跳到内容
当前位置:首页>面试真题>面试题(上)| 主流网安厂商面试真题全收录:Web 漏洞 / 渗透实战 / 护网溯源全覆盖

面试题(上)| 主流网安厂商面试真题全收录:Web 漏洞 / 渗透实战 / 护网溯源全覆盖

  • 2026-10-04 03:26:21
面试题(上)| 主流网安厂商面试真题全收录:Web 漏洞 / 渗透实战 / 护网溯源全覆盖

目录

一、天融信

天融信-1

天融信-2

二、漏洞盒子

青藤云:

三、长亭

长亭-1

长亭-2

长亭-红队

四、安恒

1、基础漏洞

2、溯源和应急响应

五、未知厂商

六、青藤

七、奇安信

奇安信-1

奇安信-红队

八、360

360-1

360-2

360-3

九、极盾科技

十、国誉网安

十一、阿里

HVV初级面试题

HVV中级面试题

2023 护网面试题


一、天融信

天融信-1

 1、HW 经历(取得的成果)、主要负责什么 实话实说:不然就编

 2、溯源和应急(参考 GitHub 上应急响应思维导图) 通常看日志记录情况,日志详细的情况,ip、时间、事件(恶意流量或者恶意访问日志)、作用,被攻击的地方即使修复,清理后门

 3、擅长 web 还是内网,然后谈谈 实话实说

天融信-2

 1、谈谈 HW 经历 实话实说

 2、谈谈挖洞和渗透印象较深的两次,过程、方法,获取了什么权限

 3、谈谈内网流量如何出来内网穿透之流量代理转发 - Lushun - 博客园

4、使用过哪些溯源平台 微步情报中心等

1、学习方面的成果突出的方面,介绍三个 2、漏洞挖掘的案例思路 3、sql注入的类型,还有sql注入的方法类型 4、简历应急响应的案例和思路 5、渗透的思路 6、如果做了waf限制ip,其他的思路 7、内网 8、k8s

 9、练习内网时候搭建的几层内网,以及反弹链接的思路 10、burp的使用的一些插件 11、一般用docker做什么,了解docker的安全机制吗 12、xsslab靶场打通了吗 13、给你一个渗透任务,一个网站说说你的渗透思路 在渗透任务给个指导书,第一步应该做的是什么

 14、说说最近了解的爆发的漏洞 15、登录框的思路,以及登录框sql注入的方法 16、熟悉的编程语言有哪些

二、漏洞盒子

1、印象最深的渗透经历,技术关键点 答:(根据自己经历,讲重点)2、是否在漏洞平台有提交过漏洞,以及排名情况 答:实话实说3、平时挖洞的情况,平台提交漏洞和渗透测试方面 答:实话实说

青藤云:

 1、讲一下之前的HW经历、重点讲讲有成果的、渗透过程,自己做过的一些实战项目经历 2、代表哪个厂商去做国护、当时有评级吗 3、红队经历的成果、目标,职责 3、你是怎么做内网提权的,内网提权有哪些方式 4、提权成功后,你想做权限维持,你怎么去做 5、现在你提权维权成功了,然后你想做横向移动,你怎么去做(扫描存活主机,fscan等)

 6、怎么扫?具体说说;利用了哪些历史漏洞?怎么发现这些历史漏洞? 7、给我讲一下整个溯源的过程吧,现在整体已经打完打到内网了然后客户让你去做整体的溯源,从内网到外网再到攻击者整个的一个溯源过程 8、问一下什么是容器逃逸 9、你对应用安全,RASP这些有了解吗

1、应急响应编号 2、windows默认密码存放位置 3、阿帕奇的日志文件存在路径 4、开屏幕共享问我linux的命令 age:查看启动项、查看当前目录、查看定时任务

 5、sql注入的报错函数和sql注入的时间注入可以代替sleep函数的函数是什么

 6、看漏洞流量包 age:暴力破解、文件读取、shrio、fastjson、文件上传、webshell工具基本全部的webshell工具全问了

 7、还有个一开始的问我护网都使用的哪家设备还记得吗 8、文件包含的函数 9、应急响应流程 10、无落地文件如何进行应急响应

三、长亭

长亭-1

1、谈谈作为蓝队护网过程使用过厂商的设备, 建议去了解一些各大厂商的设备,比如蜜罐,态势感知等

2、如何查看系统内存 shell 先判断是通过什么方法注入的内存马,可以先查看 web 日志是否有可疑的 web 访问日志,

如果是 filter 或者 listener 类型就会有大量 url 请求路径相同参数不同的,

或者页面不存在但是返回 200 的,查看是否有类似哥斯拉、冰蝎相同的 url 请求,哥斯拉和冰蝎的内存马注入流量特征与普通 webshell 的流量特征基本吻合。

 通过查找返回 200 的 url 路径对比 web目录下是否真实存在文件,

如不存在大概率为内存马。如在 web 日志中并未发现异常,可以排查是否为中间件漏洞导致代码执行注入内存马,排查中间件的 error.log 日志查看是否有可疑的报错,

