版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年特殊专技职位人民警察公务员考试(网络攻防)冲刺试题及答案解析(嘉峪关)一、单项选择题(每题只有一个正确选项,共30题)1.在OSI七层模型中,负责提供路由选择、逻辑寻址以及分组交换功能的层是()。A.物理层B.数据链路层C.网络层D.传输层2.攻击者通过伪造源IP地址发送大量数据包给目标主机,导致目标主机无法响应正常请求的攻击方式被称为()。A.SYNFlood攻击B.DNS欺骗C.ARP欺骗D.ICMP重定向3.在网络安全风险评估中,资产价值A、威胁T和脆弱性V与风险R的关系通常描述为()。A.RB.RC.RD.R4.下列协议中,默认使用明文传输认证信息,因此极不安全的是()。A.SSHB.TelnetC.SFTPD.HTTPS5.在Windows系统中,用于查看本地网络连接状态的命令是()。A.ipconfigB.netstatC.nslookupD.tracert6.SQL注入攻击中,攻击者常利用联合查询语句获取其他表的数据。在MySQL数据库中,用于注释掉后续SQL语句的符号是()。A.--B.#C./*D.;7.我国《网络安全法》规定,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。其中,等级保护对象遭到破坏后,会对社会秩序和公共利益造成特别严重损害的,属于()。A.第一级B.第二级C.第三级D.第四级8.在公钥密码体制中,发送方用接收方的公钥对数据进行加密,接收方使用自己的()进行解密。A.公钥B.私钥C.对称密钥D.会话密钥9.下列哪种技术不属于Web应用防火墙(WAF)的主要防御技术?()A.黑名单过滤B.IP信誉库C.数据库加密D.语义分析10.Metasploit框架中,用于控制目标主机并在目标机上执行命令的模块是()。A.ExploitB.PayloadC.AuxiliaryD.Post11.Linux文件权限设置中,chmod644file.txt表示的权限是()。A.所有者读写,组用户和其他用户读B.所有者读写,组用户读写,其他用户读C.所有者读写执行,组用户读,其他用户读D.所有者读,组用户读,其他用户读12.入侵检测系统(IDS)按检测原理主要分为异常检测和()。A.误用检测B.特征检测C.协议检测D.行为检测13.在XSS攻击中,攻击脚本被存储在目标服务器数据库中,当用户访问相关页面时触发攻击,这种类型被称为()。A.反射型XSSB.存储型XSSC.DOM型XSSD.通用型XSS14.数字签名技术用于解决网络传输中的()问题。A.保密性B.完整性和抗抵赖性C.访问控制D.流量分析15.下列关于HTTPS协议的描述,错误的是()。A.HTTPS使用TCP端口443B.HTTPS可以防止数据在传输过程中被窃听C.HTTPS不需要证书即可建立连接D.HTTPS结合了HTTP和SSL/TLS协议16.在应急响应中,为了保存证据,通常会对内存或磁盘进行镜像。下列关于证据固定的描述,正确的是()。A.直接在目标机上进行分析B.先关机再取证C.制作镜像后再进行分析D.只需要保存日志文件即可17.端口扫描中,利用TCP三次握手特性,不建立完整连接但判断端口状态的扫描方式是()。A.TCPConnect扫描B.TCPSYN扫描C.UDP扫描D.FIN扫描18.下列算法中,属于摘要算法(哈希函数)的是()。A.AESB.RSAC.SHA-256D.DES19.在Linux系统中,存放用户账户信息的文件是()。A./etc/shadowB./etc/passwdC./etc/groupD./etc/profile20.计算机病毒的特征包括()。A.传染性、隐蔽性、潜伏性、破坏性B.传染性、公开性、潜伏性、破坏性C.传染性、隐蔽性、即时性、破坏性D.偶然性、隐蔽性、潜伏性、破坏性21.某次攻击中,攻击者向受害者的浏览器发送了一段恶意JavaScript代码,该代码向攻击者控制的服务器发送了当前用户的Cookie。这种攻击属于()。