版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2025年(网络空间安全-网络攻击与防御)网络攻击与防御试题及答案一、单项选择题(本大题共15小题,每小题2分,共30分)1.生成式AI技术普及后,AI增强型网络钓鱼已成为主流攻击方式之一,下列不属于AI增强型钓鱼攻击核心特征的是()A.可批量生成高度个性化的钓鱼内容,适配不同攻击目标B.能够模拟目标联系人的沟通习惯、语气语调,大幅降低受害者警惕性C.可结合深度伪造(Deepfake)技术生成音视频内容,针对企业高管开展社交工程诈骗D.仅能针对不特定公众发起无差别攻击,攻击精准度远低于传统钓鱼2.针对物联网设备的Mirai类僵尸网络攻击,其核心传播利用的是物联网设备的哪类常见漏洞?()A.硬编码凭证漏洞B.缓冲区溢出漏洞C.SQL注入漏洞D.跨站脚本漏洞3.近年曝出的OAuth2.0协议钓鱼攻击中,攻击者主要利用哪一缺陷窃取用户授权凭证?()A.OAuth授权流程中第三方应用的重定向URI未严格校验B.OAuth协议本身加密算法可被不可逆破解C.用户端浏览器缓存机制漏洞D.应用服务器证书签发漏洞4.下列网络攻击行为中,属于被动攻击的是()A.DDoS攻击B.流量嗅探与窃听C.中间人篡改数据D.SQL注入拖库5.零信任架构的核心设计原则是()A.永远信任,永不验证B.从不信任,永远验证,基于最小权限访问C.内网信任,外网验证D.基于身份的静态权限分配6.针对大语言模型(LLM)的提示注入攻击中,间接提示注入攻击指的是()A.攻击者直接在用户输入的提示中注入恶意指令,诱导LLM执行恶意操作B.攻击者将恶意指令嵌入到LLM训练数据或外部知识库中,当LLM调用相关内容时触发恶意指令C.攻击者对LLM的训练数据投毒,篡改模型参数D.攻击者通过对抗样本诱导LLM输出错误内容7.企业部署的Web应用防火墙(WAF)主要防护的攻击类型不包括下列哪项?()A.SQL注入B.XSS跨站脚本C.CC攻击D.磁盘坏道导致的系统宕机8.DDoS攻击中的反射放大攻击,依赖的核心条件是()A.开放且存在放大效应的UDP服务B.大量已感染木马的内网主机C.目标服务器带宽远小于攻击者带宽D.目标服务器未部署防火墙9.下列哪种漏洞属于逻辑漏洞,而非代码层面的输入验证漏洞?()A.越权访问漏洞B.存储型XSS漏洞C.联合SQL注入漏洞D.缓冲区溢出漏洞10.国家网络安全等级保护2.0标准中,要求三级以上信息系统必须具备的网络攻击防护能力不包括()A.攻击行为监测告警B.入侵事件溯源分析C.全自动漏洞修复,无需人工干预D.关键节点冗余备份11.侧信道攻击是一种针对密码实现而非密码算法本身的攻击,下列不属于侧信道攻击的是()A.基于时间消耗分析密钥的时间攻击B.基于功耗波动分析密钥的功耗分析攻击C.利用电磁辐射泄露窃取密钥的电磁攻击D.穷举遍历密钥空间的暴力破解攻击12.近年来供应链攻击成为关键信息基础设施的主要威胁之一,下列攻击事件中不属于供应链攻击的是()A.SolarWinds事件中攻击者篡改官方软件更新注入后门B.攻击者篡改某品牌路由器官方固件植入恶意代码C.攻击者通过钓鱼邮件获取企业员工邮箱账号D.攻击者在npm开源仓库发布仿冒包窃取开发者信息13.网络入侵检测系统(IDS)和入侵防御系统(IPS)的核心区别是()A.IDS是旁路部署,仅告警不阻断,IPS在线部署可主动阻断恶意流量B.IDS只能检测外部攻击,IPS只能检测内部攻击C.IDS基于特征检测,IPS基于行为检测D.IDS需要硬件部署,IPS只能软件部署14.针对远程桌面协议RDP的攻击中,最常见的初始访问方式是()A.弱口令爆破B.利用RDP本身加密破解C.通过XSS获取会话凭证D.物理接触终端15.Cookie窃取型XSS攻击的核心危害是()A.窃取用户的会话身份凭证,冒充用户身份登录系统B.直接篡改用户本地磁盘文件C.导致服务器宕机D.获取服务器的系统权限二、多项选择题(本大题共5小题,每小题4分,共20分,多选、少选、错选均不得分)1.生成式AI技术普及后,带来的新型网络攻击风险包括下列哪些项?