根据注入时间和方法根据业务使用的组件排查是否可能存在 java 代码执行漏洞以及是否存在过 webshell,排查框架漏洞,反序列化漏洞。

详细:内存马分析(转载) - anoldcat - 博客园

3、Linux 的登录日志查看文件 linux 日志文件说明

 /var/log/message 系统启动后的信息和错误日志,是 Red Hat Linux 中最常用的日志之一 /var/log/secure 与安全相关的日志信息 /var/log/maillog 与邮件相关的日志信息 /var/log/cron 与定时任务相关的日志信息 /var/log/spooler 与 UUCP 和 news 设备相关的日志信息 /var/log/boot.log 守护进程启动和停止相关的日志消息 /var/log/wtmp 该日志文件永久记录每个用户登录、注销及系统的启动、停机的事件

 4、获得文件读取漏洞,通常会读哪些文件,Linux 和 windows 都谈谈敏感信息配置文件

Windows: C:\boot.ini //查看系统版本 C:\Windows\System32\inetsrv\MetaBase.xml //IIS 配置文件 C:\Windows\repair\sam //存储系统初次安装的密码 C:\Program Files\mysql\my.ini //Mysql 配置 C:\Program Files\mysql\data\mysql\user.MYD //Mysql root C:\Windows\php.ini //php 配置信息 C:\Windows\my.ini //Mysql 配置信息

Linux: /root/.ssh/authorized_keys //如需登录到远程主机,需要到.ssh 目录下,新建 authorized_keys,并 id_rsa.pub 内容复制进去

 /root/.ssh/id_rsa //ssh 私钥,ssh 公钥是 id_rsa.pub /root/.ssh/id_ras.keystore //记录每个访问计算机用户的公钥

 /root/.ssh/known_hosts //ssh 会把每个访问过计算机的公钥(public key)都记录在~/.ssh/known_hosts。当下次访问相同计算机时,OpenSSH 会核对公钥。如果公钥不同,OpenSSH 会发出警告, 避免你受到 DNS Hijack 之类的攻击。

 /etc/passwd // 账户信息 /etc/shadow // 账户密码文件 /etc/my.cnf //mysql 配置文件 /etc/httpd/conf/httpd.conf // Apache 配置文件 /root/.bash_history //用户历史命令记录文件 /root/.mysql_history //mysql 历史命令记录文件

 /proc/self/fd/fd[0-9]*(文件标识符) /proc/mounts //记录系统挂载设备 /porc/config.gz //内核配置文件 /var/lib/mlocate/mlocate.db //全文件路径 /porc/self/cmdline //当前进程的 cmdline 参数

长亭-2

1、谈谈 IDS 和 IPShttps://zhuanlan.zhihu.com/p/969423522、php 和 Java 反序列化的原理Java反序列化漏洞原理 - 简书PHP序列化与反序列化-CSDN博客

3、谈谈自己常用的中间件漏洞Web中间件常见漏洞总结_中间件 漏洞 pdf-CSDN博客4、Windows 和 Linux 的系统日志文件放在哪里 答:一、Windows 系统日志:事件查看器,Windows 系统日志都是在“事件查看器”下面的。 我的电脑->右键管理->计算机管理->系统工具->事件查看器-> Windows 日志;

 二、Linux 系统日志:/var/log

长亭-红队

 面试难度:中 面试感受:由于面试习惯了,面试不带紧张。面试的攻击手法其实也就这些,懂了就 ok!

问:打点一般会用什么漏洞 答:优先以 java 反序列化这些漏洞像 shiro,fastjson,weblogic,用友 oa 等等进 行打点,随后再找其他脆弱性易打进去的点。因为 javaweb 程序运行都是以高权限有 限运行,部分可能会降权。

问:平常怎么去发现 shiro 漏洞的 答:登陆失败时候会返回 rememberMe=deleteMe 字段或者使用 shiroScan 被动扫描去发现

完整:

 1.未登陆的 情况下,请求包 的 cookie 中没有 rememberMe 字段,返 回包 set-Cookie 里也没 有deleteMe 字段

2.登陆失败的话,不管勾选 RememberMe 字段没有,返回包都会有rememberMe=deleteMe 字段

3.不勾选 RememberMe 字段,登陆成功在返回包 set-Cookie 会有rememberMe=deleteMe 字段,但 是之后的所有请求中 Cookie 都不会有 rememberMe 字段

4.勾选 RememberMe 字段,登陆成功的话,返回包 set-Cookie 会有 rememberMe=deleteMe 字段,还会有 rememberMe 字段,之后的所有请求中 Cookie 都会有 rememberMe 字段

问:shiro 有几种漏洞类型 答:shiro 550、shiro 721

问:weblogic 权限绕过有没有了解 答:好像是用./进行绕过的CVE-2020-14882:Weblogic Console 权限绕过深入解析_weblogic预身份验证绕过 cve-2020-14882-CSDN博客

