2026年信息安全工程师攻防模拟(附答案)_第1页
2026年信息安全工程师攻防模拟(附答案)_第2页
2026年信息安全工程师攻防模拟(附答案)_第3页
2026年信息安全工程师攻防模拟(附答案)_第4页
2026年信息安全工程师攻防模拟(附答案)_第5页
已阅读5页,还剩12页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年信息安全工程师攻防模拟(附答案)一、单项选择题(每题1分,共20分)1.在TCP/IP协议栈中,用于实现可靠数据传输、流量控制和拥塞控制的核心协议是()。A.IPB.TCPC.UDPD.ICMP答案:B2.下列哪项不属于对称加密算法的典型特征?()A.加密和解密使用相同的密钥B.加解密速度快,适合大量数据加密C.密钥分发和管理困难D.能同时实现加密和数字签名答案:D3.在Windows系统中,用于存储用户密码哈希值(NTLMHash)的关键文件是()。A.systemB.securityC.samD.software答案:C4.下列哪种攻击利用了应用程序未能对用户输入进行充分过滤和验证的漏洞?()A.DDoS攻击B.中间人攻击C.SQL注入攻击D.ARP欺骗攻击答案:C5.数字证书中不包含以下哪项信息?()A.证书持有者的公钥B.证书颁发机构(CA)的私钥C.证书的有效期D.证书的序列号答案:B6.在渗透测试的哪个阶段,测试人员会尝试利用已发现的漏洞,获取系统更高权限或敏感数据?()A.信息收集B.漏洞扫描C.漏洞利用D.报告编写答案:C7.防火墙的“默认拒绝”策略指的是()。A.允许所有流量通过,除非明确禁止B.拒绝所有流量通过,除非明确允许C.对未知流量进行记录并放行D.仅拒绝来自外网的流量答案:B8.用于检测和防御基于已知特征的网络攻击(如特定病毒、木马)的安全设备是()。A.入侵防御系统(IPS)B.防火墙C.漏洞扫描器D.抗拒绝服务(Anti-DDoS)设备答案:A9.“心脏滴血”(Heartbleed)漏洞主要影响了以下哪个开源软件?()A.ApacheHTTPServerB.OpenSSLC.NginxD.MySQL答案:B10.在Linux系统中,用来查看当前系统开放了哪些网络端口及对应进程的命令是()。A.ifconfigB.netstat-tulnpC.psauxD.iptables-L答案:B11.以下哪项是PKI(公钥基础设施)的核心组成部分,负责签发和管理数字证书?()A.注册机构(RA)B.证书颁发机构(CA)C.证书存储库D.终端实体答案:B12.下列哪种加密模式,相同的明文分组在加密后会产生相同的密文分组,安全性相对较低?()A.ECB模式B.CBC模式C.CFB模式D.OFB模式答案:A13.在Web应用安全中,攻击者通过诱使用户访问一个精心构造的链接,从而在用户浏览器中执行非预期脚本的攻击是()。A.CSRFB.XSSC.SSRFD.XXE答案:B14.下列哪项不是社会工程学攻击的常见形式?()A.钓鱼邮件B.电话诈骗C.尾随进入D.缓冲区溢出答案:D15.用于唯一标识一个TCP连接的四元组信息是()。A.源IP、目的IP、协议号、端口号B.源IP、源端口、目的IP、目的端口C.源MAC、目的MAC、源IP、目的IPD.源IP、目的IP、序列号、确认号答案:B16.在风险评估中,“威胁利用脆弱性导致资产损失或破坏的可能性”被称为()。A.资产价值B.脆弱性C.威胁D.风险答案:D17.以下哪种哈希算法产生的输出长度是160位?()A.MD5B.SHA-1C.SHA-256D.SHA-3答案:B18.下列协议中,默认情况下安全性最差,容易遭受密码嗅探的是()。A.SSHB.HTTPSC.TelnetD.SFTP答案:C19.在Windows域环境中,用于存储所有域用户、组和计算机账户信息的核心数据库是()。A.注册表B.ActiveDirectoryC.SAM数据库D.组策略对象答案:B20.Wireshark等抓包工具在混杂模式下可以捕获()。