()A.AI生成高仿真钓鱼内容,大幅提升钓鱼攻击成功率B.AI可自动批量挖掘潜在漏洞,降低高危漏洞利用的技术门槛C.Deepfake音视频用于身份伪造诈骗,可造成大额财产损失D.AI可优化僵尸网络C2通信特征,规避传统安全检测设备2.常见的Web攻击防护手段包括下列哪些?()A.部署Web应用防火墙(WAF)B.对所有用户输入进行严格的过滤和转义处理C.采用预编译参数化查询防止SQL注入D.启用HTTPS加密传输,防止会话凭证被劫持3.零信任架构的核心组件包括()A.统一身份识别与访问管理(IAM)B.持续动态信任评估C.微隔离访问控制D.静态全量权限分配4.针对DDoS攻击的常见防御手段包括()A.云端流量清洗B.任播(Anycast)技术分散攻击流量C.黑洞路由引流D.应用层端口加密5.网络安全应急响应的关键核心阶段包括()A.入侵检测与事件发现B.攻击遏制与恶意清除C.业务恢复与攻击溯源D.事后整改与能力加固三、简答题(本大题共4小题,每小题10分,共40分)1.简述AI增强型钓鱼攻击与传统钓鱼攻击的核心区别,并列举2种针对性防御手段。2.分析传统边界式网络防护的核心缺陷,说明零信任架构为什么能够有效应对当前频发的内网攻击威胁。3.简述SQL注入攻击的原理,并列举3种常见的SQL注入防护方法。4.简述什么是软件供应链攻击,并列举3种针对性防御措施。四、综合分析题(本大题共1小题,共10分)某国内大型制造企业2024年发生一起网络攻击事件:攻击者首先通过鱼叉式钓鱼邮件获取了企业前台行政员工的企业邮箱权限,随后以该员工身份向财务部门发送了伪造的供应商催款通知,附带伪造的对账单,同时攻击者利用公开渠道获取的供应商负责人语音样本,通过AI语音克隆技术伪造了该负责人的微信语音,确认转账事宜,最终骗取财务人员转账200万元后才发现异常。请结合该案例,分析本次攻击的类型、攻击链路特征,并提出针对性防御方案。参考答案一、单项选择题1.D2.A3.A4.B5.B6.B7.D8.A9.A10.C11.D12.C13.A14.A15.A二、多项选择题1.ABCD2.ABCD3.ABC4.ABC5.ABCD三、简答题1.参考答案:核心区别:(1)生成效率与个性化程度不同:传统钓鱼攻击需人工编写攻击内容,生成效率低,多为模板化无差别攻击;AI增强型钓鱼可通过大语言模型批量生成高度个性化内容,可针对不同目标定制攻击文案,攻击效率和精准度远高于传统钓鱼。(2)欺骗性不同:传统钓鱼内容模板化痕迹明显,容易被识别;AI增强型钓鱼可结合目标公开社交信息,模拟目标联系人的语气习惯,还可结合深度伪造、语音克隆生成音视频内容,欺骗性大幅提升。(3分,答对两点即可得满分)针对性防御手段:①建立敏感操作多渠道交叉验证机制,涉及转账、敏感信息变更、权限调整等操作,必须通过线下见面、官方专用系统、电话回拨等多渠道核验身份,禁止仅依据邮件、即时通讯消息完成操作;②部署AI生成内容检测工具,在企业邮件网关、即时通讯入口新增AI伪造内容检测模块,拦截异常攻击内容,同时定期开展员工安全培训,提升员工对AI钓鱼攻击的识别能力;③配置SPF、DKIM、DMARC等邮件验证机制,拦截伪造发件地址的钓鱼邮件。(答对任意两种即可得7分,共10分)2.参考答案:传统边界防护的核心缺陷:①传统防护遵循“内网可信、外网不可信”的默认假设,攻击者一旦突破外围边界进入内网,即可不受限制地开展横向移动,访问所有核心资产,缺乏内层访问管控;②传统防护采用粗粒度的静态权限分配,用户获得内网访问权限后,通常拥有远超业务需求的访问权限,一旦账号被攻破,会给攻击者提供极大的攻击便利;③传统边界无法适配云办公、远程办公等新型场景,大量业务流量跨边界交互,原有边界防护逻辑已经失效。(4分,答对两点即可得满分)零信任应对内网攻击的逻辑:①零信任遵循“从不信任、永远验证”的核心原则,无论访问主体来自外网还是内网,都需要进行身份核验和权限授权,不默认任何主体和区域可信,从根源上消除了攻击者突破边界后的自由活动空间;②零信任采用最小权限访问原则,为每个访问主体分配仅能满足当前业务需求的最小权限,同时基于访问时间、终端状态、访问场景开展持续动态信任评估,实时调整访问权限,即使某个低权限账号被攻破,攻击者也无法横向移动访问核心资产;③零信任通过微隔离技术实现核心资产的细粒度隔离,限制攻击者横向移动的范围,大幅降低攻击影响。