2026年网络安全攻防演练理论试题及答案_第1页
2026年网络安全攻防演练理论试题及答案_第2页
2026年网络安全攻防演练理论试题及答案_第3页
2026年网络安全攻防演练理论试题及答案_第4页
2026年网络安全攻防演练理论试题及答案_第5页
已阅读5页,还剩29页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络安全攻防演练理论试题及答案一、单项选择题(每题1.5分,共30分)1.在2026年的高级持续性威胁(APT)防御演练中,蓝队发现内网存在异常的DNS隧道流量。攻击者最有可能使用该隧道进行以下哪种操作?A.横向移动执行WMI命令B.窃取内网敏感数据并实现命令控制C.利用SMB漏洞进行蠕虫式传播D.篡改ActiveDirectory域控制器的Kerberos策略2.某企业全面实施了零信任架构。在2026年新升级的持续评估与动态授权模型中,当系统检测到某员工终端在5分钟内从北京IP切换至纽约IP,并尝试访问核心数据库时,策略引擎(PE)应采取的最优决策是?A.允许访问,但加强流量镜像审计B.静默拒绝,并强制该终端会话下线进行二次身份验证C.记录日志并放行,由事后审计团队跟进D.降级访问权限,仅允许读取非敏感公共配置数据3.在针对云原生环境的攻防演练中,红队通过渗透获取了Kubernetes集群中某个普通Pod的访问权限。若要实现容器逃逸并接管整个节点,以下哪种攻击路径成功率最高且最隐蔽?A.利用内核级别的提权漏洞(如DirtyPipe变种)直接获取宿主机root权限B.挂载宿主机的根目录到当前容器内C.通过KubernetesAPIServer的RBAC配置缺陷创建特权容器D.发起SYNFlood攻击耗尽节点资源导致容器调度混乱4.针对大语言模型(LLM)在安全系统中的应用,红队试图绕过企业基于LLM构建的智能WAF。以下哪种技术属于针对AI模型的特有攻击手段?A.SQL注入绕过WAF正则匹配B.提示词注入C.HTTP请求走私D.反序列化漏洞利用5.在后量子密码学(PQC)过渡演练阶段,系统正在评估现有RSA算法面临的量子计算威胁。根据Shor算法,破解2048位RSA密钥所需的时间复杂度在量子计算机环境下将降至?A.OB.OC.OD.O6.蓝队在溯源分析时发现一段恶意PowerShell脚本,脚本内容为:`[System.Convert]::FromBase64String("...")`。红队使用该编码的主要目的是?A.减少网络传输带宽占用B.绕过基于特征码的静态杀毒软件检测C.加速脚本的执行效率D.防止中间人篡改脚本内容7.在Windows内存取证中,Volatility框架被广泛使用。若要分析隐藏的进程或Rootkit钩子,蓝队分析师通常会优先使用以下哪个插件?A.pslistB.pstreeC.psscanD.cmdscan8.根据2026年最新修订的《网络安全法》及相关数据出境合规要求,跨国企业在进行攻防演练时,若涉及真实用户数据出境用于安全测试,必须首先完成什么程序?A.获得所在省市网安部门的紧急豁免审批B.开展数据出境安全评估或订立标准合同C.将数据进行AES-256加密后即可直接传输D.邀请第三方公证机构对测试过程进行全程监督9.在供应链安全演练中,红队通过劫持开源软件仓库的依赖包进行投毒。这种攻击手法在MITREATT&CK框架中属于哪个战术阶段?A.InitialAccess(TA0001)B.Execution(TA0002)C.Persistence(TA0003)D.DefenseEvasion(TA0005)10.攻击者利用内存破坏漏洞时,常使用ROP(Return-OrientedProgramming)技术来绕过数据执行保护(DEP/NX)。ROP链的核心构造原理是?A.在堆上分配可执行内存并跳转执行B.利用系统自带的代码片段(Gadgets)拼凑出完整的恶意功能C.修改进程的PE头使其具有动态执行权限D.