版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
100道网络安全面试题及答案详解网络安全核心CIA三元组的定义与落地场景分别是什么?答案:CIA三元组是网络安全领域的核心基础框架,三个维度分别为:保密性(Confidentiality):确保未授权主体无法访问涉密数据,典型落地场景为文件加密、传输通道SSL/TLS加密、权限最小化配置;完整性(Integrity):确保数据在存储、传输过程中不被未授权篡改,典型落地场景为数字签名、哈希校验、区块链存证;可用性(Availability):确保合法授权主体可随时访问对应资源,典型落地场景为多活集群架构、DDoS高防服务、灾备恢复体系。什么是DDoS攻击,按攻击层级划分的主流类型有哪些?答案:DDoS即分布式拒绝服务攻击,攻击者控制大量受控肉鸡节点向目标资源发起海量请求,耗尽目标的带宽、计算资源,导致合法用户无法正常访问服务。按OSI七层模型层级划分,主流类型包括:网络层/传输层攻击:SYN洪水、ACK洪水、ICMP洪水、UDP洪水、DNS放大攻击;应用层攻击:HTTP慢速攻击(Slowloris)、HTTPCC洪水攻击、DNSQuery洪水攻击、WebSocket协议洪水攻击。TCP三次握手过程中存在的典型安全风险是什么?答案:最典型风险为SYN洪水攻击:攻击者伪造大量随机源IP的SYN报文向目标服务器发送,服务器回复SYN+ACK报文后始终无法收到对应ACK报文,半连接状态会持续占用服务器的半连接队列空间,队列被占满后正常用户的SYN请求无法被服务器接收,直接导致服务不可用。此外早期操作系统存在TCP序列号可预测漏洞,可直接实现TCP会话劫持,篡改会话传输内容。常见的端口对应服务及风险点有哪些?答案:21/FTP:未授权访问、弱口令、匿名登录漏洞;22/SSH:弱口令、暴力破解、密钥泄露风险;3306/MySQL:弱口令、未授权访问、注入漏洞;3389/RDP:暴力破解、粘滞键后门、BlueKeep高危漏洞;80/HTTP:各类Web应用漏洞;443/HTTPS:SSL证书漏洞、注入漏洞;6379/Redis:未授权访问、弱口令可直接写入服务器Webshell;1433/MSSQL:弱口令、SA权限远程命令执行漏洞。什么是端口扫描,常见的扫描类型有哪些?答案:端口扫描是攻击者探测目标主机开放端口的核心信息收集手段,主流扫描类型包括:全连接扫描(TCPConnect扫描):通过完整三次握手判断端口开放,准确率高但易被防火墙拦截;半连接扫描(SYN扫描):仅发送SYN报文,收到SYN+ACK即判定端口开放,不建立完整连接,隐蔽性更强;FIN扫描:向目标发送FIN报文,端口关闭则返回RST、开放则无响应,可绕过部分初级防火墙规则;UDP扫描:探测目标UDP端口的开放状态。对称加密和非对称加密的核心区别是什么,各有什么典型应用?答案:对称加密加密解密使用同一密钥,运算速度快,适合大体积数据加密,典型算法包括AES、DES、3DES,典型应用场景为HTTPS会话数据传输加密;非对称加密存在公钥、私钥配对,公钥公开私钥自留,加密解密密钥不同,运算速度慢,适合小体积数据加密,典型算法包括RSA、ECC、SM2,典型应用场景为数字签名、HTTPS会话密钥协商。哈希算法的核心特性是什么,主流哈希算法安全风险有哪些?答案:哈希算法核心特性为单向不可逆,任意长度输入得到固定长度输出,且输入微小变化会引发输出哈希值雪崩效应,无法通过哈希值反向推导原始内容。主流风险包括:MD5算法已被破解可实现哈希碰撞,SHA1算法碰撞成本已降到可控范围,生产环境涉密场景需使用SHA256、SM3等抗碰撞哈希算法。数字签名的实现原理是什么?答案:数字签名核心实现逻辑为:签名方先对原始内容生成哈希摘要,使用自己的私钥对摘要进行加密得到签名值,将原始内容和签名值一同发送给接收方;接收方使用签名方的公钥解密得到原始摘要,同时对收到的原始内容重新计算哈希摘要,两个摘要比对一致即可确认内容未被篡改、且来源身份可信。SSL/TLS握手过程存在的已知安全漏洞有哪些?答案:主流已知漏洞包括:心脏出血漏洞(Heartbleed)可直接泄露服务器内存敏感数据;POODLE漏洞可针对SSLv3版本实现密文破解;CRIME漏洞可利用压缩机制窃取会话Cookie;DROWN漏洞可通过SSLv2兼容配置破解现代TLS连接;生产环境需禁用SSLv3、TLS1.0、TLS1.1等低版本协议,仅保留TLS1.2及以上版本。什么是DNS劫持,常见类型有哪些?答案:DNS劫持是攻击者篡改域名解析结果的攻击手段,分为三类:本地DNS劫持:修改用户本地hosts文件或恶意DNS服务器配置,将指定域名解析到恶意IP;运营商DNS劫持:ISP运营商在DNS解析链路中篡改解析结果,插入广告或跳转恶意站点;DNS服务器劫持:攻击者入侵权威DNS服务器,篡改域名解析记录,影响全网所有访问该域名的用户。