问:fastjson 漏洞利用原理 答:在请求包里面中发送恶意的 json 格式 payload,漏洞在处理 json 对象的时候,没有对@type 字段进行过滤,从而导致攻击者可以传入恶意的 TemplatesImpl 类,而这个类有一个字段就是_bytecodes,有部分函数会根据这个_bytecodes 生成 java 实例,这就达到 fastjson 通过字段传入一个类,再通过这个类被生成时执行构造函数。 具体:fastjson 反序列化漏洞利用总结 - hac425 - 博客园

问:weblogic 有几种漏洞 weblogic 就好多了,基于 T3 协议的反序列化;基于 xml 解析时候造成的反序列化, 还有 ssrf,权限绕过等等

问:IIOP 听说过吗,和什么类似 java RMI 通信,也就是远程方法调用,默认是使用 jrmp 协议,也可以选择 IIOP。

问:这几个漏洞不出网情况下怎么办 答:让这几个漏洞回显

问:拿到 webshell 不出网情况下怎么办 答:reg 上传去正向连接,探测出网协议,如 dns,icmp

问:dns 出网协议怎么利用 答:将域名解析指向自己的 vps,然后设置 ns 记录等等,不记得了

问:横向渗透命令执行手段 答:psexec,wmic,smbexec,winrm,net use 共享+计划任务+type 命令

问:psexec 和 wmic 或者其他的区别 答:psexec 会记录大量日志,wmic 不会记录下日志。wmic 更为隐蔽

问:Dcom 怎么操作? 答:通过 powershell 执行一些命令,命令语句比较复杂,不记得了

问:抓取密码的话会怎么抓 答:procdump+mimikatz 转储然后 mimikatz 离线读取,Sam 获取然后离线读取

问:什么版本之后抓不到密码 答:windows server 2012 之后(具体我也忘记了)

问:抓不到的话怎么办 答:翻阅文件查找运维等等是否记录密码。或者 hash 传递、或者获取浏览器的账号 密码等等。

问:域内攻击方法有了解过吗 答:MS14-068、Roasting 攻击离线爆破密码、委派攻击,非约束性委派、基于资源的约束委派、ntlm relay

问:桌面有管理员会话,想要做会话劫持怎么做 答:提权到 system 权限,然后去通过工具,就能够劫持任何处于已登录用户的会话,而无需获得该用户的登录凭证。 终端服务会话可以是连接状态也可以是未连接状态(这里当时没答上来,觉得有点鸡肋。我也不知道是不是这个意思)

四、安恒

1、基础漏洞

 十大漏洞讲讲 (1) 注入 (2) 失效的身份认证和会话管理(使用别人会话 id,包含身份信息信用卡) (3) XSS 跨站(存储、反射、dom) (4) 不安全的对象直接引用(如?id=89 改成?id=90,可以看到 id=90 的信息) (5) 伪造跨站请求(CSRF 可以在受害者毫不知情的情况下以受害者名义伪造请求发送给受攻击站点) (6) 安全误配置 (7) 限制 URL 访问失败(缺少功能级访问控制) (8) 未验证的重定向和转发 (9) 应用已知脆弱性的组件 (10) 敏感信息暴

2、溯源和应急响应

https://mp.weixin.qq.com/s/SHfN5UpMaaayOIDBwmf5yQ

五、未知厂商

1、讲一下使过的中间件漏洞 答:Web中间件常见漏洞总结_中间件 漏洞 pdf-CSDN博客

2、getshell 后如何维持权限 答:渗透中的权限维持-CSDN博客

3、隧道、流量代理方面 答:内网渗透之端口转发与代理工具总结 - FreeBuf网络安全行业门户

六、青藤

1、自我介绍

2、设备出现了误报如何处置(日志) 答:要确认设备是否误报,应当先去查看设备的完整流量日志等信息。在护网过程中 如果确实存在异常流量应当及时进行上报,确认是误报后做好事件记录

3、如何查看区分是扫描流量和手动流量 答:扫描的数据量大,请求流量有规律可寻,手动流量请求少 间隔略长

4、被拿 shell 了如何处理 答:PDCERF 模型,简答排查、清除、看看可有即使修复的可能,不得已就关站 Prepare(准备):准备用来检测的工具和人 Detection(检测):紧急事件监测:包括防火墙、系统、web 服务器、IDS/WAF/SIEM 中的日志,不正常或者是执行了越权操作的用户,甚至还有管理员的报告

Containment(抑制):首先先控制受害范围,不要让攻击的影响继续蔓延到其他的 IT 资产和业务环境,切记不要直接一股脑的投入全部精力到封堵后门。紧接着要做的是去寻找根源原因,彻底解决,封堵攻击源,把业务恢复到正常水平

Eradication(根除)

Recover(恢复)

Follow-Up(跟踪):根据各种监控去确定没有其他的攻击行为和攻击向量,紧接着就是开会反省此次事件,写报告,持续改进工作流程和工作缓解

5、如何分析被代理出来的数据流 看特征:各个隧道之间的流量特征内网穿透从搭建到溯源(内网隧道搭建、绕过、隧道流量分析、日志分析、隧道防护)_内网穿透隧道流量耗尽-CSDN博客