A.CSRFB.XSSC.SSRFD.RCE22.防火墙的状态检测技术主要工作在OSI模型的()。A.网络层B.传输层C.会话层D.应用层23.下列哪种工具常用于网络协议分析(抓包)?()A.NmapB.WiresharkC.BurpSuiteD.Nessus24.在等保2.0中,关于“一个中心,三重防护”的设计理念,其中“一个中心”指的是()。A.安全管理中心B.安全计算环境C.安全区域边界D.安全通信网络25.下列关于ARP协议的说法,错误的是()。A.ARP用于将IP地址解析为MAC地址B.ARP请求是广播发送的C.ARP响应是单播发送的D.ARP协议具有认证机制,可以防止ARP欺骗26.僵尸网络(Botnet)的控制者通常使用()协议来控制大量的僵尸主机。A.HTTP/HTTPSB.IRCC.P2PD.以上都有可能27.某网站登录页面存在验证码绕过漏洞,攻击者可以无限次尝试密码。这种漏洞属于()。A.业务逻辑漏洞B.认证绕过C.权限提升D.信息泄露28.下列关于SSH(SecureShell)的描述,正确的是()。A.SSH只能用于远程登录B.SSH默认端口是23C.SSH使用非对称加密进行身份验证,使用对称加密传输数据D.SSH传输的数据是明文的29.信息系统安全等级保护备案工作,由()负责受理。A.公安机关B.网信办C.电信主管部门D.保密行政管理部门30.在渗透测试中,获取了目标服务器的shell权限后,为了维持权限,通常会在系统中植入()。A.蠕虫B.木马C.后门D.勒索软件二、多项选择题(每题有两个或两个以上正确选项,共20题)31.下列属于典型的Web安全漏洞的有()。A.SQL注入B.跨站脚本攻击(XSS)C.跨站请求伪造(CSRF)D.文件包含漏洞32.网络攻击的常见阶段包括()。A.信息收集B.漏洞扫描C.攻击实施D.后门维持与清理痕迹33.下列关于对称加密算法和非对称加密算法的说法,正确的有()。A.对称加密算法加解密速度快,适合大数据量加密B.非对称加密算法加解密速度慢,通常用于加密小数据量或会话密钥C.RSA是非对称加密算法D.DES是对称加密算法34.应对DDoS攻击的常见措施包括()。A.流量清洗B.扩大带宽C.使用CDN加速D.限制SYN半连接数35.下列属于数据备份策略的有()。A.全量备份B.增量备份C.差异备份D.实时备份36.常用的Web扫描工具包括()。A.AWVSB.AppScanC.NessusD.SQLMap37.Windows系统中,用于查看系统进程的命令或工具包括()。A.tasklistB.netstatC.任务管理器D.msconfig38.信息系统安全事件按照属性分类,可分为()。A.有害程序事件B.网络攻击事件C.信息破坏事件D.灾害性事件39.下列哪些端口号通常对应敏感服务?()A.21(FTP)B.22(SSH)C.23(Telnet)D.80/443(HTTP/HTTPS)40.关于文件上传漏洞的防御措施,正确的有()。A.验证文件类型(MIME类型)B.验证文件扩展名C.重命名上传的文件D.将上传目录设置为不可执行权限41.下列关于TCP/IP协议栈中各层协议对应关系的描述,正确的有()。A.应用层:HTTP,FTP,DNSB.传输层:TCP,UDPC.网络层:IP,ICMP,ARPD.链路层:Ethernet,Wi-Fi42.在网络安全法中,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在()。A.本地存储B.境外存储C.根据业务需求选择存储地D.因业务需要,确需向境外提供的,应当进行安全评估43.社会工程学攻击的常见手段包括()。A.钓鱼邮件B.假冒技术支持C.丢弃带有病毒的U盘D.暴力破解密码44.Linux系统中的Shell变量类型包括()。A.局部变量B.环境变量C.Shell变量D.位置变量45.下列属于OWASPTop10(2021)项目的安全风险有()。