面试题(上)| 主流网安厂商面试真题全收录:Web 漏洞 / 渗透实战 / 护网溯源全覆盖
目录一、天融信天融信-1天融信-2二、漏洞盒子青藤云三、长亭长亭-1长亭-2长亭-红队四、安恒1、基础漏洞2、溯源和应急响应五、未知厂商六、青藤七、奇安信奇安信-1奇安信-红队八、360360-1360-2360-3九、极盾科技十、国誉网安十一、阿里HVV初级面试题HVV中级面试题2023 护网面试题一、天融信天融信-11、HW 经历取得的成果、主要负责什么实话实说不然就编2、溯源和应急参考 GitHub 上应急响应思维导图通常看日志记录情况日志详细的情况ip、时间、事件(恶意流量或者恶意访问日志)、作用被攻击的地方即使修复清理后门3、擅长 web 还是内网然后谈谈实话实说天融信-21、谈谈 HW 经历实话实说2、谈谈挖洞和渗透印象较深的两次过程、方法获取了什么权限3、谈谈内网流量如何出来内网穿透之流量代理转发 - Lushun - 博客园4、使用过哪些溯源平台微步情报中心等1、学习方面的成果突出的方面介绍三个2、漏洞挖掘的案例思路3、sql注入的类型还有sql注入的方法类型4、简历应急响应的案例和思路5、渗透的思路6、如果做了waf限制ip其他的思路7、内网8、k8s9、练习内网时候搭建的几层内网以及反弹链接的思路10、burp的使用的一些插件11、一般用docker做什么了解docker的安全机制吗12、xsslab靶场打通了吗13、给你一个渗透任务一个网站说说你的渗透思路在渗透任务给个指导书第一步应该做的是什么14、说说最近了解的爆发的漏洞15、登录框的思路以及登录框sql注入的方法16、熟悉的编程语言有哪些二、漏洞盒子1、印象最深的渗透经历技术关键点答根据自己经历讲重点2、是否在漏洞平台有提交过漏洞以及排名情况答实话实说3、平时挖洞的情况平台提交漏洞和渗透测试方面答实话实说青藤云1、讲一下之前的HW经历、重点讲讲有成果的、渗透过程自己做过的一些实战项目经历2、代表哪个厂商去做国护、当时有评级吗3、红队经历的成果、目标职责3、你是怎么做内网提权的内网提权有哪些方式4、提权成功后你想做权限维持你怎么去做5、现在你提权维权成功了然后你想做横向移动你怎么去做扫描存活主机fscan等6、怎么扫具体说说利用了哪些历史漏洞怎么发现这些历史漏洞7、给我讲一下整个溯源的过程吧现在整体已经打完打到内网了然后客户让你去做整体的溯源从内网到外网再到攻击者整个的一个溯源过程8、问一下什么是容器逃逸9、你对应用安全RASP这些有了解吗1、应急响应编号2、windows默认密码存放位置3、阿帕奇的日志文件存在路径4、开屏幕共享问我linux的命令age查看启动项、查看当前目录、查看定时任务5、sql注入的报错函数和sql注入的时间注入可以代替sleep函数的函数是什么6、看漏洞流量包age暴力破解、文件读取、shrio、fastjson、文件上传、webshell工具基本全部的webshell工具全问了7、还有个一开始的问我护网都使用的哪家设备还记得吗8、文件包含的函数9、应急响应流程10、无落地文件如何进行应急响应三、长亭长亭-11、谈谈作为蓝队护网过程使用过厂商的设备建议去了解一些各大厂商的设备比如蜜罐态势感知等2、如何查看系统内存 shell先判断是通过什么方法注入的内存马可以先查看 web 日志是否有可疑的 web 访问日志如果是 filter 或者 listener 类型就会有大量 url 请求路径相同参数不同的或者页面不存在但是返回 200 的查看是否有类似哥斯拉、冰蝎相同的 url 请求哥斯拉和冰蝎的内存马注入流量特征与普通 webshell 的流量特征基本吻合。通过查找返回 200 的 url 路径对比 web目录下是否真实存在文件如不存在大概率为内存马。如在 web 日志中并未发现异常可以排查是否为中间件漏洞导致代码执行注入内存马排查中间件的 error.log 日志查看是否有可疑的报错根据注入时间和方法根据业务使用的组件排查是否可能存在 java 代码执行漏洞以及是否存在过 webshell排查框架漏洞反序列化漏洞。