A.仅本机发送和接收的数据包B.流经本机网卡的所有数据包C.仅广播和组播数据包D.被防火墙拦截的数据包答案:B二、多项选择题(每题2分,共10分,多选、少选、错选均不得分)21.以下哪些属于Web应用常见的逻辑漏洞?()A.越权访问(水平/垂直越权)B.密码重置漏洞C.支付金额篡改D.验证码绕过E.SQL注入答案:A,B,C,D22.下列哪些措施可以有效增强操作系统的安全性?()A.及时安装系统补丁B.关闭不必要的服务和端口C.使用强密码策略并定期更换D.启用并配置防火墙E.默认开启所有用户的远程桌面功能答案:A,B,C,D23.关于VPN(虚拟专用网)技术,以下描述正确的有()。A.IPSecVPN工作在网络层,可以封装多种上层协议B.SSLVPN通常工作在应用层,主要通过浏览器访问C.PPTP是一种安全性较低的VPN协议D.VPN只能用于站点到站点的连接,不能用于远程访问E.VPN通过加密和隧道技术保障数据在公网上的传输安全答案:A,B,C,E24.以下哪些是APT(高级持续性威胁)攻击的典型特征?()A.攻击目标明确,通常是政府、大型企业等B.攻击周期长,具有极强的隐蔽性和持续性C.攻击手段单一,通常只使用一种漏洞D.综合利用多种攻击技术(如0day漏洞、社会工程学、定制化恶意软件)E.攻击目的主要是炫耀技术,而非窃取数据或破坏系统答案:A,B,D25.在信息安全事件应急响应中,通常包含以下哪些关键阶段?()A.准备阶段B.检测与分析阶段C.遏制、根除与恢复阶段D.事后总结与改进阶段E.忽略与掩盖阶段答案:A,B,C,D三、填空题(每空1分,共15分)26.在RSA公钥加密算法中,公钥用于______,私钥用于______。答案:加密或验证签名;解密或生成签名27.常见的网络扫描技术按行为特征可分为:______扫描(如TCPSYN扫描)、______扫描(如TCPFIN扫描)和______扫描。答案:全连接;半连接;隐蔽28.在访问控制模型中,______模型基于“主体-客体-权限”的矩阵进行授权;______模型则基于安全级别(如绝密、秘密、公开)进行控制。答案:自主访问控制(DAC);强制访问控制(MAC)29.______是一种通过分析恶意软件在受控环境(沙箱)中的行为,来研究其功能、目的和影响的技术。答案:恶意软件动态分析或沙箱分析30.在Linux系统中,文件`/etc/passwd`存储了用户的______信息,而加密后的密码哈希值(在启用shadow功能后)存储在______文件中。答案:账户(或基本);/etc/shadow31.在密码学中,______算法用于确保数据的完整性,而______算法用于确保数据的不可否认性。答案:哈希(或散列);数字签名32.根据《网络安全法》,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据______或者被______、篡改。答案:泄露;窃取33.在TCP三次握手过程中,如果服务器收到大量伪造源IP的______包,并为此分配资源,但始终无法完成握手,就会导致______攻击。答案:SYN;SYNFlood四、简答题(共30分)34.(5分)简述什么是“零信任”安全模型,其核心原则是什么?答案:“零信任”安全模型是一种“从不信任,始终验证”的网络安全架构。它摒弃了传统的基于边界(内网默认可信)的安全假设,认为网络内部和外部同样充满威胁。其核心原则包括:1)明确验证:对所有访问请求,无论来自内外网,都必须进行严格的身份验证和授权。2)最小权限访问:仅授予用户和设备完成其任务所必需的最小权限。3)假设breached:假定网络环境已经被渗透,因此需要持续监控和分析用户和设备行为,进行动态风险评估和访问控制。35.(5分)什么是跨站请求伪造(CSRF)攻击?简述其基本原理和一种主要的防御措施。答案:跨站请求伪造(CSRF)是一种诱使已登录用户在不知情的情况下,执行非本意的Web应用操作的攻击。