A.BrokenAccessControl(失效的访问控制)B.CryptographicFailures(加密失效)C.Injection(注入)D.SecurityMisconfiguration(安全配置错误)46.在网络取证中,电子证据的特征包括()。A.客观性B.关联性C.合法性D.易失性47.下列关于虚拟专用网(VPN)技术的描述,正确的有()。A.VPN可以在公网上建立专用的逻辑网络B.VPN通常使用加密技术保证数据传输安全C.IPSecVPN工作在网络层D.SSLVPN工作在应用层48.导致信息系统产生安全漏洞的主要原因包括()。A.编程人员代码编写错误B.系统配置不当C.设计逻辑缺陷D.用户口令过于简单49.常见的中间人攻击(MITM)实施场景包括()。A.公共Wi-Fi环境下的嗅探B.ARP欺骗C.DNS劫持D.HTTPS劫持(如使用恶意证书)50.公安机关在办理网络违法犯罪案件时,可以依法采取的措施包括()。A.查封、扣押涉案物品B.冻结涉案资金C.远程勘验D.网络在线提取三、填空题(共10题)51.在网络安全等级保护中,云计算安全扩展要求要求云服务商提供云租户选择,并支持云租户设置不同网络的______。52.在Linux系统中,用于实时查看系统资源使用情况(如CPU、内存)的命令是______。53.RSA算法的安全性基于大整数分解的困难性,其公钥由(n,e)组成,私钥由(n,d)组成,其中n是两个大素数p和q的乘积,即n=p×q。欧拉函数54.HTTP状态码中,403表示______,500表示服务器内部错误。55.主动防御技术不同于特征码匹配,它通过分析程序行为来判断其是否具有恶意,常见的主动防御技术包括行为分析、______等。56.在无线局域网(WLAN)安全协议中,______协议采用了AES加密算法,极大地提高了无线网络的安全性。57.计算机取证的基本原则包括______、及时性、合法性和连续性。58.简单的凯撒密码是一种替换密码,若密钥k=59.在Web应用中,为了防止CSRF攻击,通常会在请求中添加一个随机令牌,该令牌被称为______Token。60.Nmap工具中,用于进行操作系统指纹识别的参数是______。四、简答题(共5题)61.简述TCP三次握手的过程及其对应的SYNFlood攻击原理。62.请列举并解释至少三种Web应用常见的权限绕过或逻辑漏洞。63.简述对称加密与非对称加密的区别及各自的优缺点。64.在进行网络攻防演练或渗透测试中,“后渗透阶段”的主要任务是什么?请列举至少三个具体操作。65.简述《中华人民共和国网络安全法》中关于“网络运营者”安全保护义务的主要内容。五、综合应用题(共5题)66.案例分析:内网渗透与横向移动背景:作为红队成员,你已经通过Web漏洞成功获取了一台位于DMZ区域的Web服务器的Webshell权限,该服务器同时连接着内部办公网络。(1)请简述从这台Web服务器进一步渗透到内网核心区域的步骤(至少4步)。(2)你如何发现内网中的存活主机?(3)简述在内网渗透中,如何利用Kerberos协议攻击(如黄金票据、白银票据)来获取域管理员权限(原理简述)。67.案例分析:恶意代码分析背景:某单位服务器感染了一种勒索病毒,导致数据库文件被加密。(1)简述分析勒索病毒样本的基本流程。(2)如果解密工具尚未发布,应急响应的主要措施有哪些?(3)如何防范勒索病毒的入侵?68.案例分析:流量分析与溯源背景:IDS报警显示某内网主机频繁向外部IP发送异常连接请求。(1)作为安全分析师,你应收集哪些数据进行溯源分析?(至少列举4类数据)(2)已知捕获到的数据包中存在大量的TCPSYN包,但很少有三次握手完成的包,这预示着可能发生了什么攻击?(3)如何利用网络全流量分析技术来定位受害主机?69.案例分析:SQL注入攻击防御背景:某电商平台登录代码如下(伪代码):```sqlStringsql="SELECT*FROMusersWHEREusername='"+request.getParameter("name")+"'ANDpassword='"+request.getParameter("pwd")+"'";```(1)请分析该代码存在的安全漏洞及原理。