什么是HTTP协议,核心请求头与响应头的安全相关字段有哪些?答案:HTTP是超文本传输协议,是Web应用的核心通信协议。安全相关请求头包括:Referer标识请求来源页面、Cookie标识用户会话身份、X-Forwarded-For记录请求真实客户端IP;安全相关响应头包括:Content-Security-Policy(CSP)防范XSS攻击、X-Frame-Options防范点击劫持、X-Content-Type-Options禁止MIME类型嗅探、Strict-Transport-Security(HSTS)强制使用HTTPS访问。什么是SQL注入,核心成因是什么?答案:SQL注入是Web层面最高危的漏洞类型之一,核心成因是Web应用未对用户可控的输入参数做严格过滤,直接将用户输入拼接进SQL语句执行,攻击者可构造恶意输入篡改原有SQL逻辑,实现脱库、服务器命令执行等高危操作。常见的SQL注入类型有哪些?答案:按注入触发条件分为五类:联合查询注入:页面有明确显示位时使用unionselect拼接查询结果;报错注入:页面返回数据库报错信息时利用updatexml、extractvalue等函数带出敏感数据;布尔盲注:页面仅返回两种状态(正常/异常)时,通过判断条件真假逐字符猜解数据;时间盲注:页面无回显无报错时,通过sleep、benchmark等函数构造延时判断逐字符猜解数据;堆叠注入:当数据库支持多语句执行时,在原有SQL语句后拼接新的恶意SQL语句执行。MySQL下的SQL注入如何写入Webshell?答案:前提是Web应用路径已知、数据库拥有FILE权限,通过intooutfile或者intodumpfile函数将构造的恶意PHP代码写入服务器的Web可访问目录,例如构造语句select‘’intooutfile‘C:\www\shell.php’即可生成可直接访问的Web后门。什么是XSS跨站脚本攻击,核心成因是什么?答案:XSS即跨站脚本攻击,核心成因是Web应用未对用户可控的输入输出做充分过滤,攻击者可将恶意JavaScript脚本注入到页面中,当其他用户访问该页面时,恶意脚本会在用户的浏览器中执行。XSS攻击的主流分类有哪些?答案:分为三类:存储型XSS:恶意脚本被持久化存储在服务器数据库中,所有访问对应页面的用户都会触发脚本执行,危害最高;反射型XSS:恶意脚本拼接在URL参数中,需要诱导用户点击特制链接才会触发执行,无法持久化;DOM型XSS:整个攻击逻辑完全在浏览器DOM解析环节完成,不会经过服务器返回内容,传统WAF规则很难拦截。XSS攻击的常见利用场景有哪些?答案:主流利用场景包括:窃取用户Cookie实现身份冒用、伪造页面诱骗用户输入账号密码、调用浏览器API实现用户内网探测、挂马下载恶意程序、篡改页面展示内容实施钓鱼攻击、发起CSRF操作执行用户账户下的高危行为。XSS漏洞的核心防护方案是什么?答案:核心防护方案分为多层:针对所有用户可控输入做特殊字符转义,针对HTML、JavaScript、URL等不同上下文场景做差异化过滤;配置HTTP响应头CSP内容安全策略,禁止加载非信任域的脚本资源;设置Cookie的HttpOnly属性,禁止JavaScript读取Cookie内容;对用户输入的富文本内容做标签白名单过滤,禁止传入script、iframe、on事件等危险标签属性。什么是CSRF跨站请求伪造,核心攻击条件是什么?答案:CSRF跨站请求伪造是攻击者诱导已登录目标网站的普通用户,在用户不知情的情况下,在其已登录的会话环境下自动执行非预期的高危操作,核心攻击三个必要条件:用户已处于目标网站的登录状态、操作所有请求可完全通过Cookie等浏览器自动携带的身份凭证完成、攻击者可构造恶意页面诱导用户点击触发操作。CSRF漏洞的主流防护方案是什么?答案:主流防护方案:核心防护为关键请求加入随机Token参数,服务端校验Token合法性,攻击者无法提前获取随机Token就无法构造完整恶意请求;验证请求的Referer来源域名,拒绝非信任来源的请求;关键操作增加二次校验,比如短信验证码、人脸验证、弹窗确认等;敏感接口使用自定义请求头或者校验验证码,防范跨站自动伪造请求。什么是SSRF服务端请求伪造,核心成因是什么?答案:SSRF核心成因是Web应用提供了从服务器发起请求的功能,比如加载远程图片、获取指定页面内容等,攻击者可以构造恶意请求,让服务端主动向攻击者指定的任意地址发起访问,正常情况下可直接访问到攻击者无法直接访问的内网资源。SSRF的常见利用场景有哪些?