利用SMEP特性伪造用户态系统调用11.在研判Web漏洞日志时,发现如下请求:`GET/search?q=<svg/onload=eval(atob('...'))>HTTP/1.1`。该请求证明系统存在哪种漏洞,且攻击者试图利用该漏洞造成什么直接危害?A.SQL注入,获取数据库表结构B.存储型XSS,窃取用户CookieC.反射型XSS,在客户端执行任意JS代码D.SSRF,探测内网端口12.某企业在内网部署了EDR(终端检测与响应)系统。红队在进行内网横移时,为了避免触发EDR的内存扫描,应避免使用以下哪种技术加载恶意Shellcode?A.进程注入B.线程劫持C.直接系统调用D.进程镂空13.蓝队发现内网大量主机的LSASS进程被异常读取。针对此现象,最有可能正在发生的攻击行为是?A.挖矿木马进行CPU资源抢占B.勒索软件加密文件前的密钥生成C.凭证转储攻击D.域内委派攻击配置14.在IPv6网络攻防演练中,由于IPv6地址空间极大,传统的ARP欺骗不再有效,但红队仍可通过以下哪种协议实现IPv6环境下的中间人攻击(MITM)?A.NDP欺骗(伪造路由通告RA)B.DHCPv6starvation攻击C.ICMPv6EchoFloodD.Fragmentation攻击15.攻击者通过鱼叉式钓鱼邮件向目标发送了带有恶意宏的Office文档。当目标启用宏时,文档自动执行了一段VBA代码。该代码在内存中解密并释放了CobaltStrike的Beacon载荷。为有效检测此类无文件攻击,蓝队应重点监控?A.邮件附件的静态哈希值B.WINWORD.exe进程是否派生powershell.exe或cmd.exe子进程C.硬盘的异常写入扇区数D.系统防火墙的入站规则变更16.在一次红队评估中,测试人员需要绕过基于硬件安全模块(HSM)保护的密钥。以下哪种侧信道攻击方法主要通过分析设备在处理不同数据时的功率消耗变化来提取密钥?A.时序攻击B.电磁辐射攻击C.差分功耗分析(DPA)D.缓存时序攻击17.某应用系统采用了基于时间盲注的防护策略,但红队仍可通过以下哪种函数组合判断数据库条件是否为真?A.`BENCHMARK()`与`SLEEP()`B.`RAND()`与`GROUPBY`C.`CONCAT()`与`SUBSTRING()`D.`LOAD_FILE()`与`INTOOUTFILE`18.针对Kerberos协议的攻击中,黄金票据和白银票据的核心区别在于?A.黄金票据伪造的是TGT,白银票据伪造的是STB.黄金票据需要拿到krbtgt账户的哈希,白银票据需要拿到目标服务账户的哈希C.黄金票据不需要与KDC通信,白银票据需要与KDC通信D.A和B均正确19.在日志审计与溯源分析中,为了检测异常的横向移动,蓝队通常会重点关注Windows事件日志的哪个事件ID?A.4624(登录成功)B.4688(进程创建)C.4720(用户账户创建)D.7045(服务安装)20.随着2026年AI自动化攻防的普及,防守方开始使用AI系统进行海量告警研判。若攻击者故意构造大量虚假告警以耗尽防守方AI系统的算力与注意力,这种攻击被称为?A.对抗性样本攻击B.数据投毒攻击C.告警疲劳攻击D.模型逆向攻击二、多项选择题(每题3分,共30分。多选、少选、错选均不得分)21.在网络资产攻击面管理(CAASM)演练中,蓝队需要全面梳理暴露面。以下哪些资产属于影子资产(ShadowIT)的范畴?A.业务部门未经IT部门审批私自部署在公网的测试服务器B.离职员工未被回收权限且仍在运行的云主机实例C.运维部门登记在册并定期打补丁的正式生产数据库D.第三方外包团队使用个人账号建立的临时代码仓库22.红队在进行Web应用渗透测试时,发现目标站点存在SSRF漏洞。该漏洞可以被进一步利用来执行以下哪些攻击行为?A.探测内网主机存活状态及开放端口B.读取云服务商实例的元数据接口获取临时凭证C.利用`file://`协议读取服务器本地敏感文件D.