(2)如果攻击者构造输入`name=admin'--`,会发生什么后果?(3)请给出两种修复该代码漏洞的具体方法。70.案例分析:等级保护测评背景:某市政府门户网站定级为等保三级,现需要进行测评。(1)请列出等级保护三级测评中,安全技术层面包括的四个主要部分。(2)针对“安全计算环境”,请列举针对主机操作系统的三个关键测评点。(3)如果发现该网站存在SQL注入漏洞,根据测评结果,该单项得分情况如何?(设该项分值为100分)参考答案及解析一、单项选择题1.C解析:OSI模型中,网络层负责逻辑寻址(IP地址)、路由选择和分组转发。2.A解析:SYNFlood攻击是典型的DDoS攻击,攻击者发送大量伪造源IP的SYN包,使目标维持大量半连接,耗尽资源。3.B解析:风险值通常由资产价值、威胁发生的可能性及脆弱性严重程度决定,通用公式为R=4.B解析:Telnet协议使用明文传输,包括用户名和密码,极不安全,已被SSH取代。SSH、SFTP、HTTPS都提供了加密传输。5.B解析:`netstat`用于显示网络连接、路由表和网络接口统计。`ipconfig`查看IP配置,`nslookup`查询DNS,`tracert`跟踪路由。6.B解析:在MySQL中,`#`、`--`(注意空格)和`/**/`都可用于注释。单行的`#`是MySQL特有的。7.C解析:根据《网络安全法》及等保2.0标准,第三级对应“对社会秩序和公共利益造成特别严重损害”。第四级对应“对国家安全造成严重损害”。8.B解析:公钥体制中,公钥加密,私钥解密(保证机密性);私钥签名,公钥验签(保证真实性)。9.C解析:数据库加密属于数据安全防护技术,不是WAF的主要功能。WAF主要工作在应用层,检测HTTP/HTTPS流量。10.B解析:Exploit是漏洞利用模块;Payload是载荷模块,负责在目标系统上执行特定动作(如反弹Shell);Auxiliary是辅助模块;Post是后渗透模块。11.A解析:644转换为二进制:110100100。即读写读读。对应所有者读写,组用户和其他用户只读。12.A解析:IDS主要分为基于特征(误用)检测和基于异常(行为)检测。13.B解析:存储型XSS(持久型XSS)指恶意脚本被永久存储在数据库中,用户访问页面时触发。14.B解析:数字签名利用私钥加密摘要,公钥解密验证,解决数据完整性(未被篡改)和抗抵赖性(发送者不可否认)。15.C解析:HTTPS必须依赖SSL/TLS证书来进行身份验证和密钥交换。虽然理论上可以自签名证书,但浏览器会报警,且安全模式通常要求受信任的CA机构颁发的证书。16.C解析:电子取证原则要求先镜像,保持原始数据不变,再对副本进行分析。直接分析可能修改时间戳等元数据。17.B解析:TCPSYN扫描(半开放扫描)只发送SYN包,若收到SYN+ACK则端口开放,立即发送RST断开,不建立完整连接,隐蔽性较好。18.C解析:SHA-256是哈希摘要算法。AES、DES是对称加密算法,RSA是非对称加密算法。19.B解析:`/etc/passwd`存储用户账户信息(用户名、UID、GID、家目录、Shell),`/etc/shadow`存储加密后的密码。20.A解析:计算机病毒具有传染性、隐蔽性、潜伏性、触发性(破坏性)。21.B解析:攻击脚本在浏览器端执行并窃取Cookie,这是典型的跨站脚本攻击(XSS)。CSRF是利用用户身份发起请求,不直接获取脚本执行权限。22.C解析:状态检测防火墙工作在会话层(或传输层),它监控TCP连接状态,维护会话表,仅允许符合已知会话状态的数据包通过。23.B解析:Wireshark是著名的网络协议分析器(抓包工具)。Nmap是端口扫描器,BurpSuite是Web安全测试工具,Nessus是漏洞扫描器。24.A解析:等保2.0强调“一个中心,三重防护”,一个中心指安全管理中心,三重防护指安全计算环境、安全区域边界、安全通信网络。25.D解析:ARP协议是无状态的,不包含认证机制,因此容易被ARP欺骗攻击。