答案:主流利用场景:对内网资产进行端口扫描探测,识别内网开放的服务;直接攻击内网未授权访问的服务,比如Redis未授权访问、MongoDB未授权访问实现服务器控制;读取服务器本地敏感文件,比如/etc/passwd、配置文件中的数据库账号密码;访问云服务元数据接口,窃取云主机的临时身份凭证接管整个云账号权限。SSRF的核心防护方案是什么?答案:核心防护方案:限制服务端可发起请求的IP范围,禁止访问内网IP段、本地回环地址;禁用不需要的协议,仅允许HTTP/HTTPS协议发起请求,禁止访问file://、gopher://、dict://等危险协议;校验用户传入的URL解析后的IP地址合法性,过滤绕过常用的域名跳转、IP进制转换等绕过手段;设置请求连接超时时间,避免被攻击者用于发起DDoS攻击。什么是文件上传漏洞,核心危害是什么?答案:文件上传漏洞是Web应用未对用户上传的文件类型做严格校验,攻击者可以直接上传恶意可执行脚本文件到Web服务器,访问该脚本即可直接获取服务器的控制权限,是危害最高的Web漏洞类型之一。文件上传漏洞常见的校验绕过手段有哪些?答案:主流绕过手段包括:修改文件名后缀为大小写混合,比如PHP改为.pHp绕过初级后缀名校验;添加非法后缀名叠加,比如shell.php.jpg利用解析漏洞绕过校验;修改文件头部的文件类型标识,比如上传图片马的GIF89a文件头绕过文件类型检测;利用Web服务器解析漏洞,比如Apache的.xxx.php多后缀解析漏洞、Nginx的fastcgi解析漏洞将图片后缀的文件当作PHP解析;前端JavaScript校验的直接抓包修改请求参数绕过前端校验。文件上传漏洞的核心防护方案是什么?答案:核心防护方案:设置独立的文件存储服务器,与Web业务服务器物理隔离,文件资源使用独立域名访问且禁用脚本解析权限;严格校验上传文件后缀名,使用后缀名白名单机制,仅允许jpg、png等合法图片类后缀上传;后端校验文件的真实内容,禁止文件内容中包含脚本类恶意代码;上传后的文件生成随机文件名,禁止用户直接控制上传后文件的存储路径和文件名。什么是远程命令执行漏洞,核心成因是什么?答案:远程命令执行漏洞核心成因是Web应用直接把用户可控的参数传入操作系统命令执行接口,攻击者构造恶意特殊字符拼接命令,就可以直接在服务器操作系统上执行任意指令,完全接管服务器控制权。命令执行常见的拼接特殊字符有哪些?答案:Windows和Linux系统通用的命令拼接字符包括:|管道符直接执行后面的命令;&前面命令执行无论是否成功都执行后面命令;&&前面命令执行成功后才执行后面命令;;分号直接分隔两条命令依次执行;反引号`里面的命令优先执行结果返回给外层变量;$()与反引号作用相同嵌套执行命令。什么是文件包含漏洞,核心成因是什么?答案:文件包含漏洞核心成因是Web应用的动态文件包含函数,比如PHP的include、require函数,允许用户可控的参数传入要包含的文件路径,攻击者可以构造恶意路径读取服务器本地敏感文件,或者包含恶意脚本代码实现命令执行。PHP环境下常见的文件包含伪协议有哪些?答案:主流伪协议包括:file://协议可读取服务器本地任意文件内容;php://input协议可将POST请求体的内容当作PHP代码执行;php://filter协议可以对读取的文件内容做编码转义,绕过特定字符过滤;data://协议可直接将传入的内容当作PHP脚本执行;zip://、phar://协议可直接读取压缩包内部的文件内容,无需解压操作。什么是反序列化漏洞,核心成因是什么?答案:反序列化漏洞核心成因是Web应用语言提供的反序列化函数可以直接将用户传入的序列化字符串还原成对象,攻击者构造恶意的序列化对象,应用代码在执行对象自动析构、唤醒等魔术方法的时候,就会自动触发预先构造的恶意代码执行,直接获取服务器权限。主流语言的反序列化漏洞典型场景有哪些?答案:PHP环境下最典型的是PHP魔术方法触发的原生类反序列化利用链;Java环境下最典型的是ApacheCommonsCollections反序列化漏洞,存在大量通用利用链可直接实现远程命令执行;Python环境下典型为pickle反序列化漏洞,攻击者构造恶意pickle字符串可直接执行任意Python代码。什么是XXE漏洞,核心成因是什么?答案:XXE即XML外部实体注入漏洞,核心成因是Web应用在解析用户传入的XML格式数据时,未禁用XML外部实体的加载功能,攻击者可以构造恶意的外部实体声明,读取服务器本地任意敏感文件,甚至可发起SSRF请求探测内网。XXE漏洞的核心防护方案是什么?答案:最直接的防护方案是在XML解析器的配置项中完全禁用外部实体的加载功能,禁止加载DOCTYPE、外部实体、外部参数实体等所有非必要的XML扩展特性;业务场景如果不需要XML格式交互,优先改用JSON数据格式传输交互,从根源避免XXE风险。什么是路径遍历漏洞,核心危害是什么?