七、奇安信

奇安信-1

1、请求方式几种 目前常用八种请求方式,分别是 GET、POST、HEAD、PUT、DELETE、OPTIONS、TRACE、 CONNECT,get 和 post 最常用

2、域名解析记录对应工具 nslookup、万能 ping

3、web 十大漏洞

 (1) 注入 (2) 失效的身份认证和会话管理(使用别人会话 id,包含身份信息信用卡) (3) XSS 跨站(存储、反射、dom) (4) 不安全的对象直接引用(如?id=89 改成?id=90,可以看到 id=90 的信息) (5) 伪造跨站请求(CSRF 可以在受害者毫不知情的情况下以受害者名义伪造请求发送给受攻击站点)

 (6) 安全误配置 (7) 限制 URL 访问失败(缺少功能级访问控制) (8) 未验证的重定向和转发 (9) 应用已知脆弱性的组件 (10) 敏感信息暴

4、溯源和反制 溯源关键点别人挂了代理怎么办https://mp.weixin.qq.com/s/SHfN5UpMaaayOIDBwmf5yQ

5、windows 提权https://xz.aliyun.com/t/2519https://www.cnblogs.com/zpchcbd/tag/特权提升/

6、Linux 提权,排查思路 看账号、进程、流量、日志、木马

7、各种函数 主要指 php 漏洞函数 serialize 和 unserialize,MD5 compare,is_numeric,extract() 变量覆盖,命令执行函数 system、exec,文件包含 require()、require_once()、 include()、include_once(),提权、加固、后门

8、分析日志工具 ELK,日志 IP,时间,恶意流量,攻击方式,攻击哪里

奇安信-红队

1、xss 怎么 getshell 答:1.xss 打管理员 cookie 进后台 getshell;2.xss+浏览器漏洞 getshell

2、sqlsever 怎么在 xpcmd 禁用的情况拿 shell 答:log/差异备份、sp_OACreate、sp_makewebtask 等

3、java 的所有反序列化

4、常用中间件漏洞

(一) IIS(php 中间件)

  1. IIS 6 解析漏洞
  2. IIS 7 解析漏洞
  3. PUT 任意文件写入漏洞
  4. IIS 短文件名漏洞
  5. IIS 溢出漏洞
  6. HTTP.SYS 远程代码执行(MS15-034)

(二) Apache(php 中间件)

  1. AddHandler 解析漏洞
  2. APache HTTPD 换行解析漏洞(CVE-2017-15715)
  3. 未知扩展名解析漏洞
  4. 目录遍历

(三) Nginx(php 中间件)

  1. 配置文件错误导致的解析漏洞
  2. 文件名逻辑漏洞(CVE-2013-4547)
  3. 目录遍历
  4. CRLF 注入
  5. 目录穿越

(四) Tomcat(java 中间件)

  1. 任意文件写入(CVE-2017-12615)
  2. 远程代码执行(CVE-2019-0232)
  3. 弱口令+war 后门文件部署

(五) jBoss

  1. JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12149)
  2. JBoss JMXInvokerServlet 反序列化漏洞
  3. JBoss EJBInvokerServlet 反序列化漏洞
  4. JBoss <=4.x JBossMQ JMS 反序列化漏洞(CVE-2017-7504)
  5. Administration Console 弱口令
  6. JMX Console 未授权访问

(六) WebLogic(java 中间件)

  1. 反序列化漏洞(CVE-2017-10271 & CVE-2017-3506)
  2. wls9_async_response,wls-wsat 反序列化远程代码执行漏洞(CVE-2019-2725)
  3. WLS Core Components 反序列化命令执行漏洞(CVE-2018-2628)
  4. 任意文件上传漏洞(CVE-2018-2894)
  5. SSRF 漏洞 (CVE-2014-4210)
  6. 弱口令+后台部署 war 包 getshell  具体:中间件漏洞汇总-CSDN博客

6、手工注入怎么写 shell

八、360

360-1

1、基础知识,注入函数,PHP 系统执行命令函数 答:sql 注入函数:SQL注入常见函数-CSDN博客 PHP 系统执行命令函数:PHP执行系统命令的有几个常用的函数 - 默~然 - 博客园

2、如何响应,溯源 上面已回答,https://mp.weixin.qq.com/s/SHfN5UpMaaayOIDBwmf5yQ

3、成功拿到系统 shell 后,你回去看哪些文件 主要是一些配置文件

360-2

1、溯源、态势感知、安全设备

2、基础的漏洞原理 ssrf xxe、Redis 几种利用方式 答:Redis 利用方式,redis漏洞的三种利用方式 - ~Wal - 博客园 问:CSRF 和 XSS 和 XXE 原理 XSS 学习:https://blog.csdn.net/weixin_39934520/category_9973431.html XSS 是跨站脚本攻击,用户提交的数据中可以构造代码来执行,从而实现窃取用户信息等攻击。修复方式:对字符实体进行转义、使用 HTTP Only 来禁止 JavaScript 读取 Cookie 值、输入时校验、浏览器与 Web 应用端采用相同的字符编码。 CSRF 是跨站请求伪造攻击,XSS 是实现 CSRF 的诸多手段中的一种,是由于没有在关键操作执行时进行是否由用户自愿发起的确认。修复方式:筛选出需要防范 CSRF 的页面然后嵌入 Token、再次输入密码、检验 Referer. XXE 是 XML 外部实体注入攻击,XML 中可以通过调用实体来请求本地或者远程内容,和远程文件保护类似,会引发相关安全问题,例如敏感文件读取。修复方式:XML 解析库在调用时严格禁止对外部实体的解析。