直接在Web服务器上获取System权限的Shell23.在防范内存破坏漏洞时,现代操作系统和编译器引入了多种缓解机制。以下哪些属于二进制层面的漏洞利用缓解技术?A.ASLR(地址空间布局随机化)B.PIE(位置无关可执行文件)C.CSP(内容安全策略)D.StackCanary(栈溢出保护)24.针对近年来频发的供应链勒索软件攻击,企业应采取的有效缓解措施包括?A.实施软件物料清单(SBOM)管理,实时跟踪第三方组件漏洞B.对核心业务数据进行冷备份或不可变备份C.将所有供应商网络通过专线直接接入企业核心内网D.建立零信任网络架构,对供应商访问进行持续身份验证与最小权限控制25.蓝队在分析一段Python编写的恶意网络流量抓取脚本时,发现其使用了Scapy库。该脚本可能具备以下哪些功能?A.自定义构造ARP欺骗数据包B.进行TCPSYN半开扫描C.解密HTTPS流量并提取明文密码D.发送自定义ICMP隧道载荷26.在容器化基础设施演练中,红队试图通过DockerEngineAPI进行未授权访问。若该API以默认配置暴露在公网,红队可以直接执行哪些高危操作?A.列出所有容器及镜像信息B.挂载宿主机根目录到新创建的容器中,实现逃逸C.修改宿主机内核参数D.获取Swarm集群的JoinToken27.根据《数据安全法》与《个人信息保护法》,在攻防演练的红队测试阶段,若测试人员意外获取了大量真实公民个人信息,正确的合规处理方式是?A.立即停止测试,在报告中标明数据所在位置及获取方式,不导出真实数据B.将数据下载至本地加密硬盘,演练结束后向监管部门展示以证明漏洞危害C.协助企业进行数据脱敏,并销毁本地测试环境中的所有真实数据副本D.在暗网匿名出售以验证数据的黑市价值,随后将资金返还给企业28.以下关于后量子密码学(PQC)算法的描述,正确的有?A.基于格的密码算法(如Kyber)被认为具有抵抗量子计算机攻击的潜力B.PQC算法的密钥尺寸通常比传统RSA算法更大C.PQC算法目前已经完全取代了RSA算法在所有HTTPS通信中的应用D.PQC迁移过程需采用混合模式以保证向后兼容性和过渡期安全性29.在ActiveDirectory域环境防御中,为防范Dcsync攻击,蓝队应采取哪些措施?A.严格限制拥有“复制目录更改”权限的账户数量B.在域控上启用LDAP签名与通道绑定C.监控域控上异常的LDAP搜索请求与DRSUAPI调用D.定期修改KRBTGT账户密码两次以上以重置票据30.针对AI赋能的网络攻击,以下哪些是2026年防守方需要重点关注的新型威胁面?A.利用生成式AI自动生成高度逼真的钓鱼邮件与虚假语音B.使用自动化大模型对暴露在公网的API进行模糊测试,快速发现未知漏洞C.通过篡改训练数据集,导致防守方AI检测模型产生漏报D.AI自动编写并分发勒索软件源代码三、填空题(每空2分,共20分)31.在网络攻防演练中,蓝队通过分析网络流量发现攻击者使用了ICMP协议的Data字段传输C2指令,这种技术被称为________隧道技术。32.现代漏洞利用中,为了绕过地址空间布局随机化(ASLR),攻击者常使用________技术,通过触发特定漏洞泄露内存地址,从而计算出模块基址。33.在Windows系统中,攻击者为了维持长期访问权限,常利用WMI事件订阅机制。这种无文件持久化技术主要由三个核心部分组成:事件过滤器、事件消费者和________。34.Kerberos协议中,客户端向KDC请求服务票据(TGT)时,需要使用自己密码的哈希值加密一个称为________的时间戳数据,以证明自身身份。35.在CI/CD流水线安全防护中,为了防止恶意代码被注入到构建产物中,企业通常会在代码合并阶段引入SAST和________,前者负责静态代码扫描,后者负责依赖组件分析。36.在云原生安全模型中,________模型强调安全策略在开发、部署、运行时全生命周期的左移与持续自动化集成。37.