详细内存马分析转载 - anoldcat - 博客园3、Linux 的登录日志查看文件linux 日志文件说明/var/log/message 系统启动后的信息和错误日志是 Red Hat Linux 中最常用的日志之一/var/log/secure 与安全相关的日志信息/var/log/maillog 与邮件相关的日志信息/var/log/cron 与定时任务相关的日志信息/var/log/spooler 与 UUCP 和 news 设备相关的日志信息/var/log/boot.log 守护进程启动和停止相关的日志消息/var/log/wtmp 该日志文件永久记录每个用户登录、注销及系统的启动、停机的事件4、获得文件读取漏洞通常会读哪些文件Linux 和 windows 都谈谈敏感信息配置文件WindowsC:\boot.ini //查看系统版本C:\Windows\System32\inetsrv\MetaBase.xml //IIS 配置文件C:\Windows\repair\sam //存储系统初次安装的密码C:\Program Files\mysql\my.ini //Mysql 配置C:\Program Files\mysql\data\mysql\user.MYD //Mysql root C:\Windows\php.ini //php 配置信息C:\Windows\my.ini //Mysql 配置信息Linux/root/.ssh/authorized_keys //如需登录到远程主机需要到.ssh 目录下新建 authorized_keys并 id_rsa.pub 内容复制进去/root/.ssh/id_rsa //ssh 私钥ssh 公钥是 id_rsa.pub/root/.ssh/id_ras.keystore //记录每个访问计算机用户的公钥/root/.ssh/known_hosts //ssh 会把每个访问过计算机的公钥(public key)都记录在~/.ssh/known_hosts。当下次访问相同计算机时OpenSSH 会核对公钥。如果公钥不同OpenSSH 会发出警告 避免你受到 DNS Hijack 之类的攻击。/etc/passwd // 账户信息/etc/shadow // 账户密码文件/etc/my.cnf //mysql 配置文件/etc/httpd/conf/httpd.conf // Apache 配置文件/root/.bash_history //用户历史命令记录文件/root/.mysql_history //mysql 历史命令记录文件/proc/self/fd/fd[0-9]*(文件标识符)/proc/mounts //记录系统挂载设备/porc/config.gz //内核配置文件/var/lib/mlocate/mlocate.db //全文件路径/porc/self/cmdline //当前进程的 cmdline 参数长亭-21、谈谈 IDS 和 IPShttps://zhuanlan.zhihu.com/p/969423522、php 和 Java 反序列化的原理Java反序列化漏洞原理 - 简书PHP序列化与反序列化-CSDN博客3、谈谈自己常用的中间件漏洞Web中间件常见漏洞总结_中间件 漏洞 pdf-CSDN博客4、Windows 和 Linux 的系统日志文件放在哪里答一、Windows 系统日志事件查看器Windows 系统日志都是在“事件查看器”下面的。我的电脑-右键管理-计算机管理-系统工具-事件查看器- Windows 日志二、Linux 系统日志/var/log长亭-红队面试难度中面试感受由于面试习惯了面试不带紧张。面试的攻击手法其实也就这些懂了就 ok问打点一般会用什么漏洞答优先以 java 反序列化这些漏洞像 shirofastjsonweblogic用友 oa 等等进行打点随后再找其他脆弱性易打进去的点。因为 javaweb 程序运行都是以高权限有限运行部分可能会降权。问平常怎么去发现 shiro 漏洞的答登陆失败时候会返回 rememberMedeleteMe 字段或者使用 shiroScan 被动扫描去发现完整1.