CSRF、SSRF 和重放攻击有什么区别?  CSRF 是跨站请求伪造攻击,由客户端发起  SSRF 是服务器端请求伪造,由服务器发起  重放攻击是将截获的数据包进行重放,达到身份认证等目的

360-3

1、谈谈工作 HW 经历2、代码分析,根据面试方发来的代码进行分析 (1) weblogic 反序列化代码 (2) 一个 PHP 的 exp,分析哪个版本,并分析 exp 上各参数的作用

九、极盾科技

webshell 检测思路https://blog.csdn.net/u011066706/article/details/51175971

webshell 就是以 asp、php、jsp 或者 cgi 等网页文件形式存在的一种命令执行环境,也可以将其称做为一种网页后门。

 黑客通过浏览器以 HTTP 协议访问 Web Server 上的一个 CGI 文件,是一个合法的 TCP 连接,TCP/IP 的应用层之下没有任何特征,

只能在应用层进行检测。黑客入侵服务器,使用 webshell,不管是传文件还是改文件,必然有一个文件会包含 webshell 代码,很容易想到从文件代码入手,这是静态特征检测;

webshell运行后,B/S 数据通过 HTTP 交互,HTTP 请求/响应中可以找到蛛丝马迹,这是动态特征检测。

静态检测

 静态检测通过匹配特征码,特征值,危险函数函数来查找 webshell 的方法,只能查找已知的 webshell,并且误报率漏报率会比较高,但是如果规则完善,可以减低误报率,但是漏报率必定会有所提高。

 优点是快速方便,对已知的 webshell 查找准确率高,部署方便,一个脚本就能搞定。缺点漏报率、误报率高,无法查找 0day 型 webshell,而且容易被绕过。

静态检测配合人工 一个检查工具:https://github.com/he1m4n6a/findWebshell

动态检测 Linux 下就是 nobody 用户起了 bash,Win 下就是 IIS User 启动 cmd,这些都是动态特征。再者如果黑客反向连接的话,那很更容易检测了,Agent 和 IDS 都可以抓现行。Webshell 总有一个 HTTP 请求,

如果我在网络层监控 HTTP,并且检测到有人访问了一个从没反问过得文件,而且返回了 200,则很容易定位到 webshell,这便是 http 异常模型检测,就和检测文件变化一样,如果非管理员新增文件,则说明被人入侵了。

缺点也很明显,黑客只要利用原文件就很轻易绕过了,并且部署代价高,网站时常更新的话规则也要不断添加。

日志检测

 使用 Webshell 一般不会在系统日志中留下记录,但是会在网站的 web 日志中留下 Webshell 页面的访问数据和数据提交记录。

日志分析检测技术通过大量的日志文件建立请求模型从而检测出异常文件,称之为:HTTP 异常请求模型检测。

语法检测 实现关键危险函数的捕捉方式

统计学检测 webshell 由于往往经过了编码和加密,会表现出一些特别的统计特征,根据这些特征统计学习。 典型的 代表: NeoPI -- GitHub - CiscoCXSecurity/NeoPI · GitHub

防范 webshellwebshell防范的一点笔记_上传 webshell怎么防止-CSDN博客 防范的措施大概有三种,

第一种的思路是将专门存放上传文件的文件夹里面的脚本类型文件,解析成其他类型的文件,服务器不会以脚本类型来执行它。

第二种是匹配文件夹里的脚本类型文件,将其设置为无法读取及操作。

第三种是将文件上传到一个单独的文件夹,给一个二级的域名,然后不给这个虚拟站点解析脚本的权限,听说很多网站都用这种方式。

2、系统被 shell 如何响应,Linux 被 shell 后进程命令(ps)被禁了,如果操作 答:恢复配置文件,然后执行进程查看命令,杀进程

3、拿到 shell 后,你会去看哪些文件 答:主要是一些配置文件

十、国誉网安

1、谈谈工作和 HW 经历 答:实话实说

2、谈一下现在有一台 windows server2008 如何提权 答:https://blog.csdn.net/weixin_45427650/article/details/105553105

3、windows 系统常见漏洞编号

 答:ms08-067、ms12-020(3389)、ms15-034(针对 iis 中间件)、心脏滴血(还就是针对https443 的...)、ms17-010(smb445)、震网三代(美国攻击伊朗核电站,可还记得)、CVE-2019-0708(3389)、CVE-2020-0796(445)

