2026年网络攻防基础实训试题(附答案)_第1页
2026年网络攻防基础实训试题(附答案)_第2页
2026年网络攻防基础实训试题(附答案)_第3页
2026年网络攻防基础实训试题(附答案)_第4页
2026年网络攻防基础实训试题(附答案)_第5页
已阅读5页,还剩6页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络攻防基础实训试题(附答案)一、单项选择题(每题1.5分,共30分)1.在TCP/IP模型中,负责端到端可靠传输的协议是?A.IPB.TCPC.UDPD.ICMP答案B2.以下哪个端口默认用于HTTPS服务?A.80B.443C.22D.21答案B3.下列攻击中,属于拒绝服务攻击的是?A.SQL注入B.XSSC.SYNFloodD.钓鱼邮件答案C4.Nmap中用于检测目标主机存活的常用参数是?A.-sSB.-sVC.-snD.-O答案C解析-sS为SYN扫描,-sV为版本探测,-O为操作系统探测。5.以下工具中主要用于抓包分析的是?A.MetasploitB.WiresharkC.JohntheRipperD.Hydra答案B6.在Linux系统中,将文件权限设置为属主可读可写可执行、属组和其他用户只读的命令是?A.chmod744fileB.chmod755fileC.chmod644fileD.chmod711file答案A7.以下哪项是SQL注入攻击的典型特征?A.在URL参数中插入构造的SQL语句B.向目标发送大量ICMP包C.伪造源IP地址建立TCP连接D.利用社会工程学获取口令答案A8.防火墙默认策略中,通常建议采用的安全原则是?A.默认允许所有流量B.默认拒绝所有流量,按需放行C.只拒绝已知恶意流量D.关闭防火墙答案B9.关于HTTPS与HTTP的区别,下列说法正确的是?A.HTTPS使用明文传输B.HTTPS默认使用80端口C.HTTPS在HTTP与TCP之间加入SSL/TLS加密层D.HTTPS不需要证书答案C10.以下哪种密码攻击方式属于暴力破解?A.字典攻击B.彩虹表攻击C.穷举所有可能组合D.钓鱼获取密码答案C11.在渗透测试流程中,信息收集阶段的主要目的是?A.获取系统最高权限B.发现目标资产、开放端口与服务C.清理攻击痕迹D.安装后门答案B12.下列哪项属于Web应用漏洞?A.ARP欺骗B.跨站脚本攻击(XSS)C.MAC泛洪D.IP分片攻击答案B13.以下关于公钥密码体制的说法,正确的是?A.加密密钥和解密密钥相同B.公钥可以公开,私钥必须保密C.公钥用于解密D.私钥可以公开答案B14.在Linux中,查看当前监听端口的命令是?A.ifconfigB.netstat-anC.ps-efD.ls-l答案B15.下列哪项不是恶意软件常见类型?A.木马B.蠕虫C.防火墙D.勒索软件答案C16.关于DDoS攻击,以下描述正确的是?A.通常由单个主机发起B.通过大量受控主机向目标发送请求,耗尽资源C.只能攻击Web服务器D.无法防范答案B17.以下哪项属于社会工程学攻击?A.缓冲区溢出B.钓鱼邮件诱导点击恶意链接C.SQL注入D.中间人攻击答案B18.在Windows系统中,用于查看网络连接和路由表的命令是?A.ipconfigB.netstatC.tracertD.nslookup答案B19.以下关于漏洞扫描与渗透测试的区别,正确的是?A.漏洞扫描只发现潜在漏洞,一般不进行利用B.渗透测试只进行端口扫描C.漏洞扫描会主动利用漏洞获取权限D.两者完全相同答案A20.下列哪项是安全的密码存储方式?A.明文保存B.Base64编码保存C.加盐哈希保存D.MD5不加盐保存答案C二、多项选择题(每题2分,共20分)1.以下属于网络层协议的有?A.IPB.ICMPC.TCPD.ARP答案A、B解析TCP属于传输层;ARP在TCP/IP四层模型中通常归为网络接口层。2.以下哪些属于常见的Web攻击方式?A.SQL注入B.XSSC.CSRFD.ARP欺骗答案A、B、C解析ARP欺骗属于局域网网络层攻击,不属于Web应用层攻击。3.关于防火墙,以下说法正确的有?A.可以过滤进出网络的数据包B.可以完全防止所有攻击C.可以基于端口、协议、IP进行访问控制D.可以记录流量日志答案A、C、D解析防火墙不能完全防止所有攻击,例如应用层攻击、内部攻击等。4.以下哪些工具可用于密码破解?A.HydraB.JohntheRipperC.NmapD.Hashcat答案A、B、D解析Nmap主要用于网络发现和端口扫描,不具备密码破解功能。