在进行日志取证分析时,为了确保日志的完整性和不可篡改性,通常需要引入基于________算法的防篡改链式存储机制。38.区块链智能合约中,由于重入攻击导致资金被恶意转移的著名案例是________事件,该事件直接导致了以太坊硬分叉。39.在对抗AI安全模型时,攻击者通过在输入数据中添加人类难以察觉的微小扰动,导致模型分类结果完全改变,这种攻击被称为________攻击。40.根据等级保护2.0标准要求,三级及以上系统在进行安全通信传输设计时,应采用密码技术保证数据传输的完整性和保密性,其中VPN技术常采用的协议是________。四、简答题(每题5分,共20分)41.简述零信任架构的核心理念,并列出其实现过程中必须具备的三大核心逻辑组件。42.在红蓝对抗演练中,红队常使用“进程注入”技术来规避EDR检测。请简述进程注入的基本原理,并列举两种常见的Windows进程注入技术。43.跨站脚本攻击(XSS)分为反射型、存储型和DOM型三种。请详细说明存储型XSS的攻击流程及其与反射型XSS在本质上的区别。44.在2026年常态化攻防演练中,企业面临着高频次、自动化的勒索软件攻击。请简述应对勒索软件的“3-2-1-1-0”备份策略的具体含义。五、综合应用分析题(共20分)45.(计算与分析类,10分)某企业在进行年度网络安全风险评估演练时,安全团队对其核心业务系统进行量化风险分析。已知信息如下:核心业务系统的资产价值(AV)评估为5,000,000元。现有威胁主要为勒索软件攻击,根据历史数据及2026年威胁情报预测,该类攻击的年发生概率(ARO)为0.4次/年。若攻击成功,预计系统的暴露因子(EF)为65%。企业计划投入200,000元部署一套基于AI的主动防御与备份容灾一体化系统。部署后,EF将降至20%,ARO将降至0.1次/年。请根据以上数据计算:(1)实施控制措施前,该系统的单一预期损失(SLE)和年度预期损失(ALE)。(2)实施控制措施后,该系统新的年度预期损失(ALE)。(3)计算该安全控制措施的成本效益分析(CBA/ROSI),并从纯财务角度判断企业是否应该实施该项控制措施。(要求写出计算公式及过程,结果保留两位小数)46.(综合分析类,10分)某大型互联网企业在2026年的红蓝对抗演练中,蓝队在网络流量监控平台捕获到以下异常HTTP请求日志片段(已脱敏处理):请求一:```httpPOST/api/v1/user/profile/uploadHTTP/1.1Host:www.targetContent-Type:multipart/form-data;boundary=----WebKitFormBoundary...WebKitFormBoundaryContent-Disposition:form-data;name="avatar";filename="../../../etc/passwd"Content-Type:image/jpeg[文件内容]WebKitFormBoundary--```请求二:```httpGET/api/v1/fetch?url=54/latest/meta-data/iam/security-credentials/HTTP/1.1Host:www.targetUser-Agent:Custom-Scanner-v2```请求三:```httpPOST/api/v1/search?q=';WAITFOR%20DELAY%20'0:0:5'--HTTP/1.1Host:www.target```请根据上述日志片段,回答以下问题:(1)上述三个请求分别对应利用了哪种类型的安全漏洞?并简要说明每种漏洞的原理。(2)请求二中的`54`地址代表了什么?攻击者试图获取什么敏感信息?(3)针对请求一揭示的漏洞,从应用代码层和系统架构层分别提出防御与缓解方案。(4)作为蓝队分析师,如果这三个请求均来自同一个IP且时间间隔极短,你推测攻击者使用了何种战术流程,蓝队应如何进行自动化封堵与应急响应?