具体:win常见高危漏洞 - 子墨·咖啡 - 博客园

十一、阿里

1、谈谈 OOB(利用 NETBIOS 中一个 OOB (Out of Band)的漏洞而来进行的

它的原理是通过 TCP/IP 协议传递一个数据包到计算机某个开放的端口上(一般是 137、138和 139),当计算机收到这个数据包之后就会瞬间死机或者蓝屏现象,不重新启动计算机就无法继续使用 TCP/IP 协议来访问网络。)

2、谈谈 IDS(IntrusionDetection Systems 入侵检测系统) 答:https://zhuanlan.zhihu.com/p/96942352

3、谈谈 IDR(敏感数据发现与风险评估系统 Insightfor Discovery and Risk) 答:绿盟敏感数据发现与风险评估系统 RSAS-IDR - 数据安全产品 - 绿盟科技-巨人背后的专家

HVV初级面试题

  1. SQL 注入原理,函数,常见防御手段,getshell 方法
  2. xss 注入原理,利用方式
  3. csrf 注入原理
  4. 应急响应流程
  5. 渗透测试过程中安全工具使用过那些
  6. 遇到木马了怎么进行排查
  7. 域知识,黄金票据白银票据
  8. 系统相关的问题,一些常用命令
  9. 一些中间件漏洞
  10. 给你一个网站如何进行渗透测试
  11. linux,windows 提权手法有哪些,讲一讲
  12. 挖过那些漏洞
  13. 怎么学习中间件漏洞的
  14. 了解过 waf 吗,说说一些绕 waf 的手段 15.文件上传漏洞绕过的方法
  15. 了解过 xxe 吗?

HVV中级面试题

  1. 你今年毕业了吗?
  2. 你现在在 xx(在哪里)吗?
  3. 我看你简历上写了你学过的一些内容,你能说下你的学习方向吗?
  4. 你参加过护网吗?
  5. 你参加过蓝队的护网吗?
  6. 你知道哪些设备呢?
  7. HFish 蜜罐是开源的,你有用过吗?
  8. 你有过应急响应的经验吗?
  9. 我看你简历上写着你学过内网渗透,你能说下当你拿到一台域内的主机之后,怎么进行域渗透吗?
  10. 你简历上写了你会用 webshell 管理工具,蚁剑、菜刀什么的你都用过吧?
  11. 能说下 webshell 管理工具的流量特征吗?
  12. 问你一个最简单最基础的问题吧,内网的 IP 地址有哪些?
  13. 你会用什么办法溯源攻击方的个人信息呢
  14. CDn 负载均衡你知道吧?如果攻击方使用的是一个有挂了 CDn 负载均衡的服务器来攻击你,你要怎么溯源到目标的真实 IP 地址呢?
  15. 你知道红队经常用于攻击的漏洞是什么吗?
  16. 反序列化漏洞你了解过哪些?
  17. shiro 反序列化你有复现过吗?
  18. 你要怎么通过流量分析知道对方使用的 shiro 攻击是否成功呢?
  19. 和甲方上报 IP 地址,你要上报哪些地址呢?
  20. 怎么通过流量分析,判断出对方攻击成功了?
  21. 如果攻击的回显有延迟或者说攻击生效需要一定的时间,你不能很快看见,那该怎么通过流量分析判断出攻击是否生效了?

2023 护网面试题

1、应急响应查找内容 分析服务器上的安全问题,你关注哪些数据? 进程,日志,告警信息,威胁情报,文档编辑时间,启动项,路由管理,防火墙,最后登录时间,CPU 带宽,内存,代码安全,用户账户,隐藏文件等。

2、你有没有毕业? 已经毕业,正在工作(实习)

3、护网预计在五月份,时间问题? 没有问题

4、简历有护网经历,你能谈谈护网的情况吗 根据简历,以及掌握的知识,大胆的说,角色为防守方,工作位监控组,主要使用 ips,ids 等设备做流量监控与日志分析工作

5、你能大概说一下,比如数据包或者日志,你的分析思路是什么,以及你会用到哪些工具或者那些网站进行查询? 用流量监测的安全设备,比如天眼,查看报文,分析报文里和 host 和网站目录路径,查看是否可疑,使用微步查询 host 是否为恶意,使用 wireshark 对数据包深度分析看一下请求的网站路径,源 IP 与目的 ip 地址,host 字段的值以及发包内容等。工具有 wearshark,网站的话微步在线等

6、文件上传和命令执行,有看过相关日志吗 文件:可能在系统有上传功能或者有文本编辑器,看一下保重是否有 base64 加密或者 url加密,解码验证一下是否有恶意代码 系统日志:有没有 web 容器做了一些危险行为,比如 bash 反弹 shell 等 网络应用日志:有没有异常的网站文件,类似 webshell 等,就有可能是命令执行

7、文件上传攻击特征? 能够上传文件的接口,应用程序对用户上传文件类型不校验或者校验不严格可绕过,导致任意类型文件上传,攻击者可上传 webshell。

8、用过 Nmap 扫描工具吗 用过,具体见信安面试,nmap 扫描基础命令

9、常见命令注入漏洞?php? Strust2 ? 见常见攻击告警分析以及 strust2 漏洞

10、你在分析数据包的时候,这个地址是一个互联网的地址,你会做一些什么样的排查或者说对 IP 地址进行什么样的处理呢? 把这个域名或者 ip 放到微步上检测一下,看一下是不是恶意链接

11、你有用过微步吗? 去了解一下微步在线

12、你做过渗透测试的工作吗? 有做过,具体看面试 50 题之 2,渗透一个网站需要步骤

13、你能说明文件上传的原理吗? 常见的攻击告警,文件上传部分

14、文件上传加固方法? 同上

15、暴力破解加固方法?