答案:路径遍历漏洞也叫目录穿越漏洞,核心成因是Web应用未对用户传入的文件路径参数做过滤,攻击者可以通过../相对路径符跳出当前指定的文件目录,访问服务器本地其他目录下的任意敏感文件,比如/etc/passwd、网站配置文件等。Web应用防火墙WAF的检测原理是什么,常见绕过手段有哪些?答案:WAF核心检测原理是基于特征规则匹配、异常行为识别、语义分析等机制识别请求中的恶意攻击特征,直接拦截高危请求。常见绕过手段包括:参数混淆编码,使用URL全编码、Unicode编码绕过特征匹配;请求参数拆分,使用多个参数拼接构造恶意内容绕过匹配;协议特性利用,利用HTTP分块传输、多请求头解析差异等特性拆分恶意请求内容绕过规则;大文件上传填充垃圾数据,把恶意payload放在请求尾部,WAF处理性能不足直接放过请求。渗透测试信息收集阶段核心要收集哪些维度的信息?答案:核心收集维度包括:域名相关信息:子域名、域名注册信息、历史解析记录、关联域名;资产相关信息:开放端口、运行服务版本、Web容器版本、CMS程序版本;人员相关信息:企业员工邮箱账号、社交账号、内部通讯录信息;架构相关信息:服务器部署架构、云服务厂商、内网网段划分情况、防护设备部署情况。什么是旁站和C段扫描?答案:旁站扫描是探测同一台服务器上部署的其他关联Web站点,通过旁站站点的漏洞突破获取服务器权限,再横向渗透目标主站;C段扫描是探测目标服务器所在同一C类网段下的所有存活IP资产,通过网段内其他存在漏洞的设备作为突破口,逐步渗透到目标资产。常见的WebCMS系统的已知公开漏洞有哪些?答案:主流CMS典型漏洞包括:Discuz!论坛存在多处SQL注入、远程代码执行漏洞;WordPress存在大量插件主题漏洞,常见文件上传、SQL注入漏洞;Joomla存在反序列化、远程代码执行高危漏洞;织梦CMS早期版本存在后台任意文件上传漏洞可直接获取Webshell;ThinkPHP框架存在多版本远程代码执行漏洞,不需要身份认证即可直接控制服务器。Windows服务器本地普通用户提权的核心原理是什么?答案:核心原理是普通用户可以利用操作系统内核的未修补漏洞、服务配置不当、计划任务权限配置错误、系统开机启动项配置权限不当等问题,获取到管理员System最高权限,实现权限升级接管整个服务器。Windows下常见的提权漏洞类型有哪些?答案:主流提权漏洞包括:内核类漏洞比如MS17-010永恒之蓝、CVE-2021-40449、CVE-2023-28252等直接从普通用户提权到System权限;服务配置漏洞比如第三方服务权限配置不当,普通用户可替换服务对应的可执行文件,服务重启后自动以System权限执行恶意代码;计划任务漏洞比如计划任务指向的文件普通用户拥有写入权限,修改文件插入恶意代码任务执行即可提权。Linux服务器普通用户提权的常见手段有哪些?答案:主流提权手段包括:内核漏洞提权利用未打补丁的Linux内核漏洞直接提升权限;sudo配置不当提权,配置文件中当前用户拥有部分特殊命令的sudo免密权限,利用该特性直接执行sudosu获取root权限;SUID程序滥用提权,系统中存在可被普通用户调用的带SUID标识的特殊程序,利用该程序的特性实现root权限执行;定时任务配置错误提权,可写的定时任务脚本中插入恶意代码,任务执行后自动获取root权限。什么是内网代理,常见的内网隧道代理工具有哪些?答案:内网代理是攻击者在获取公网边界服务器权限后,通过代理隧道将公网流量转发到内部网络,直接访问无法从公网路由的内网资产,实现内网横向渗透。主流代理工具包括:frp、ngrok实现反向代理,将内网端口映射到公网;EW(EarthWorm)实现多层网络环境下的Socks5代理;reGeorg基于Webshell的HTTP隧道代理,直接通过Web服务转发内网流量。什么是横向移动,内网横向移动的主流利用手段有哪些?答案:横向移动是攻击者在获取内网一台主机权限后,利用该主机作为跳板,渗透控制内网其他主机的过程,主流利用手段包括:利用SMB协议的永恒之蓝漏洞直接攻击未打补丁的Windows主机;获取到内网其他主机的管理员账号密码后,使用WMI、SMBexec、psexec等工具远程执行命令控制目标主机;利用内网Kerberos域环境漏洞,比如黄金票据、白银票据实现权限维持,控制整个域内资产。什么是NTLM哈希,Windows系统哈希传递攻击的原理是什么?答案:Windows系统用户的登录凭证会以NTLM哈希的形式存储在本地SAM数据库中,哈希传递攻击原理是攻击者不需要破解出用户的明文密码,直接拿到用户的NTLM哈希值,就可以通过SMB、WMI等协议完成远程身份认证,直接访问控制目标主机,实现无明文情况下的横向移动。域环境中黄金票据攻击的原理是什么?