未登陆的 情况下请求包 的 cookie 中没有 rememberMe 字段返 回包 set-Cookie 里也没 有deleteMe 字段2.登陆失败的话不管勾选 RememberMe 字段没有返回包都会有rememberMedeleteMe 字段3.不勾选 RememberMe 字段登陆成功在返回包 set-Cookie 会有rememberMedeleteMe 字段但是之后的所有请求中 Cookie 都不会有 rememberMe 字段4.勾选 RememberMe 字段登陆成功的话返回包 set-Cookie 会有 rememberMedeleteMe 字段还会有 rememberMe 字段之后的所有请求中 Cookie 都会有 rememberMe 字段问shiro 有几种漏洞类型答shiro 550、shiro 721问weblogic 权限绕过有没有了解答好像是用./进行绕过的CVE-2020-14882Weblogic Console 权限绕过深入解析_weblogic预身份验证绕过 cve-2020-14882-CSDN博客问fastjson 漏洞利用原理答在请求包里面中发送恶意的 json 格式 payload漏洞在处理 json 对象的时候没有对type 字段进行过滤从而导致攻击者可以传入恶意的 TemplatesImpl 类而这个类有一个字段就是_bytecodes有部分函数会根据这个_bytecodes 生成 java 实例这就达到 fastjson 通过字段传入一个类再通过这个类被生成时执行构造函数。具体fastjson 反序列化漏洞利用总结 - hac425 - 博客园问weblogic 有几种漏洞weblogic 就好多了基于 T3 协议的反序列化基于 xml 解析时候造成的反序列化还有 ssrf权限绕过等等问IIOP 听说过吗和什么类似java RMI 通信也就是远程方法调用默认是使用 jrmp 协议也可以选择 IIOP。问这几个漏洞不出网情况下怎么办答让这几个漏洞回显问拿到 webshell 不出网情况下怎么办答reg 上传去正向连接探测出网协议如 dnsicmp问dns 出网协议怎么利用答将域名解析指向自己的 vps然后设置 ns 记录等等不记得了问横向渗透命令执行手段答psexecwmicsmbexecwinrmnet use 共享计划任务type 命令问psexec 和 wmic 或者其他的区别答psexec 会记录大量日志wmic 不会记录下日志。wmic 更为隐蔽问Dcom 怎么操作答通过 powershell 执行一些命令命令语句比较复杂不记得了问抓取密码的话会怎么抓答procdumpmimikatz 转储然后 mimikatz 离线读取Sam 获取然后离线读取问什么版本之后抓不到密码答windows server 2012 之后具体我也忘记了问抓不到的话怎么办答翻阅文件查找运维等等是否记录密码。或者 hash 传递、或者获取浏览器的账号密码等等。问域内攻击方法有了解过吗答MS14-068、Roasting 攻击离线爆破密码、委派攻击非约束性委派、基于资源的约束委派、ntlm relay问桌面有管理员会话想要做会话劫持怎么做答提权到 system 权限然后去通过工具就能够劫持任何处于已登录用户的会话而无需获得该用户的登录凭证。终端服务会话可以是连接状态也可以是未连接状态这里当时没答上来觉得有点鸡肋。我也不知道是不是这个意思四、安恒1、基础漏洞十大漏洞讲讲(1) 注入(2) 失效的身份认证和会话管理(使用别人会话 id,包含身份信息信用卡)(3) XSS 跨站存储、反射、dom(4) 不安全的对象直接引用(如?id89 改成?id90,可以看到 id90 的信息)(5) 伪造跨站请求CSRF 可以在受害者毫不知情的情况下以受害者名义伪造请求发送给受攻击站点(6) 安全误配置(7) 限制 URL 访问失败缺少功能级访问控制(8) 未验证的重定向和转发(9) 应用已知脆弱性的组件(10) 敏感信息暴2、溯源和应急响应https://mp.weixin.qq.com/s/SHfN5UpMaaayOIDBwmf5yQ五、未知厂商1、讲一下使过的中间件漏洞答Web中间件常见漏洞总结_中间件 漏洞 pdf-CSDN博客2、getshell 后如何维持权限答渗透中的权限维持-CSDN博客3、隧道、流量代理方面答内网渗透之端口转发与代理工具总结 - FreeBuf网络安全行业门户六、青藤1、自我介绍2、设备出现了误报如何处置日志答要确认设备是否误报应当先去查看设备的完整流量日志等信息。