基本原理:攻击者构造一个恶意请求(例如转账、改密码),并通过钓鱼链接、图片等诱骗已通过目标网站身份验证的用户去触发这个请求。由于用户的浏览器会自动携带该网站的Cookie等认证信息,服务器会认为这是用户的合法操作,从而执行攻击者设定的命令。主要防御措施:1)使用CSRFToken:服务器在表单或请求中嵌入一个随机生成的、不可预测的Token,并在处理请求时验证该Token的有效性。攻击者无法获取或伪造这个Token,因此无法构造有效的请求。36.(8分)请描述一次典型的基于Web的渗透测试流程的主要阶段及每个阶段的核心任务。答案:1)前期交互:与客户确定测试范围(如URL、IP地址)、目标、规则(如是否允许DoS攻击)、时间安排等,并签署授权协议。2)信息收集:使用公开资源、搜索引擎、子域名枚举、端口扫描、目录扫描等技术,尽可能多地收集目标系统的信息,如域名、IP、开放服务、技术架构、员工邮箱等。3)威胁建模/漏洞扫描:根据收集的信息分析潜在的攻击面。使用自动化工具(如AWVS、Nessus)和手动检查,扫描Web应用、服务器、中间件等存在的已知漏洞(如SQL注入、XSS、组件漏洞)。4)漏洞利用:尝试利用已发现的漏洞,获取未授权访问、提升权限、窃取数据等。例如,利用SQL注入获取数据库信息,利用文件上传漏洞获取Webshell。5)后渗透测试:在成功渗透后,尝试在目标网络内部进行横向移动(如抓取密码、利用内网漏洞)、权限维持(如创建后门账户)、数据提取等,以评估实际影响范围。6)报告编写:详细记录测试过程、发现的漏洞(位置、危害等级、复现步骤)、成功利用的证明、以及具体的修复建议,形成专业报告交付客户。37.(6分)解释什么是“同源策略”(Same-OriginPolicy),它在Web安全中起什么作用?并列举一个可以合法跨域通信的WebAPI。答案:“同源策略”是浏览器实施的一种核心安全策略。它规定,来自一个“源”(协议、域名、端口三者完全相同)的文档或脚本,默认只能访问同源的资源,不能与不同源的资源进行交互。作用:主要用于隔离潜在的恶意文档,防止来自恶意网站的脚本窃取另一个网站的敏感数据(如Cookie、DOM信息)。例如,防止恶意网站通过iframe嵌入银行页面并读取用户信息。可以合法跨域通信的WebAPI示例:CORS(跨源资源共享)。通过服务器在HTTP响应头中设置`Access-Control-Allow-Origin`等字段,浏览器可以允许跨域请求。此外,还有JSONP(利用`<script>`标签)、postMessageAPI等。38.(6分)简述对称加密和非对称加密的主要区别,并说明在典型的SSL/TLS握手过程中,两者是如何结合使用的。答案:主要区别:1)密钥:对称加密使用相同的密钥进行加密和解密;非对称加密使用一对密钥(公钥和私钥),公钥加密只能用对应私钥解密,私钥签名只能用对应公钥验证。2)速度:对称加密算法速度快,适合大量数据加密;非对称加密速度慢,不适合直接加密大量数据。3)用途:对称加密主要用于加密数据本身;非对称加密主要用于密钥交换和数字签名。在SSL/TLS握手过程中的结合使用:1)客户端验证服务器证书,获取服务器公钥。2)客户端生成一个随机的“预主密钥”,使用服务器公钥加密后发送给服务器。3)服务器用私钥解密得到“预主密钥”。至此,双方通过非对称加密安全地交换了“预主密钥”。4)双方使用“预主密钥”和握手过程中交换的随机数,通过相同的算法生成相同的“主密钥”和会话密钥。5)后续的通信数据,使用对称加密算法和会话密钥进行加密传输,保证了通信的效率和机密性。五、综合应用题(共25分)39.(12分)某公司内部网络拓扑如下图所示(此处为文字描述):核心交换机连接防火墙,防火墙DMZ区部署Web服务器(0/24,端口80/443对外),内网区有办公网段(/24)和数据库服务器(/24)。防火墙策略为:允许外网访问DMZ区Web服务器的80/443端口;允许DMZ区Web服务器访问内网数据库服务器的3306端口;禁止外网直接访问内网。安全监控发现,Web服务器疑似被植入Webshell,攻击者可能已通过该服务器作为跳板,对内网进行探测。