》第三十五条,关键信息基础设施的运营者采购网络产品和服务,应当按照规定通过与国家网络安全审查。A、B、D项是所有网络运营者的普遍义务。5.答案:B解析:Linux权限计算:4(读)+2(写)+0(执行)=6。600表示拥有者读写(6),组用户(0),其他用户(0)。6.答案:C解析:同源策略限制了不同源之间的交互,但同源策略并不能完全防止CSRF(跨站请求伪造),CSRF正是利用了浏览器会自动携带已登录Cookie去访问目标站点的特性。防御CSRF需要额外机制(如Token)。7.答案:C解析:异常检测通过建立正常行为模型,偏离模型的行为被视为异常。A、B、D都是已知的攻击特征,属于误用检测。C描述的是行为模式的大幅偏离,适合异常检测。8.答案:B解析:数字签名是为了保证不可抵赖性和完整性。发送方用自己的私钥加密(签名),接收方用发送方的公钥解密(验签)。任何拥有公钥的人都可以验证,但只有私钥持有者能生成签名。9.答案:B解析:`-sS`代表SYN扫描,也称半开放扫描,不完成三次握手,隐蔽性较好。`-sT`是全连接扫描。10.答案:C解析:勒索病毒通常使用强加密算法(如RSA+AES)加密文件。如果没有攻击者的私钥(对于非对称加密部分)或对称密钥,理论上无法解密。杀毒软件只能清除病毒但不能解密已加密文件。11.答案:C解析:等保2.0第三级及以上要求必须进行安全审计。12.答案:A解析:`arp-a`显示所有接口的ARP缓存表。`netstat-r`显示路由表,`routeprint`也是显示路由表,`ipconfig/displaydns`显示DNS解析缓存。13.答案:B解析:数字型注入不需要引号闭合,例如`SELECT*FROMtableWHEREid=1UNION...`。布尔盲注和报错注入通常适用于有引号或无引号的情况,但“不需要引号”最典型描述数字型或整形注入场景。14.答案:D解析:PKI包含CA(签发证书)、RA(注册审核)、证书库(存储证书)、密钥备份及恢复系统等。防火墙是网络隔离设备,不属于PKI体系。15.答案:B解析:计算哈希值(MD5/SHA-1/SHA-256)是电子取证标准步骤,用于生成数字指纹。如果前后哈希值一致,证明数据在流转过程中未被篡改,保证了证据的完整性。16.答案:B解析:根据《公安机关办理刑事案件电子数据取证规则》,提取电子数据应当制作笔录,并附清单,由取证人员、持有人签名。A需要两名以上侦查人员;C属于非法侦查;D错误,电子数据是法定证据之一。17.答案:A解析:心脏滴血漏洞是OpenSSL库中的重大漏洞,允许攻击者读取服务器内存中的敏感信息(如私钥)。18.答案:B解析:计算机病毒通常包含传播机制(如何自我复制)和有效载荷/触发机制(做什么破坏,如删除文件、弹出弹窗等)。19.答案:B解析:TCP服务端流程:`socket()`->`bind()`(绑定IP和端口)->`listen()`(监听)->`accept()`(接受连接)。`connect()`是客户端使用的。20.答案:B解析:纵深防御是指在各个层面(物理、网络、主机、应用、数据)部署多种安全措施,构建多层防御体系。21.答案:A解析:表示层负责数据的格式化、加密/解密、压缩/解压。22.答案:C解析:A描述的是CSRF;B描述的是XSS;C正确,CSRF防御包括验证Referer、Anti-CSRFToken、SameSiteCookie属性等。D错误,防御XSS服务端必须进行输入输出过滤。23.答案:B解析:应急响应流程通常为:检测->抑制(隔离)->根除->恢复->跟踪总结。首要任务是防止事态扩大,即隔离受影响系统。24.答案:A解析:URL编码中,`%3C`代表`<`,`%3E`代表`>`。解码后即为脚本标签。25.答案:C解析:RBAC(Role-BasedAccessControl)基于角色的访问控制。26.答案:B解析:`netstat`用于显示网络连接、路由表、接口统计。`top`主要看进程资源占用。`tcpdump`是抓包工具。`wireshark`是图形化抓包分析工具。虽然`ss`可以替代`netstat`,但在经典题目中`netstat`是标准答案。27.答案:B解析:信息安全风险通用公式:风险=资产价值×威胁×脆弱性。28.答案:B解析:`'or'1'='1`是经典的SQL注入Payload,利用逻辑恒真绕过登录验证。29.答案:C解析:网桥和交换机工作在数据链路层(MAC层),用于连接局域网网段。中继器和集线器工作在物理层。路由器工作在网络层。30.答案:A解析:根据《数据安全法》第二十一条,核心数据是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全造成危害的数据。B是一般数据,C是重要数据或个人信息,D是商业秘密(属于重要数据或一般数据)。第二部分:多项选择题31.