参考答案及解析一、单项选择题1.【答案】B【解析】DNS隧道技术常用于在严格受限的网络环境中(如仅允许DNS流量出网)建立命令控制(C2)通道或窃取数据。攻击者将数据编码为DNS查询请求发送至自建的DNS服务器,再通过DNS响应接收指令。它不直接用于SMB横向移动或篡改Kerberos策略。2.【答案】B【解析】零信任架构的核心是“持续评估,动态授权”。当检测到地理位置的瞬间异常跨越(不可能旅行)时,表明身份凭证可能被窃或会话被劫持。最安全的策略是立即静默拒绝并要求二次认证,仅降级或审计风险过高,不符合零信任原则。3.【答案】C【解析】在K8s环境中,直接利用内核漏洞风险高且可能导致节点崩溃。挂载宿主机根目录需要当前Pod已具备特权,普通Pod无法直接操作。通过RBAC配置缺陷(如拥有创建Pod权限)创建特权容器是云原生环境中最经典、成功率最高的逃逸路径。4.【答案】B【解析】LLM智能WAF依赖大模型进行语义分析。提示词注入是针对LLM特有的攻击方式,攻击者通过在输入中构造特定指令,覆盖或绕过系统预设的安全策略,从而让WAF判定恶意流量为正常流量。5.【答案】C【解析】Shor算法能够在量子计算机上以多项式时间复杂度分解大整数,即O(6.【答案】B【解析】Base64编码是一种将二进制数据转换为ASCII字符的编码方式。攻击者在PowerShell脚本中使用Base64编码载荷,主要目的是改变代码特征,绕过传统基于特征匹配的静态杀毒软件检测,而非加密或提高执行效率。7.【答案】C【解析】`pslist`通过遍历系统活动进程链表获取信息,易被Rootkit隐藏;`psscan`则通过扫描内存池中的`EPROCESS`结构来发现已被摘除进程链表的隐藏进程或已终止的进程,是内存取证中反隐藏的关键插件。8.【答案】B【解析】依据《数据安全法》及《个人信息保护法》,跨国企业进行攻防演练若涉及真实用户数据出境,必须符合数据出境安全管理规定,通常需开展数据出境安全评估、通过个人信息保护认证或订立标准合同,加密并不能免除出境合规程序。9.【答案】A【解析】供应链投毒(如劫持开源依赖包)是攻击者获取目标系统初始访问权限的典型手段,对应MITREATT&CK框架中的InitialAccess战术阶段(TA0001)。10.【答案】B【解析】DEP/NX机制使得数据段(如堆栈)不可执行。ROP技术的核心原理是在内存中寻找以`ret`指令结尾的现存代码片段,通过精心构造栈溢出数据,将这些Gadgets串连起来执行恶意操作,从而绕过DEP。11.【答案】C【解析】请求参数中包含`<svg/onload=...>`,这是典型的利用HTML标签事件属性执行JavaScript代码的载荷,且通过URL参数传入并反射回页面,属于反射型XSS,其直接危害是在受害者浏览器中执行任意脚本。12.【答案】D【解析】进程镂空和进程注入是常见的内存加载技术,但容易被EDR的内存扫描和APIHook捕获。直接系统调用可以绕过用户态Hook,但无法完全规避内存扫描。A/B/C/D都是内存操作,其中进程注入最容易被内存扫描行为特征捕获。13.【答案】C【解析】LSASS(本地安全机构子系统服务)进程内存中存储了活动用户的明文密码、NTLM哈希和Kerberos票据。攻击者读取LSASS内存属于凭证转储行为,是内网横向移动和提权的关键步骤。14.【答案】A【解析】在IPv6中,ARP被邻居发现协议(NDP)取代。攻击者可以通过发送伪造的路由器通告(RA)或邻居通告消息实施NDP欺骗,从而在IPv6网络中实现中间人攻击。15.【答案】B【解析】宏病毒通常具有“无文件”特征,恶意代码在内存中执行。典型的行为特征是正常办公软件进程(如WINWORD.exe)发起了异常的网络连接或派生了命令行解释器进程(powershell.exe/cmd.exe)以执行后续载荷。监控进程派生关系是检测此类行为的最有效手段。16.