请回答以下问题:(1)(4分)攻击者最可能利用Web服务器的什么漏洞获取Webshell?请列举两种常见类型。(2)(4分)假设攻击者已获得Webshell权限,他可能会使用哪些方法或命令,尝试从Web服务器(0)探测或攻击内网数据库服务器()?请至少列举三种。(3)(4分)作为安全工程师,请给出至少四条针对此次安全事件的紧急处置建议。答案:(1)常见漏洞类型:1)文件上传漏洞:攻击者上传包含恶意代码的脚本文件(如`.php`,`.jsp`,`.asp`)到服务器可执行目录。2)代码执行漏洞:利用Web应用框架、中间件或CMS的远程代码执行漏洞(如Struts2RCE,ThinkPHPRCE)。3)SQL注入后通过`intooutfile`写入Webshell(需有写权限和绝对路径)。4)命令注入漏洞导致直接写入Webshell。(2)可能的方法或命令:1)利用Webshell的“内网扫描”功能或执行系统命令如`nmap-sS/24`,探测内网存活主机及3306端口开放情况。2)在Webshell上尝试使用数据库连接工具(如通过PHP的`mysqli_connect`)直接连接:3306,进行弱口令爆破或利用已知数据库漏洞。3)通过Webshell上传端口转发工具(如lcx,reGeorg,frp),建立从攻击者机器到内网数据库的隧道,进行直接攻击。4)尝试从Webshell发起对数据库服务器的漏洞攻击(如利用MySQL漏洞)。(3)紧急处置建议:1)隔离:立即在防火墙上阻断从DMZ区Web服务器(0)访问内网数据库(:3306)的规则,切断攻击路径。2)遏制:将受感染的Web服务器从网络中断开或关闭其Web服务进程。3)取证分析:对Web服务器进行完整的镜像备份,分析Web访问日志、系统日志、恶意Webshell文件,确定入侵时间、利用的漏洞、攻击者IP、已执行的命令等。4)漏洞修复:根据分析结果,修复导致Webshell植入的原始漏洞(如修补应用漏洞、加强文件上传过滤)。5)清除与恢复:彻底删除Webshell,检查服务器是否被植入其他后门,必要时从干净备份恢复系统。6)内网排查:检查数据库服务器()的日志,确认是否已被攻击、数据是否被窃取或篡改,并对内网其他主机进行安全检查。40.(13分)假设你是某金融App的安全负责人,该App使用“手机号+短信验证码”进行登录和关键操作(如转账)的身份验证。近期有用户反馈遭遇诈骗,资金通过App被转走。经初步调查,攻击者可能采用了以下手法:首先通过其他渠道(如钓鱼网站)获取了用户的手机号和登录密码(该用户在其他网站使用了相同密码),然后利用某种技术截获了短信验证码,最终完成了转账操作。请分析:(1)(5分)攻击者可能通过哪些技术手段截获短信验证码?请至少列举三种并简要说明原理。(2)(4分)除了“手机号+短信验证码”,请为该App设计一种增强身份验证安全性的方案(要求为双因素认证),并说明其相比纯短信验证码的优势。(3)(4分)从开发和安全运营角度,提出三条防范此类“验证码劫持”攻击的综合措施。答案:(1)可能的技术手段:1)伪基站+钓鱼短信:攻击者利用伪基站冒充银行或运营商发送含有钓鱼链接的短信,诱骗用户点击并输入个人信息(包括随后收到的真实验证码)。2)手机木马:用户手机感染木马病毒,该木马具有读取短信、拦截并转发特定号码(如银行短信号码)短信的功能。3)SIM卡交换攻击:攻击者通过社会工程学欺骗运营商客服,将目标的手机号挂失并补办到攻击者控制的SIM卡上,从而接收所有短信。4)SS7信令系统漏洞:攻击者利用SS7全球移动通信网络的漏洞,拦截或重定向目标的短信。5)近源攻击:在极近距离内,通过特定设备(如IMSI捕捉器)窃听空口传输的短信(GSM网络加密较弱时可能实现)。(2)增强方案:采用“手机号+短信验证码”+“基于时间的一次性密码(TOTP)”双

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论