26.D解析:Botnet控制通道可以使用IRC协议、HTTP/HTTPS协议或P2P协议,难以被单一阻断。27.A解析:验证码逻辑错误导致功能失效,属于业务逻辑漏洞。这也导致了认证绕过的风险,但根源在业务逻辑。28.C解析:SSH使用非对称加密进行身份认证(如公钥登录或密钥交换),认证通过后使用协商出的对称密钥(会话密钥)进行高效数据传输。默认端口22。29.A解析:根据《网络安全等级保护管理条例》,二级以上信息系统运营使用单位应当到公安机关办理备案手续。30.C解析:后门是指为了绕过正常认证机制而留下的隐蔽入口,用于维持权限。木马通常包含后门功能,但“植入后门”是更准确的术语。二、多项选择题31.ABCD解析:这些都是OWASPTop10中常见的Web安全漏洞。32.ABCD解析:这是网络攻击链(CyberKillChain)的标准步骤,包括后期清理痕迹。33.ABCD解析:对称加密(如DES,AES)速度快,适合大数据;非对称(如RSA)速度慢,适合密钥交换和小数据加密。34.ABCD解析:流量清洗是专门针对DDoS的服务;扩大带宽抗流量压力;CDN可以分散流量;限制SYN连接数是操作系统层面的防御。35.ABC解析:常见的备份策略包括全量、增量、差异。实时备份通常属于容灾技术的范畴。36.AB解析:AWVS和AppScan是著名的Web应用漏洞扫描器。Nessus是综合漏洞扫描器(含主机和网络),SQLMap是专门的SQL注入工具。37.AC解析:`tasklist`是命令行工具,任务管理器是GUI工具。`netstat`查看网络连接,`msconfig`查看启动项。38.ABCD解析:GB/T20986-2007《信息安全技术信息安全事件分类分级指南》将事件分为有害程序、网络攻击、信息破坏、信息内容安全、设备设施故障、灾害性事件等。39.ABCD解析:所有列出的端口都对应特定服务,都可能成为攻击目标。40.ABCD解析:综合防御文件上传漏洞需要多重验证:客户端和服务器端的类型验证、扩展名白名单、文件重命名(防止执行)、目录权限禁用。41.ABD解析:C选项中,ARP属于数据链路层,不属于网络层(IP层)。网络层协议是IP,ICMP,IGMP等。42.AD解析:根据《网络安全法》第三十七条,关键信息基础设施的运营者在境内存储个人信息和重要数据;因业务需要,确需向境外提供的,应当进行安全评估。43.ABC解析:社会工程学利用人性的弱点。钓鱼邮件、假冒身份、诱饵丢弃都是常见手段。暴力破解属于技术攻击。44.ABCD解析:LinuxShell变量分为局部变量、环境变量、Shell变量(如UID)、位置参数变量(1,45.ABCD解析:这些都是OWASPTop10(2017/2021)中的关键风险。46.ABCD解析:电子证据具有客观性、关联性、合法性,此外还具有高科技性、无形性、易失性等特征。47.ABCD解析:VPN建立逻辑隧道,通常加密;IPSec工作在网络层;SSLVPN工作在应用层(基于SSL协议)。48.ABC解析:漏洞主要源于软件生命周期中的错误。用户口令简单属于弱口令问题,虽然也是安全隐患,但漏洞通常指系统自身的缺陷。49.ABCD解析:MITM攻击可以发生在任何通信中间环节,包括Wi-Fi、ARP、DNS解析及SSL/TLS握手阶段。50.ABCD解析:根据《公安机关办理刑事案件程序规定》,公安机关有权查询、冻结、扣押、勘验、检查。三、填空题51.安全组解析:云安全扩展要求,支持租户设置虚拟网络隔离,如安全组或VPC。52.top解析:`top`命令用于动态显示进程活动及系统资源占用。53.e×d≡解析:此题主要考察公式记忆,题干中已包含公式,若需补充关键点则是ϕ(54.禁止访问/Forbidden解析:HTTP403表示服务器理解请求但拒绝执行。55.沙箱技术/启发式扫描解析:主动防御常用技术包括行为分析、启发式分析、沙箱隔离等。56.WPA2或WPA3解析:WPA2引入了CCMP协议使用AES。WPA3也使用AES。57.证据保全或原始性解析:取证原则通常概括为:及时性、合法性、客观性、连续性、原始性(或证据保全)。