在护网过程中如果确实存在异常流量应当及时进行上报确认是误报后做好事件记录3、如何查看区分是扫描流量和手动流量答扫描的数据量大请求流量有规律可寻手动流量请求少 间隔略长4、被拿 shell 了如何处理答PDCERF 模型简答排查、清除、看看可有即使修复的可能不得已就关站Prepare准备准备用来检测的工具和人Detection检测紧急事件监测包括防火墙、系统、web 服务器、IDS/WAF/SIEM 中的日志不正常或者是执行了越权操作的用户甚至还有管理员的报告Containment抑制首先先控制受害范围不要让攻击的影响继续蔓延到其他的 IT 资产和业务环境切记不要直接一股脑的投入全部精力到封堵后门。紧接着要做的是去寻找根源原因彻底解决封堵攻击源把业务恢复到正常水平Eradication根除Recover恢复Follow-Up跟踪根据各种监控去确定没有其他的攻击行为和攻击向量紧接着就是开会反省此次事件写报告持续改进工作流程和工作缓解5、如何分析被代理出来的数据流看特征各个隧道之间的流量特征内网穿透从搭建到溯源内网隧道搭建、绕过、隧道流量分析、日志分析、隧道防护_内网穿透隧道流量耗尽-CSDN博客七、奇安信奇安信-11、请求方式几种目前常用八种请求方式分别是 GET、POST、HEAD、PUT、DELETE、OPTIONS、TRACE、CONNECTget 和 post 最常用2、域名解析记录对应工具nslookup、万能 ping3、web 十大漏洞(1) 注入(2) 失效的身份认证和会话管理(使用别人会话 id,包含身份信息信用卡)(3) XSS 跨站存储、反射、dom(4) 不安全的对象直接引用(如?id89 改成?id90,可以看到 id90 的信息)(5) 伪造跨站请求CSRF 可以在受害者毫不知情的情况下以受害者名义伪造请求发送给受攻击站点(6) 安全误配置(7) 限制 URL 访问失败缺少功能级访问控制(8) 未验证的重定向和转发(9) 应用已知脆弱性的组件(10) 敏感信息暴4、溯源和反制溯源关键点别人挂了代理怎么办https://mp.weixin.qq.com/s/SHfN5UpMaaayOIDBwmf5yQ5、windows 提权https://xz.aliyun.com/t/2519https://www.cnblogs.com/zpchcbd/tag/特权提升/6、Linux 提权排查思路看账号、进程、流量、日志、木马7、各种函数主要指 php 漏洞函数 serialize 和 unserializeMD5 compareis_numericextract()变量覆盖命令执行函数 system、exec文件包含 require()、require_once()、include()、include_once()提权、加固、后门8、分析日志工具ELK日志 IP时间恶意流量攻击方式攻击哪里奇安信-红队1、xss 怎么 getshell答1.xss 打管理员 cookie 进后台 getshell2.xss浏览器漏洞 getshell2、sqlsever 怎么在 xpcmd 禁用的情况拿 shell答log/差异备份、sp_OACreate、sp_makewebtask 等3、java 的所有反序列化4、常用中间件漏洞(一) IISphp 中间件IIS 6 解析漏洞IIS 7 解析漏洞PUT 任意文件写入漏洞IIS 短文件名漏洞IIS 溢出漏洞HTTP.SYS 远程代码执行MS15-034(二) Apachephp 中间件AddHandler 解析漏洞APache HTTPD 换行解析漏洞(CVE-2017-15715)未知扩展名解析漏洞目录遍历(三) Nginxphp 