答案:ABC解析:配置强密码策略是安全加固措施,不是后门。A、B、C都是攻击者维持权限的常见手段。32.答案:ABC解析:HTTPS通过SSL/TLS加密,防止窃听篡改(B),需要证书(C),基于HTTP(A)。但是HTTPS如果存在证书信任问题(如用户误安装恶意根证书)或存在协议漏洞(如Heartbleed),依然可能遭受中间人攻击或被绕过,所以D错误。33.答案:ABC解析:恶意代码主要通过挂马、邮件、U盘传播。虽然正规软件可能被供应链攻击,但“正规软件官网下载”本身不是传播途径,除非官网被攻陷,这种情况通常视为另一种攻击形式。34.答案:ABC解析:加密数据是保护数据机密性,不一定是“清除痕迹”,虽然加密可能导致无法取证分析,但A、B、C更直接地指向擦除操作痕迹。35.答案:ABCD解析:这四个选项均为对应Web服务器的核心配置文件。36.答案:ABCD解析:流量清洗、扩充带宽、CDN分流、SYNCookie等都是缓解DDoS的有效手段。37.答案:B解析:Python的`pickle`模块在反序列化时,如果数据来源不可信,可能会执行任意Python代码,造成RCE(远程代码执行)漏洞。38.答案:ABC解析:网吧审批管理在多数地区已转隶文化部门或市场监管部门,且属于行政管理职责,并非网安核心打击犯罪职责(虽然历史上有监管)。ABC均为网安核心职责。39.答案:ABC解析:AH、ESP、IKE是IPSec协议族的三大组件。SSL/TLS是应用层安全协议,独立于IPSec。40.答案:ACD解析:证据链完整性关注的是流程的合规性和证据的连贯性、不可篡改性。B是物理保护要求,但介质损坏不一定破坏证据链的法律效力(只要没篡改),当然物理损坏也会影响证据可用性。ACD是关于证据链完整性的核心要素(监督、记录、签名)。第三部分:填空题41.答案:`top`(或`htop`)42.答案:`0xB5`43.答案:`404`44.答案:快(或速度/效率)/便(或密钥管理/分发)45.答案:关闭(Closed)46.答案:`Run`47.答案:注入(Injection)48.答案:直接相关49.答案:渗透测试50.答案:`.readline()`第四部分:简答题51.答案:过程:1.客户端发送SYN包(seq=x)给服务器,进入SYN_SENT状态。2.服务器收到SYN包,回复SYN+ACK包(seq=y,ack=x+1),进入SYN_RCVD状态。3.客户端收到SYN+ACK包,向服务器发送ACK包(ack=y+1),客户端和服务器进入ESTABLISHED状态。原因:主要是为了防止已失效的连接请求报文段突然又传送到了服务端,因而产生错误。如果是两次握手,假如客户端的第一个连接请求在网络中滞留,延误到连接释放后才到达服务器。服务器误以为是新的连接,于是建立连接,等待客户端数据。客户端没有发送数据需求,不理会服务器,导致服务器资源浪费。三次握手确认了双方的接收和发送能力都是正常的。52.答案:漏洞列表:注入漏洞、失效的身份认证、敏感数据泄露、XML外部实体注入(XXE)、损坏的访问控制、安全配置错误、跨站脚本攻击(XSS)、不安全的反序列化、使用含有已知漏洞的组件、日志记录和监控不足。防御措施(以SQL注入为例):使用预编译语句,绑定变量。对用户输入进行严格的类型检查和过滤。使用最小权限原则配置数据库连接账户。部署Web应用防火墙(WAF)。53.答案:定义:APT(AdvancedPersistentThreat,高级持续性威胁)是指由黑客组织发起的、针对特定目标进行的长期的、隐蔽的、复杂的网络攻击。特征:1.高级:攻击手段技术高超,常使用0day漏洞。2.持续性:攻击持续时间长,潜伏期长,持续监控和数据窃取。3.威胁:危害极大,通常针对核心商业机密、国家安全数据等。4.特定目标:有明确的攻击对象,而非广撒网。54.答案:1.使用`top`命令查看占用CPU最高的进程PID。2.使用`ps-ef`或`psaux`查看该PID对应的完整命令行,确认是否为异常进程。3.查看`/proc/<PID>/exe`文件链接,确认进程对应的可执行文件路径。4.使用`lsof-p<PID>`查看该进程打开的网络连接和文件,寻找其对外通信的IP或恶意文件。5.若确认为恶意进程,使用`kill-9<PID>`结束进程,并删除对应的恶意文件。第五部分:综合分析与应用题55.【流量分析题】(1)服务及端口:SMB(ServerMessageBlock)服务,端口TCP445。(2)通信过程:TCP三次握手及SMB协议协商过程。报文1是SYN请求,报文2是SYN+ACK+SMB协商请求,报文3是ACK+SMB协商响应。(3)攻击类型:这是一个典型的利用SMB服务漏洞(如永恒之蓝/EternalBlue或SMB远程代

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论