(6分,答对两点即可得满分,共10分)3.参考答案:SQL注入攻击原理:SQL注入是指Web应用程序未对用户输入的内容进行有效过滤验证,攻击者将恶意SQL语句插入到用户输入字段中,使得恶意SQL语句被数据库服务器解析执行,从而实现窃取数据库数据、篡改数据、删除数据甚至获取服务器系统权限的攻击方式。(3分)常见防护方法:①采用参数化预编译查询,将SQL语句的结构和用户输入参数分离,用户输入仅会被当作数据参数处理,不会被解析为SQL指令,从根源避免SQL注入漏洞产生;②对用户输入进行严格的过滤转义,对输入中的特殊字符(单引号、分号、注释符等)和SQL关键字进行转义或过滤,阻止恶意SQL语句的解析执行;③部署Web应用防火墙,对访问请求中的SQL注入攻击特征进行检测拦截,同时遵循最小权限原则配置数据库账号,避免应用使用数据库管理员等高权限账号,即使发生注入攻击也无法控制服务器或窃取全部核心数据;④定期开展代码审计和漏洞扫描,及时发现修复已存在的SQL注入漏洞。(答对任意3种即可得7分,共10分)4.参考答案:软件供应链攻击定义:供应链攻击是指攻击者不直接攻击目标组织,转而攻击目标组织使用的上游产品、开源组件、软件分发渠道等供应链环节,将恶意代码注入合法软件中,随着合法软件的分发传播,侵入目标组织内部实现攻击目的的攻击方式。(3分)针对性防御措施:①建立软件成分分析(SCA)机制,对企业使用的所有开源组件、第三方软件、外购服务进行全生命周期的资产管理和漏洞扫描,及时更新存在高危漏洞的组件,禁止使用未经过安全检测的第三方组件;②建立软件签名验证机制,所有官方发布的软件、固件都需要进行代码签名,终端运行前验证签名的有效性,确认软件未被篡改后再运行,防止攻击者篡改分发的合法软件;③将供应链安全纳入供应商准入考核,定期对上游供应商的开发流程、构建流程、分发流程开展安全审计,限制供应商内部系统的访问权限,防止攻击者入侵供应商系统注入恶意后门;④对关键业务系统使用的第三方组件进行源码审计,及时发现隐藏的恶意代码和后门。(答对任意3种即可得7分,共10分)四、综合分析题参考答案:本次攻击属于AI增强型鱼叉钓鱼诈骗攻击,是典型的结合生成式AI技术的社交工程攻击。(1分)攻击链路特征:①初始访问阶段:攻击者选择权限较低、安全防护意识薄弱的前台员工作为突破口,通过鱼叉钓鱼获取邮箱权限,利用内部身份降低后续攻击的警惕性,攻击成本低、成功率高;②攻击推进阶段:攻击者盗用内部身份后,结合AI技术伪造对账单和供应商负责人语音,大幅提升攻击的欺骗性,利用企业内部审批流程的漏洞实现攻击目的;③攻击目的:本次攻击以非法骗取企业财产为直接目的,属于典型的财产欺诈类攻击,攻击链路清晰,技术结合管理漏洞,整体隐蔽性强。(3分)针对性防御方案:①完善敏感操作审批机制:建立大额转账、付款的多渠道交叉验证制度,所有对外转账必须通过供应商预留的官方电话回拨验证,或者通过企业双方专用的合作系统确认,禁止仅依据邮件、微信等非正式渠道的消息完成转账
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 胶印版材工艺工岗位实操掌握考核试卷含答案
- 运动场草坪管理师技术管理模拟考核试卷含答案
- 研究生委托培养协议书范本9篇
- 2025年铁路公司招聘考试(计算机专业知识)考前冲刺试题及答案二
- 2025年全国计算机等级考试一级考试题库资料及答案
- 2025年国际汉语教师资格证CTCSOL试题及答案
- 2026年秋季开学高三决胜六月晨会讲话课件
- 2026及未来5年中国机拼被数据监测研究报告
- 2025计算机三级真题附答案详解(精练)
- 2025年9月GESP编程能力认证C++等级考试一级真题(含答案)和解析
- 粮食消防培训
- 航空保卫条例培训课件教学
- DB46∕T 684-2025 土沉香(白木香)传统造香技术规程
- 劳务员岗位知识培训课件
- 行车吊装安全培训课件
- 小学生地理教学课件
- 2026年中考数学-模型·方法·技巧突破 专题1-6二倍角的解题策略:倍半角模型与绝配角(学生版+名师详解版)
- 摄影用光基础知识培训课件
- 2025年网格员知识题库及参考答案
- 废旧料存放管理办法
- 冠名权合作合同范本
评论
0/150
提交评论