答案:域环境中Kerberos认证的密钥分发中心KDC,使用krbtgt账号的哈希值来签发所有的票据授权票据TGT,黄金票据攻击攻击者拿到krbtgt账号的NTLM哈希后,可以伪造任意域用户身份的TGT票据,完全控制整个域内的所有资产,实现长期权限维持。什么是免杀技术,主流的免杀实现思路有哪些?答案:免杀技术是攻击者构造恶意程序,绕过杀毒软件的静态扫描、动态行为检测,在目标主机上正常执行的技术。主流实现思路包括:静态免杀层面:对恶意代码进行花指令混淆、字符串加密、shellcode编码变形,避免杀毒软件特征库直接匹配到恶意特征;动态免杀层面:利用进程注入、无文件执行、直接系统调用绕过行为检测,避免触发杀毒软件的行为告警;利用白加黑技术,将恶意代码嵌入到微软官方签名的白程序中加载执行,绕过信任校验。杀毒软件的核心检测机制有哪些?答案:主流检测机制包括:静态特征码检测:匹配恶意程序的固定哈希值、特征字符串标识;启发式扫描:分析程序的代码逻辑特征,识别出疑似恶意的可疑行为;动态沙箱检测:将程序放到隔离的虚拟沙箱环境中运行,监控程序的所有行为,判定是否属于恶意行为;云联动检测:将本地发现的可疑文件信息上传到云端威胁情报库匹配,识别最新的恶意样本。什么是钓鱼攻击,主流的钓鱼攻击类型有哪些?答案:钓鱼攻击是攻击者构造伪装成正规可信站点的恶意页面,诱导受害者输入账号密码、银行卡信息等敏感隐私数据的攻击手段。主流类型包括:网页钓鱼、邮箱钓鱼、短信钓鱼(Smishing)、语音钓鱼(Vishing)、鱼叉钓鱼定向攻击指定高价值人员获取核心权限。什么是钓鱼邮件的核心特征有哪些?答案:典型钓鱼邮件特征包括:发件人域名伪装成企业内部官方域名,存在微小的字符差别;邮件内容诱导用户点击恶意链接、下载恶意附件,附带紧急性话术催促用户立刻操作;邮件携带Office宏恶意附件、压缩包恶意程序附件;邮件内容中包含的链接跳转域名不属于官方正规业务域名。什么是零信任安全,核心理念是什么?答案:零信任核心理念是“永不信任,始终验证”,摒弃传统网络安全架构中内网默认可信的假设,无论访问主体处于内网还是外网环境,访问任何资源都需要经过身份认证、权限校验、安全检测,默认所有访问请求都是不可信的,实现最小化权限授予。等保2.0的五个安全保护等级是如何划分的?答案:第一级:自主保护级,适用于普通的小型民营企业系统,遭到破坏后会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益;第二级:指导保护级,适用于一般的企事业单位内部系统,遭到破坏后会对公民、法人合法权益产生严重损害,或对社会秩序、公共利益造成损害;第三级:监督保护级,适用于政府机关、金融、医疗、能源等关键信息基础设施系统,遭到破坏后会对社会秩序和公共利益造成严重损害,甚至损害国家安全;第四级:强制保护级,适用于涉及国计民生的核心关键基础设施系统,遭到破坏后会对社会秩序和公共利益造成特别严重损害,损害国家安全;第五级:专控保护级,适用于核心国家涉密军事系统。等保测评的核心流程是什么?答案:核心流程分为五步:第一步:系统定级备案,梳理系统资产确定对应安全等级,到当地公安网安部门完成备案;第二步:差距测评,对照等保2.0标准要求,对系统现有的安全防护能力进行检测,找出不符合要求的差距项;第三步:安全整改,针对差距项补齐对应的安全防护措施,从物理、网络、主机、应用、数据五个层面完成防护建设;第四步:正式测评,委托具备资质的第三方等保测评机构对系统进行全项测评,测评得分达到70分以上即为合格;第五步:拿到等保测评合格报告后定期复测,第三级系统每一年复测一次,第四级系统每半年复测一次。《网络安全法》中定义的关键信息基础设施运营者的核心安全义务是什么?答案:核心安全义务包括:落实等级保护制度,履行安全保护责任;定期开展安全检测评估,每年至少一次开展风险评估;重要系统在中国境内运营中收集和产生的个人信息和重要数据应当在境内存储;发生网络安全事件时要按照规定向监管部门及时上报;采购网络产品和服务要通过国家安全审查。《数据安全法》中将数据按重要程度划分的等级是什么?答案:按照数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,将数据分为一般数据、重要数据、核心国家秘密数据三个等级,对不同等级的数据实施分级分类保护。数据脱敏的核心定义和主流技术方案是什么?答案:数据脱敏是指对敏感数据进行变形处理,在不影响业务正常使用的前提下,隐藏数据的真实敏感信息,防止敏感数据泄露。主流技术方案包括:替换法、掩码屏蔽法、不可逆加密法、顺序打乱法、数值扰动法等,比如将11位手机号中间4位替换成星号,隐藏真实号码。什么是数据泄露防护DLP,核心能力是什么?答案:数据泄露防护系统核心能力包括:对全网络流量中的敏感数据进行识别检测,监控敏感数据的外发行为;对终端主机上的敏感文件操作进行管控,禁止未经授权的敏感文件外发、拷贝到外接存储设备;对邮件系统的外发敏感内容进行检测拦截,防止敏感数据通过邮件渠道泄露。