5.下列哪些属于渗透测试阶段?A.信息收集B.漏洞分析C.权限提升D.痕迹清理答案A、B、C、D6.以下关于XSS攻击的描述,正确的有?A.可以在受害者浏览器中执行恶意脚本B.分为反射型、存储型、DOM型C.只影响服务器D.可窃取Cookie或会话信息答案A、B、D解析XSS主要影响客户端浏览器,而不是直接攻击服务器。7.以下哪些措施有助于提高系统安全性?A.定期更新补丁B.使用强密码C.开启不必要的服务D.限制用户权限答案A、B、D解析开启不必要的服务会扩大攻击面,降低安全性。8.关于DDoS攻击,以下哪些属于常见类型?A.SYNFloodB.UDPFloodC.HTTPFloodD.DNSAmplification答案A、B、C、D9.以下哪些属于社会工程学攻击手段?A.钓鱼邮件B.冒充技术支持人员C.尾随进入办公区域D.翻找垃圾桶获取信息答案A、B、C、D10.以下关于HTTPS的描述,正确的有?A.使用SSL/TLS协议加密B.默认端口443C.能够完全防止中间人攻击D.需要数字证书答案A、B、D解析HTTPS不能完全防止中间人攻击,需依赖证书校验、HSTS等配置。三、判断题(每题1分,共10分)1.SYNFlood攻击利用了TCP三次握手过程。答案正确2.弱口令不属于安全风险。答案错误3.Base64编码是一种安全的加密算法。答案错误4.在渗透测试中,未经授权的测试是合法行为。答案错误5.Nmap可以用于端口扫描和服务识别。答案正确6.防火墙可以完全替代入侵检测系统(IDS)。答案错误7.跨站请求伪造(CSRF)攻击需要用户已登录目标站点。答案正确8.使用HTTPS后,Web应用就不会存在SQL注入漏洞。答案错误9.定期备份数据有助于在遭受勒索软件攻击后恢复。答案正确10.公钥密码体制中,私钥用于解密或签名。答案正确四、简答题(每题5分,共20分)1.简述TCP三次握手的过程。答案第一次:客户端发送SYN报文,进入SYNSENT状态;第二次:服务器收到后回复SYN+ACK报文,进入SYNRCVD状态;第三次:客户端回复ACK报文,双方进入ESTABLISHED状态,连接建立。2.简述SQL注入漏洞的成因及常见防范措施。答案成因:应用程序将用户输入直接拼接进SQL语句,未做过滤或参数化处理。防范措施:使用预编译语句或参数化查询;对输入进行严格校验和过滤;数据库账号遵循最小权限原则;部署WAF;避免回显详细错误信息。3.简述漏洞扫描与渗透测试的主要区别。答案漏洞扫描通过自动化工具检测目标系统存在的已知漏洞,不主动利用漏洞,效率高但可能产生误报;渗透测试模拟攻击者行为,在授权范围内尝试利用漏洞验证风险,更深入,需人工参与,结果更准确。4.列举至少5种常见的网络攻击类型并简要说明。答案SQL注入:在输入中插入恶意SQL语句,破坏数据库查询逻辑;XSS:向Web页面注入恶意脚本,在用户浏览器中执行;CSRF:诱导用户点击恶意链接,以用户身份执行非预期操作;DDoS:通过大量请求耗尽目标资源;钓鱼攻击:伪装可信来源骗取用户敏感信息;中间人攻击:拦截并篡改通信双方数据;暴力破解:穷举或尝试大量口令登录系统。五、案例分析/综合题(每题10分,共20分)1.某公司Web服务器遭受攻击,管理员发现服务器CPU占用率持续100%,大量来自不同IP的请求访问首页,且访问日志中显示大量异常的半开TCP连接。请分析:(1)该服务器可能遭受了什么攻击?(2分)(2)说明该攻击的基本原理。(4分)(3)提出至少三种可行的防御或缓解措施。(4分)答案:(1)可能遭受了DDoS攻击,具体为SYNFlood或HTTPFlood。(2)攻击者通过控制大量僵尸主机向目标服务器发送大量伪造源IP的SYN请求或HTTP请求,消耗服务器连接资源或计算资源,使正常用户无法访问。SYNFlood利用TCP三次握手:服务器收到SYN后回复SYN+ACK并等待ACK,大量半开连接占满连接队列。(3)措施:部署抗DDoS设备或云清洗服务;配置防火墙限制单IP连接速率;启用SYNCookie;使用负载均衡和CDN;关闭不必要的服务;与ISP协同过滤攻击流量。2.某学员在授权渗透测试中,发现目标网站登录页面存在SQL注入漏洞,输入admin'or'1'='1后成功绕过登录。请回答:(1)该漏洞产生的原因是什么?(3分)(2)攻击者可能利用该漏洞造成哪些危害

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论