58.D解析:凯撒密码位移3,A->B(1)->C(2)->D(3)。59.Anti-CSRF或CSRF解析:通常称为CSRFToken。60.-O解析:Nmap使用`-O`参数进行操作系统检测。四、简答题61.(1)TCP三次握手过程:第一次握手:客户端发送SYN包(seq=x)给服务器,进入SYN_SENT状态。第二次握手:服务器收到SYN包,回复SYN+ACK包(seq=y,ack=x+1),进入SYN_RCVD状态。第三次握手:客户端收到SYN+ACK包,回复ACK包(ack=y+1),双方进入ESTABLISHED状态。(2)SYNFlood攻击原理:攻击者利用TCP协议设计缺陷,伪造大量源IP地址向服务器发送SYN请求。服务器回复SYN+ACK并等待第三次握手(ACK),但由于源IP是伪造的或不可达的,服务器无法收到ACK。这导致服务器维护大量的半连接队列(TCB),耗尽系统资源(内存、连接数),导致无法响应正常用户的请求。62.常见的Web权限绕过/逻辑漏洞:1.越权漏洞(水平/垂直越权):原理:应用程序未对当前用户的身份与请求的操作对象/权限进行严格校验。示例:普通用户通过修改URL中的ID参数访问或操作其他用户的数据(水平);普通用户直接访问管理员URL获取管理权限(垂直)。2.支付逻辑漏洞:原理:在支付流程中,仅依靠前端传递的参数(如金额)进行校验,未在后端进行二次确认或签名验证。示例:将支付金额从100元改为0.01元并发送请求。3.验证码绕过:原理:验证码在服务端未正确销毁或未与当前会话严格绑定,导致“一次验证,多次使用”。示例:获取一个验证码后,通过脚本不断尝试使用该验证码进行暴力破解登录。63.对称加密与非对称加密的区别及优缺点:特性对称加密非对称加密密钥数量单一密钥(加密解密用同一个)密钥对(公钥和私钥)加密速度快,适合大数据量慢,适合小数据量安全性依赖密钥保管,密钥分发困难依赖数学难题,无需秘密分发公钥主要用途数据存储加密、信道传输加密数字签名、身份认证、密钥交换典型算法DES,3DES,AES,RC4RSA,ECC,ElGamal64.后渗透阶段的主要任务:在获取初步权限后,后渗透阶段旨在扩大战果、维持权限并获取高价值数据。1.权限提升:利用内核漏洞或配置错误(如SUID/GUID、计划任务、服务路径漏洞)从普通用户权限提升为Root或System权限。2.内网信息收集:查询网络配置、arp表、域控信息、敏感文件位置,构建内网拓扑。3.横向移动:利用凭据(Hash/明文密码)、漏洞(如EternalBlue)、Impacket工具包等攻击内网其他主机。4.维持权限:植入后门(如注册表键值、影子账号、Rootkit)、创建隐藏账号。5.数据窃取与清理:上传下载敏感数据,清除日志痕迹。65.网络运营者的安全保护义务(根据《网络安全法》):1.等级保护义务:按照网络安全等级保护制度要求,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。2.安全制度落实:制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任。3.技术防范措施:采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施。4.监测与记录:采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。5.数据安全:采取数据分类、重要数据备份和加密等措施。6.应急响应:制定网络安全事件应急预案,定期进行演练。五、综合应用题66.内网渗透与横向移动(1)渗透步骤:1.信息收集:在Web服务器上收集本机网络配置(IP、网关、DNS)、ARP表、路由表,判断是否处于双网卡环境。2.搭建通道:利用工具(如Frp、Nps、EW)建立从内网Web服务器到攻击者VPS的反弹连接或SOCKS代理隧道,打通攻击者到内网的通路。3.内网扫描:通过代理对内网网段进行端口扫描、主机存活探测,识别内网关键资产(如PC、文件服务器、域控制器)。