网络安全应急响应的标准流程是什么?答案:主流应急响应PDCERF流程分为六个阶段:准备阶段:提前建设应急响应团队,储备应急工具、制定应急预案;检测阶段:对收到的告警事件进行分析,确认安全事件的真实类型和影响范围;遏制阶段:临时采取隔离受感染主机、封禁攻击IP等措施,防止攻击影响范围进一步扩大;根除阶段:彻底清除系统中的恶意程序、恶意后门,修补对应的安全漏洞,从根源消除攻击入口;恢复阶段:逐步将业务系统恢复到正常运行状态,验证业务功能可用性;总结阶段:对整个攻击事件进行溯源分析,输出事件报告,优化现有安全防护体系避免同类事件再次发生。服务器被入侵后,入侵排查的核心排查点有哪些?答案:核心排查点包括:排查系统最近新增的可疑账号,查看/etc/passwd、Windows本地用户列表有无隐藏后门账号;排查系统最近的操作日志、登录日志,查看有无异常IP远程登录记录;排查系统最近新增的可疑进程、可疑端口,识别挖矿程序、远控木马进程;排查Web站点目录下新增的可疑Webshell文件,找到攻击者上传的后门;排查系统的开机启动项、定时任务,查看有无恶意持久化配置。什么是IOC威胁指示,常见的IOC类型有哪些?答案:IOC即入侵指示特征,是能够证明系统已经发生入侵行为的可观测指标,主流类型包括:恶意文件的MD5、SHA256哈希值;攻击者使用的恶意IP地址、恶意域名;恶意程序生成的注册表键值、文件路径;恶意程序执行产生的特定命令行日志特征。攻击溯源的核心方法有哪些?答案:主流溯源方法包括:通过Web访问日志回溯攻击者的原始IP地址,关联威胁情报平台标记的IP归属和历史攻击记录;通过攻击者上传的恶意程序样本特征,关联同源攻击团伙的历史攻击事件,匹配团伙特征;通过攻击者留下的社交账号、支付信息、邮箱信息等身份标识,溯源攻击者真实身份;通过控制的肉鸡节点反向追踪攻击者上线的C2服务器地址,定位攻击团伙的基础设施。什么是容器安全,Docker环境下常见的安全风险有哪些?答案:Docker容器环境常见的安全风险包括:容器镜像存在漏洞,镜像中包含恶意后门、存在高危系统组件漏洞;容器配置不当,给容器分配了过高的特权权限,允许挂载宿主主机的磁盘目录,直接导致容器逃逸接管宿主主机权限;容器网络未做隔离,攻击者攻破一个容器就可以直接访问同宿主机下所有其他容器的内部服务;容器编排系统K8s的API端口未做身份认证,攻击者直接控制整个集群所有容器。容器逃逸的核心常见实现方式有哪些?答案:主流逃逸方式包括:利用Docker内核漏洞直接突破容器隔离权限,获取宿主主机命令执行权限;容器配置特权模式启动,直接挂载宿主主机的/dev设备文件,读写宿主主机磁盘篡改系统配置实现逃逸;滥用Dockersidecar配置、挂载宿主主机系统目录的权限,直接修改宿主主机定时任务写入恶意代码实现逃逸。云安全的核心共享责任模型是什么?答案:云服务商和云租户共同承担云环境的安全责任:IaaS模式下云服务商负责底层物理基础设施、服务器虚拟化层的安全,云租户负责操作系统、应用程序、存储数据的安全防护;PaaS模式下云服务商负责底层基础设施、操作系统、运行环境的安全,云租户负责自己开发的应用代码、业务数据的安全防护;SaaS模式下云服务商负责几乎全层级的安全防护,云租户仅需要负责自己的账号权限、业务数据访问权限的配置安全。云主机元数据服务的典型安全风险是什么?答案:阿里云、AWS、腾讯云等主流云服务商的云主机内部默认可访问54元数据接口,正常情况下攻击者如果通过SSRF漏洞访问该接口,就可以直接获取云主机的临时AK/SK身份凭证,利用该凭证登录云平台控制台,接管整个云账号的所有资产权限,风险极高。IAM身份访问管理的核心安全原则是什么?答案:核心原则是权限最小化,给每个身份实体分配刚好满足业务需求的最低权限,禁止给普通用户分配管理员级别的全权限;开启多因素认证MFA,所有高权限账号登录必须二次校验身份,防止账号密码泄露被攻击者冒用;定期清理闲置的身份账号,及时回收过期的权限策略,避免权限遗留风险。什么是Wireshark,抓包分析安全事件的核心常用过滤规则有哪些?答案:Wireshark是主流的网络数据包分析工具,常用的安全相关过滤规则包括:ip.addr==x.x.x.x过滤指定IP的所有数据包;tcp.port==80过滤指定端口的TCP流量;http.request.method==POST过滤所有HTTPPOST请求;containsxxx过滤指定域名的DNS查询流量;tcp.flags.syn==1过滤所有SYN标志位的数据包。什么是ARP欺骗攻击,核心实现原理是什么?