  1. 添加强度较高的验证码,不易被破解。
  2. 修改密码设置规则,提高用户的密码强度。
  3. 同一账号登陆次数锁定,生成锁定日志。
  4. 定期排查弱口令。

16、Sql 注入加固措施? 常见的攻击告警,sql 注入部分

17、你对应急和溯源有过一些了解吗? 详见:溯源的思路、文档,https://mp.weixin.qq.com/s/SHfN5UpMaaayOIDBwmf5yQ

18、一台主机在内网进行横向攻击,你应该怎么做? 确定攻击来源,是不是员工内部误操作,比如询问运维是否有自动化轮训脚本,如果没有,确定是攻击,结合时间点,根据设备信息,看一下安全事件,进程,流量,找到问题主机,开始应急响应流程:准备,检测,遏制,根除,恢复,跟踪,具体的操作要交给现场运维去处理。

19、你能说说护网的流程吗? 护网流程参考一下链接:https://zhuanlan.zhihu.com/p/536702187

20、你还用过其他态势感知的产品吗? Ips,ids,hids,堡垒机等

21、平时 windows, linux 用的多吗,Linux 应用端口,比如常用数据库接口?

  25:SMTP 简单邮件传输服务器端口  23:telnet 的端口,telnet 是一种可以远程登录并管理远程机器的服务  22:ssh 端口,PcAnywhere 建立 TCP 和这一端口的连接可能是为了寻找 ssh,这一服务有许多弱点

  53:dns 端口  3306:MySQL 的默认端口  1433:SQLServer 的默认端口  3389:远程桌面登录

  7001:Freak88,Weblogic 默认端口,Weblogic 是一个 application server,确切的说 是一个基于 JAVAEE 架构的中间件  445:是一个毁誉参半的端口他和 139 端口一起是 IPC$入侵的主要通道  139:属于 TCP 协议,是为 NetBIOS Session Service 提供的,主要提供 Windows 文件和打印机共享以及 Unix 中的 Samba 服务

22、命令行工具用的什么比较多? Xshell、SecureCRT、Finalshell、MobaXterm

23、应急响应流程

 准备,检测,遏制,根除,恢复,跟踪,报告一般是从第二步到第五步的过程,截图等  准备:信息收集,工具准备  检测:了解资产情况,明确影响,尝试进行攻击路径溯源  遏制:关闭端口,服务,停止进程,拔网线  根除:通过杀毒软件,清除恶意文件,进程  恢复:备份,恢复系统正常  跟踪:复盘全貌,总结汇报

24、什么是跨域,JSONP 与 CORS

跨域:指的是浏览器不能执行其它网站的脚本,它是由浏览器的同源策略造成的,是浏览器的安全限制!同源策略:域名、协议、端口均相同。浏览器执行 JavaScript 脚本时,会检查这个脚本属于那个页面,如果不是同源页面,就不会被执行。JSONP 跨域:只支持 GET 请求,不支持 POST 等其它请求,也不支持复杂请求,只支持简单请求。CORS 跨域:支持所有的请求,包含 GET、POST、OPTOIN、PUT、DELETE 等。既支持复杂请求,也支持简单请求。

JSONP 与 CORS 的使用目的相同,并且都需要服务端和客户端同时支持,但 CORS 的功能更加强大。

JSONP 和 CORS 的优缺点

  1. JSONP 主要优势在于对浏览器的支持较好;虽然目前主流浏览器都支持CORS,但IE9及以下不支持 CORS。
  2. JSONP 只能用于获取资源(即只读,类似于 GET 请求);CORS 支持所有类型的 HTTP 请求,功能完善。
  3. JSONP 只会发一次请求;而对于复杂请求,CORS 会发两次请求。 应用场景   如果需要兼容 IE 低版本浏览器,无疑,JSONP。   如果需要对服务端资源进行操作,无疑,CORS。   其他情况的话,根据自己的对需求的分析来决定和使用。

25、如何检测 webshell

静态检测 静态检测通过匹配特征码,特征值,危险函数函数来查找 webshell 的方法,只能查找已知的 webshell。

动态检测 webshell 传到服务器了,黑客总要去执行它吧,webshell 执行时刻表现出来的特征,我们称为动态特征。

日志检测 使用 Webshell 一般不会在系统日志中留下记录,但是会在网站的 web 日志中留下 Webshell 页面的访问数 据和数据提交记录。

语法检测 语法语义分析形式,是根据 php 语言扫描编译的实现方式,进行剥离代码、注释,分析变量、函数、字符串、语言结构的分析方式,来实现关键危险函数的捕捉方式。这样可以完美解决漏报的情况。但误报上,仍存在问题。