4.凭证窃取:在Web服务器上导出内存Hash(如使用Mimikatz)、查找浏览器密码、配置文件中的明文密码。5.横向移动:利用窃取的凭证(IPC$、WMI、SMB、PsExec)或系统漏洞(如MS17-010)攻击内网其他主机。(2)发现内网存活主机方法:使用ICMP协议:`ping`或`fping`扫描网段。使用ARP协议:`arp-a`或工具如`arp-scan`。使用TCP/UDP端口扫描:针对常见端口(445,80,22等)进行半连接扫描(Nmap/MSF)。利用NetBIOS/SMB服务枚举主机。(3)Kerberos攻击(黄金/白银票据):原理简述:Kerberos域认证依赖票据授予票据(TGT)和服务票据(ST)。黄金票据:攻击者获取了KRBTGT账户的NTLMHash(域控Hash)。攻击者可以伪造TGT,无需与KDC交互即可签发任意服务票据,拿到域内任意权限。白银票据:攻击者获取了特定服务(如CIFS)账户的NTLMHash。攻击者伪造针对该特定服务的ST,无法访问其他服务,隐蔽性高。67.恶意代码分析(1)勒索病毒样本分析流程:1.静态分析:查看文件基本信息(Hash、类型、壳)。反编译/反汇编,分析加密算法、C&C服务器地址、互斥体名称。字符串提取,查找勒索说明、硬编码的密钥或网址。2.动态分析(沙箱):在隔离环境中运行,监控文件行为(文件读写、注册表修改、网络连接)。观察加密过程的触发机制和目标文件类型。抓取网络流量,确认回连地址。(2)未有解密工具时的应急措施:1.断网隔离:立即拔线或禁用网卡,防止病毒扩散到其他主机。2.现场保护:对受害机器进行内存镜像和磁盘镜像,便于取证分析(寻找解密线索或溯源)。3.排查感染源:检查日志,确定病毒入口(邮件、漏洞、RDP爆破),封堵漏洞。4.业务恢复:使用离线备份进行全量恢复。恢复前必须对系统进行安全加固,防止再次感染。5.上报:按照规定向公安机关网安部门报案。(3)防范措施:1.边界防护:部署防火墙、IPS,封堵高危端口(445,135,139等)。2.补丁管理:及时更新操作系统和应用软件补丁(尤其是永恒之蓝漏洞)。3.终端杀毒:安装EDR或杀毒软件,开启实时防护。4.数据备份:执行“3-2-1”备份策略,定期进行备份恢复演练。5.安全意识:培训员工识别钓鱼邮件,不下载可疑附件。68.流量分析与溯源(1)溯源分析需收集的数据:1.全流量数据包:捕获的原始pcap文件。2.服务器日志:Web访问日志、系统安全日志、中间件日志。3.网络设备日志:防火墙墙日志、路由器/交换机NetFlow流日志。4.终端日志:受害主机的系统日志、进程记录、安全软件告警日志。5.威胁情报:相关的外部IP、域名、Hash的恶意情报。(2)攻击类型判断:预示着发生了SYN
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 水电主管述职报告范文(5篇)
- 2023手术室护士述职报告(15篇)
- 2026年证券从业资格金融市场基础知识试题与答案
- 2026年数字媒体公司工作计划
- 采油工(信息化)中级工、高级工参与考试试题含答案
- 2026年航空业碳中和转型路径图优化
- 2026年药品管理法知识考核试题附答案
- 装饰设计合同范本(2026版)
- 斜视诊疗指南(2026年版)
- 化工公司生产检修动火安全措施培训课件
- 护理查房制度试题附有答案
- 保税成品管理办法
- 绿色饭店采购管理制度
- 2024年种子繁育员政策法规试题及答案
- PDCA品管改善实例-降低微量泵更换血管活性药安全隐患成果汇报书
- 【安全培训】高处作业安全培训课件
- 物 理2024-2025学年人教版初中物理八年级上册各章节知识点讲解
- 2024年海南省海口市小升初数学试卷(含答案)
- 江苏省苏州市2023-2024学年高一年级上册期中数学试题
- GB/T 42792-2024航空用铝合金管、棒、型材及线材通用技术规范
- 《风电场项目经济评价规范》(NB-T 31085-2016)
评论
0/150
提交评论