答案:ARP协议是地址解析协议,将IP地址转换为对应的MAC地址,ARP欺骗攻击攻击者发送伪造的ARP响应报文,篡改局域网内主机的ARP缓存表,让目标主机将攻击者的MAC地址当作网关的MAC地址,所有流量都会经过攻击者主机转发,实现局域网内流量嗅探、中间人攻击。中间人攻击的核心危害有哪些?答案:中间人攻击攻击者可以拦截篡改通信双方传输的所有数据,窃取账号密码、敏感信息;篡改网页返回内容插入恶意代码、钓鱼链接;劫持HTTPS流量,伪造SSL证书实现解密HTTPS加密流量,获取加密传输的明文内容。常见的密码暴力破解防护方案有哪些?答案:核心防护方案包括:添加图形验证码、滑块验证码等人机校验,防止自动化脚本批量暴力破解;配置登录失败次数限制,连续登录失败5次以上就临时锁定账号15分钟;部署登录异常检测机制,异地陌生IP、异常时间段登录触发二次身份校验;接入设备指纹识别机制,识别大量不同终端发起的批量登录请求直接拦截。什么是暴力破解攻击,主流的暴力破解优化手段有哪些?答案:暴力破解攻击是攻击者通过枚举大量可能的密码组合,尝试身份认证破解账号密码的攻击手段,优化手段包括:使用高概率的弱口令字典优先尝试,提升破解效率;针对社工库泄露的用户个人信息生成针对性的自定义社工字典,大幅提升破解命中率;分布式多节点并发破解,绕过单IP请求频率限制,大幅提升枚举速度。什么是SQL注入的堆叠注入和联合注入的核心区别?答案:联合注入是使用unionselect关键字,在原有查询语句的基础上拼接另外一条select查询语句的结果,前提是前后两条查询语句的返回字段数量完全一致;堆叠注入是直接在原有SQL语句的末尾使用分号分隔,直接拼接一条完全独立的新SQL语句执行,可执行增删改查任意类型的SQL语句,能力覆盖范围比联合注入更强。什么是PHP的eval函数安全风险?答案:eval函数会直接将传入的字符串当作PHP代码执行,如果用户可控的参数直接传入eval函数且未做过滤,攻击者可以传入任意构造的PHP恶意代码直接执行,实现远程代码执行漏洞,是PHP环境最常见的高危函数风险之一。什么是Java的反序列化漏洞的核心利用前提是什么?答案:核心利用前提有两个:一是目标应用的类路径中存在可用的危险利用链类,比如ApacheCommonsCollections系列的危险类实现了特定的恶意代码执行逻辑;二是应用的反序列化接口接收用户传入的序列化对象,没有做白名单校验,攻击者传入恶意构造的序列化对象即可自动触发利用链执行任意代码。什么是挖矿病毒,典型特征有哪些?答案:挖矿病毒是攻击者植入到目标服务器中占用大量CPU、GPU计算资源,运行虚拟货币挖矿程序获取非法收益的恶意程序,典型特征包括:服务器CPU使用率长期维持在90%以上的高位,业务性能严重下降;进程列表中存在大量占用高算力的可疑无签名进程;服务器对外连接陌生的矿池挖矿节点地址,流量特征匹配挖矿通信协议。勒索病毒的核心攻击和传播流程是什么?答案:主流勒索病毒攻击流程:攻击者通过钓鱼邮件、远程服务漏洞入侵突破边界进入内网;在内网横向移动批量感染大量主机,在所有磁盘目录下生成恶意加密程序;对主机上所有文档、图片、数据库等用户重要数据文件进行高强度加密,修改文件后缀名;在桌面生成勒索信,要求受害者支付指定金额的比特币赎金才会提供解密密钥。勒索病毒事件的应急处置核心步骤是什么?答案:核心步骤:第一时间断开被感染主机的网络连接,防止病毒进一步在内网扩散加密更多文件;备份所有被加密的文件样本,避免数据丢失;排查病毒入侵入口,封堵漏洞切断攻击来源;从离线灾备备份系统中恢复未被加密的业务数据,优先恢复业务运行;评估损失,必要时向公安网安部门报案。什么是VPN远程接入的典型安全风险?答案:典型风险包括:VPN账号弱口令被攻击者暴力破解,直接进入企业内网;VPN服务本身存在未修补的高危漏洞,攻击者直接利用漏洞突破内网边界;MFA多因素认证配置不当,攻击者窃取用户账号密码后绕过校验接入内网;VPN接入的终端没有做安全检测,带毒终端接入内网后将恶意程序带入内网环境。内网域环境中常见的协议认证漏洞有哪些?答案:主流漏洞包括:NetBIOS协议的NTLMrelay中继攻击,攻击者抓取内网NTLM认证请求中继到目标主机,直接实现无哈希情况下的权限接管;Kerberos协议的AS-REQRoasting攻击,无需任何域权限即可爆破获取域内用户的NTLM哈希;Kerberos协议的黄金票据、白银票据攻击,实现域权限长期维持。什么是权限维持,Windows系统常见的权限维持手段有哪些?答案:权限维持是攻击者入侵目标主机后,留下隐蔽的后门,即使攻击者入侵的初始漏洞被修补,仍然可以继续保持对主机的访问权限。Windows常见权限维持手段包括:添加隐藏管理员账号;修改注册表的开机启动项配置;利用计划任务配置定时运行后门程序;植入粘滞键、屏幕键盘等系统级后门,未登录系统时按下指定快捷键即可调出命令行获取系统权限。