26、三次握手与四次挥手 三次握手(three-way handshaking)

  1. 背景:  TCP 位于传输层,作用是提供可靠的字节流服务,为了准确无误地将数据送达目的地,TCP 协议采纳三次握手策略。
  2. 原理:
  1. 发送端首先发送一个带有 SYN(synchronize)标志地数据包给接收方。
  2. 接收方接收后,回传一个带有 SYN/ACK 标志的数据包传递确认信息,表示我收到了。
  3. 最后,发送方再回传一个带有 ACK 标志的数据包,代表我知道了,表示’握手‘结束。 四次挥手(Four-Way-Wavehand)
  4. 第一次挥手:Client 发送一个 FIN,用来关闭 Client 到 Server 的数据传送,Client 进入 FIN_WAIT_1状态。
  5. 第二次挥手:Server 收到 FIN 后,发送一个 ACK 给 Client,确认序号为收到序号+1(与 SYN 相同,一个 FIN 占用一个序号),Server 进入 CLOSE_WAIT 状态。
  6. 第三次挥手:Server 发送一个 FIN,用来关闭 Server 到 Client 的数据传送,Server 进入 LAST_ACK状态。
  7. 第四次挥手:Client 收到 FIN 后,Client 进入 TIME_WAIT 状态,接着发送一个 ACK 给 Server,确认序号为收到序号+1,Server 进入 CLOSED 状态,完成四次挥手

27、http 状态与无连接

(1) 无连接

  1. 每一个访问都是无连接,服务器挨个处理访问队列里的访问,处理完一个就关闭连接,这事儿就完了,然后处理下一个新的
  2. 无连接的含义是限制每次连接只处理一个请求。服务器处理完客户的请求,并收到客户的应答后,即断开连接

(2) 无连接

  1. 协议对于事务处理没有记忆能力
  2. 对同一个 url 请求没有上下文关系
  3. 每次的请求都是独立的,它的执行情况和结果与前面的请求和之后的请求是无直接关系的,它不会受前面的请求应答情况直接影响,也不会直接影响后面的请求应答情况
  4. 服务器中没有保存客户端的状态,客户端必须每次带上自己的状态去请求服务器

28、什么是路由表 在计算机网络中,路由表(routing table)或称路由择域信息库(RIB, Routing Information Base),是一个存储在路由器或者联网计算机中的电子表格(文件)或类数据库。路由表存 储着指向特定网络地址的路径(在有些情况下,还记录有路径的路由度量值)。

路由表中含有网络周边的拓扑信息。路由表建立的主要目标是为了实现路由协议和静态路由选择。

 每个路由器中都有一个路由表和 FIB(Forward Information Base)表:路由表用来决策路由,FIB 用来转发分组。路由表中有三类路由:

  1. 链路层协议发现的路由(即是直连路由)
  2. 静态路由
  3. 动态路由协议发现的路由。

29、非 sql 数据库 Zookeeper,HBase、Redis、MongoDB、Couchbase、LevelDB

30、Linux 系统安全加固需要注意的内容

  1. 关闭不必要的系统服务
  2. 更改 SSH 默认端口
  3. 禁止 root 用户远程 ssh 登录
  4. 限制用户使用 SU 命令切换 root
  5. 密码复杂度策略
  6. 检查密码重复使用次数限制
  7. 检查是否存在空口令账号
  8. 禁止同时按下 ctrl+alt+del 重启
  9. 禁用 telnet 服务

31、冰蝎,蚁剑,菜刀的流量特征

 冰蝎动态二进制加密 WebShell 特征分析https://www.wangan.com/p/7fy7f66970bb76af 常见 WebShell 客户端的流量特征及检测思路常见WebShell客户端的流量特征及检测思路 - NoCirc1e - 博客园

32、常见 OA 系统 通达,泛微,万户,用友,致远,蓝凌,帆软,金蝶,红帆,极限,金和,志翔等

33、横向越权漏洞的修复

  横向越权:横向越权指的是攻击者尝试访问与他拥有相同权限的用户的资源

  纵向越权:纵向越权指的是一个低级别攻击者尝试访问高级别用户的资源 对于纵向越权,我们可以通过设置用户角色,为不同的角色提供不同的权限来避免。

为了防止横向越权,我们可以使用缓存来进行辅助,当登录成功或者进行操作时,我们在缓存中存储一对由用户名和一个唯一的数字组成的数据(token),

然后返回放入的唯一数据。在重置密码时我们的参数不仅需要用户名和密码还需要前面生成的唯一数字,根据用户名在缓存中取出对应的数字,如果取出的数字和参数中传入的想等,则证明重置的当前用户的密码,否则不是,且不予以重置。

34、挖矿病毒“挖矿”病毒排查处置方法-信息化建设与管理处https://www.ahstu.edu.cn/wlzx/info/1137/1948.htm僵尸木马病毒查杀工具-信息化建设与管理处“挖矿”病毒排查之四,可利用的网络资源和工具篇“挖矿”病毒排查之五,排查异常进程篇