【答案】C【解析】差分功耗分析(DPA)是一种通过收集设备在处理不同数据时产生的大量功耗轨迹,利用统计学方法分析功耗细微变化,从而提取出密钥等敏感信息的侧信道攻击技术。17.【答案】A【解析】时间盲注主要通过判断SQL语句执行时间的差异来推断条件真假。攻击者常使用`BENCHMARK()`(执行大量计算耗时)或`SLEEP()`函数强制数据库延迟响应,从而通过响应时间判断注入条件是否成立。18.【答案】D【解析】黄金票据是伪造TGT,需要krbtgt账户的哈希,可与KDC直接通信获取任何服务权限;白银票据是伪造ST(服务票据),只需要目标服务账户的哈希,无需与KDC通信,更加隐蔽。两者描述均正确,故选D。19.【答案】A【解析】横向移动必然伴随网络登录行为。Windows事件ID4624(登录成功)记录了登录类型、源IP和使用的账户。例如Type3(网络登录)的大量出现是横向移动的强特征。4688虽记录进程创建,但不直接体现跨主机的横移网络行为。20.【答案】C【解析】告警疲劳攻击是指攻击者故意制造海量的虚假警报,试图淹没防守方的告警系统,导致安全分析员或AI系统产生疲劳或算力耗尽,从而在噪音中隐藏真实的致命攻击行为。二、多项选择题21.【答案】A,B,D【解析】影子IT是指未经过组织IT部门正式批准、管理和监控的IT资产、软件或服务。A(私自部署的服务器)、B(未回收的云主机)、D(外包临时仓库)均属于缺乏统一管理的影子资产。C是正规登记的资产。22.【答案】A,B,C【解析】SSRF(服务器端请求伪造)允许攻击者通过受控的服务器向内外网发起任意请求,因此可以探测内网、读取云元数据接口、利用file协议读取本地文件。但SSRF本身无法直接在服务器上获取System权限的Shell,需要结合其他漏洞(如RCE)才能实现。23.【答案】A,B,D【解析】ASLR、PIE和StackCanary均为二进制内存破坏漏洞的缓解技术。CSP(内容安全策略)是针对Web前端(XSS)的防御机制,不属于二进制层面的保护机制。24.【答案】A,B,D【解析】供应链勒索防护需实施SBOM跟踪组件漏洞、不可变备份防篡改恢复、零信任限制供应商权限。C选项(专线直接接入核心内网)极大增加了安全风险,违背了零信任和网络隔离原则。25.【答案】A,B,D【解析】Scapy是强大的Python数据包操作库,支持自定义各层协议字段,可构造ARP欺骗包、TCPSYN扫描包、自定义ICMP载荷。但由于HTTPS采用TLS加密,Scapy本身无法解密HTTPS流量提取明文密码,除非配合中间人代理或证书劫持。26.【答案】A,B,D【解析】DockerAPI未授权访问时,攻击者通常通过`/containers/json`列出容器,通过`/containers/create`挂载宿主机根目录实现逃逸,通过`/swarm`接口获取集群Token。直接修改宿主机内核参数需要容器具有特权模式且具备对应能力,不能直接通过API在普通模式下修改宿主机内核。27.【答案】A,C【解析】数据合规要求在演练中遵循最小化原则。发现真实数据应停止测试并在报告中标注,严禁导出留存或传播。协助脱敏和销毁测试数据是正确的合规处理方式。B选项导出至本地硬盘存在数据泄露风险,D选项属严重违法犯罪行为。28.【答案】A,B,D【解析】格密码(Kyber)是NIST标准化的PQC算法,具有抗量子特性。PQC算法的密钥和签名尺寸通常远大于传统RSA。当前处于PQC过渡期,尚未完全取代RSA,通常采用RSA+PQC的混合模式保证兼容性与安全性。29.【答案】A,C【解析】Dcsync攻击利用了DRSUAPI的`DSReplicationGetChanges`权限模拟域控同步凭据。防御需限制该权限账户并监控异常DRSUAPI及LDAP查询。LDAP签名防范的是LDAP中继攻击而非Dcsync。修改krbtgt密码是防范黄金票据的措施,不能直接阻断Dcsync转储当前有效哈希。30.