Linux系统常见的后门权限维持手段有哪些?答案:主流手段包括:在/etc/rc.d/rc.local文件中添加后门执行命令,系统开机自动执行;新增定时任务cron配置定时执行后门脚本;替换系统常用的ls、ps等命令的二进制文件植入后门;写入/etc/ld.so.preload动态链接库劫持后门,实现所有运行的程序加载恶意动态链接库隐藏进程。什么是webshell,主流的中国菜刀、蚁剑工具的核心功能是什么?答案:webshell是Web攻击者上传到Web服务器的脚本后门,通常以PHP、ASP、JSP等脚本语言编写,攻击者通过webshell可以对服务器执行文件管理、命令执行、数据库操作等操作。中国菜刀、蚁剑是国内主流的webshell管理工具,核心功能是通过配置webshell的地址和连接密码,可视化管理控制对应的服务器,支持虚拟终端、文件上传下载、数据库管理等功能。什么是蓝队和红队,红蓝对抗的核心目标是什么?答案:红队即攻击队,模拟真实黑客的攻击手段对目标单位的系统进行渗透攻击,发现潜在的安全风险;蓝队即防御队,负责防守保护目标单位的所有资产,监测发现红队的攻击行为,阻断攻击并溯源反制红队。红蓝对抗的核心目标是通过实战化攻防演练,检验企业的真实安全防护能力,发现现有防护体系的短板并补齐优化,提升面对真实高级攻击的抵御能力。什么是ATT&CK框架,核心价值是什么?答案:MITREATT&CK框架是覆盖全攻击生命周期的通用战术技术知识库,将攻击者从初始访问、执行、持久化、权限提升、防御规避、凭证访问、发现、横向移动、收集、命令控制、数据渗出、影响的全流程战术和对应的技术点全部标准化梳理,安全团队可以基于ATT&CK框架建立自己的攻击检测矩阵,覆盖所有攻击阶段的检测能力,大幅提升威胁检测覆盖率。什么是高级持续性威胁APT攻击,核心特征是什么?答案:APT攻击是针对高价值目标的长期、定向、隐蔽的高级入侵攻击,核心特征包括:攻击目标高度明确,一般瞄准政府、军工、金融等高价值机构;攻击周期非常长,攻击者可以潜伏在目标内网几个月甚至几年时间不被发现;攻击手段高度定制化,针对目标环境开发0day漏洞、定制恶意程序规避检测,窃取核心敏感数据。终端安全EDR的核心能力是什么?答案:终端检测与响应EDR系统核心能力包括:监控终端主机上的所有进程行为、文件操作、注册表修改操作,实时识别恶意程序的可疑行为;发现恶意威胁后可以直接一键隔离恶意文件、终止恶意进程,快速响应阻断攻击;具备终端全行为回溯能力,安全事件发生后可以回溯全链路攻击行为,还原完整攻击过程。什么是态势感知平台,核心功能是什么?答案:网络安全态势感知平台汇聚全网络全设备的安全日志数据,通过大数据分析、威胁情报关联分析等技术,对全网的安全威胁进行统一监测、分析、可视化展示,实现全网安全态势的全局感知,提前发现潜在的高级威胁攻击,实现安全威胁的统一运营处置。HTTPS协议相比HTTP协议的核心安全优势是什么?答案:核心安全优势包括:传输通道全程加密,中间攻击者无法窃听通信传输的明文内容,防止敏感数据被
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年部编版新教材道德与法治八年级上册教学计划(含进度表)
- 员工思想报告范例2026(3篇)
- 电子政务自查报告(3篇)
- 2026及未来5年中国啤酒机数据监测研究报告
- 2026及未来5年中国吊带手挽袋数据监测研究报告
- 2026事业单位工勤技能-江苏-江苏水生产处理工五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-江苏-江苏城管监察员一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-新疆-新疆军工电子设备制造工二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-山西-山西保育员五级(初级工)历年参考题库含答案详解3套试卷
- 绿色果蔬食品产业园项目可行性研究报告模板-拿地立项申报
- 2026年贵州省中考英语试题(含答案)
- 2026年福建从村党组织书记、村委会主任中考试录用乡镇机关公务员练习试题及答案
- 2026年网格员矛盾纠纷排查化解理论知识试题及答案
- 文化墙改造施工组织设计方案
- 2026年湖北省武汉市中考数学试题卷(答案解析版)
- 【中考真题】云南省2026年初中学业水平考试语文真题试卷(含答案)
- 七年级下册数学计算题300道
- 大路工业园区评估报告
- 抗生素的合理应用培训课件
- YY 0465-2019一次性使用空心纤维血浆分离器和血浆成分分离器
- GB/T 7113.3-2011绝缘软管第3部分:聚氯乙烯玻璃纤维软管
评论
0/150
提交评论