【答案】A,B,C,D【解析】AI赋能攻击的威胁面包括:利用AIGC生成逼真钓鱼邮件(A)、自动化API模糊测试发现未知漏洞(B)、数据投毒导致防守模型失效(C)、AI自动生成恶意软件变种与勒索代码(D)。这些均是2026年新型攻击的典型形态。三、填空题31.【答案】ICMP【解析】ICMP协议常被利用其数据部分承载C2指令,建立隐蔽的命令控制隧道。32.【答案】信息泄露【解析】信息泄露漏洞常被用于绕过ASLR,攻击者通过读取内存地址泄露模块基址,进而计算目标函数或Gadgets的绝对地址。33.【答案】事件绑定【解析】WMI事件订阅持久化由事件过滤器(EventFilter)、事件消费者和事件绑定(EventBinding/FilterToConsumerBinding)三部分构成,将触发条件与执行动作关联起来。34.【答案】Authenticator【解析】在Kerberos的AS-REQ阶段,客户端使用自身哈希加密时间戳生成Authenticator,发送给AS以证明其拥有密码明文,且可防重放攻击。35.【答案】SCA【解析】CI/CD安全中,SAST负责源码静态分析,SCA负责第三方开源组件与依赖分析,发现已知漏洞与许可证风险。36.【答案】DevSecOps【解析】DevSecOps强调安全左移与持续集成,将安全工具链无缝融入开发(Dev)、安全测试和运维全生命周期。37.【答案】哈希【解析】为防篡改,日志系统通常对每一条日志计算哈希值,并将前一条日志的哈希包含在当前日志中,形成链式结构,或使用区块链技术。38.【答案】TheDAO【解析】2016年TheDAO智能合约重入攻击事件导致大量以太坊被盗,直接促使以太坊实施硬分叉,分为ETH和ETC。39.【答案】对抗样本【解析】对抗样本是指在输入数据中添加人类难以察觉但能导致AI模型分类错误的微小扰动,用于欺骗深度学习模型。40.【答案】IPsec或SSL/TLS【解析】等保2.0要求通信保密性,常采用VPN技术,其底层核心协议为IPsec或基于SSL/TLS的VPN协议,提供加密与完整性校验。四、简答题41.【答案】核心理念:“从不信任,始终验证”,默认不信任网络内部或外部的任何人和设备,每次访问均需基于身份、设备状态、上下文进行动态身份验证与最小权限授权。三大核心逻辑组件:(1)策略引擎(PE,PolicyEngine):根据身份、设备、环境等上下文信息计算信任度并决定是否授权。(2)策略执行点(PEP,PolicyEnforcementPoint):拦截访问请求,根据PE的决策允许或拒绝访问。(3)信任评估引擎/控制平面:持续收集多源数据(威胁情报、终端合规状态)为PE提供决策依据。42.【答案】原理:进程注入技术是指攻击者将恶意代码(如Shellcode或DLL)注入到合法的、正在运行的受信任进程中,使其在合法进程的内存空间和权限下执行,从而规避安全软件的检测和沙箱隔离。常见技术:(1)DLL注入:通过`CreateRemoteThread`在目标进程中创建远程线程,调用`LoadLibrary`加载恶意DLL。(2)进程镂空:挂起一个合法进程,将其内存中的镜像替换为恶意代码,然后恢复线程执行恶意载荷。(3)APC注入:将恶意代码附加到目标进程的异步过程调用(APC)队列中,待线程处于可警告状态时执行。43.【答案】流程:攻击者将恶意JS脚本提交到目标网站的输入框(如评论、个人简介)中;脚本被服务器接收并持久化存储在数据库中;当其他用户访问包含该评论的页面时,服务器从数据库读取恶意脚本并渲染到HTML响应中;受害者浏览器解析并执行恶意脚本,导致Cookie被窃取或执行恶意操作。区别:存储型XSS的恶意代码存储在服务器端,不需要诱导用户点击特定链接,只要用户访问被感染的正常页面即会触发,危害范围广且隐蔽性强;反射型XSS的恶意代码包含在URL参数中,需要诱骗用

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论