中间件配置文件错误导致的解析漏洞文件名逻辑漏洞CVE-2013-4547目录遍历CRLF 注入目录穿越(四) Tomcatjava 中间件任意文件写入CVE-2017-12615远程代码执行CVE-2019-0232弱口令war 后门文件部署(五) jBossJBoss 5.x/6.x 反序列化漏洞CVE-2017-12149JBoss JMXInvokerServlet 反序列化漏洞JBoss EJBInvokerServlet 反序列化漏洞JBoss 4.x JBossMQ JMS 反序列化漏洞CVE-2017-7504Administration Console 弱口令JMX Console 未授权访问(六) WebLogicjava 中间件反序列化漏洞CVE-2017-10271 CVE-2017-3506wls9_async_response,wls-wsat 反序列化远程代码执行漏洞CVE-2019-2725WLS Core Components 反序列化命令执行漏洞CVE-2018-2628任意文件上传漏洞CVE-2018-2894SSRF 漏洞 CVE-2014-4210弱口令后台部署 war 包 getshell具体中间件漏洞汇总-CSDN博客6、手工注入怎么写 shell八、360360-11、基础知识注入函数PHP 系统执行命令函数答sql 注入函数SQL注入常见函数-CSDN博客PHP 系统执行命令函数PHP执行系统命令的有几个常用的函数 - 默~然 - 博客园2、如何响应溯源上面已回答https://mp.weixin.qq.com/s/SHfN5UpMaaayOIDBwmf5yQ3、成功拿到系统 shell 后你回去看哪些文件主要是一些配置文件360-21、溯源、态势感知、安全设备2、基础的漏洞原理 ssrf xxe、Redis 几种利用方式答Redis 利用方式redis漏洞的三种利用方式 - ~Wal - 博客园问CSRF 和 XSS 和 XXE 原理XSS 学习https://blog.csdn.net/weixin_39934520/category_9973431.htmlXSS 是跨站脚本攻击用户提交的数据中可以构造代码来执行从而实现窃取用户信息等攻击。修复方式对字符实体进行转义、使用 HTTP Only 来禁止 JavaScript 读取 Cookie 值、输入时校验、浏览器与 Web 应用端采用相同的字符编码。CSRF 是跨站请求伪造攻击XSS 是实现 CSRF 的诸多手段中的一种是由于没有在关键操作执行时进行是否由用户自愿发起的确认。修复方式筛选出需要防范 CSRF 的页面然后嵌入 Token、再次输入密码、检验 Referer.XXE 是 XML 外部实体注入攻击XML 中可以通过调用实体来请求本地或者远程内容和远程文件保护类似会引发相关安全问题例如敏感文件读取。修复方式XML 解析库在调用时严格禁止对外部实体的解析。CSRF、SSRF 和重放攻击有什么区别 CSRF 是跨站请求伪造攻击由客户端发起 SSRF 是服务器端请求伪造由服务器发起 重放攻击是将截获的数据包进行重放达到身份认证等目的360-31、谈谈工作 HW 经历2、代码分析根据面试方发来的代码进行分析(1) weblogic 反序列化代码(2) 一个 PHP 的 exp分析哪个版本并分析 exp 上各参数的作用九、极盾科技webshell 检测思路https://blog.csdn.net/u011066706/article/details/51175971webshell就是以 asp、php、jsp 或者 cgi 等网页文件形式存在的一种命令执行环境也可以将其称做为一种网页后门。黑客通过浏览器以 HTTP 协议访问 Web Server 上的一个 CGI 文件是一个合法的 TCP 连接TCP/IP 的应用层之下没有任何特征只能在应用层进行检测。黑客入侵服务器使用 webshell不管是传文件还是改文件必然有一个文件会包含 webshell 代码很容易想到从文件代码入手这是静态特征检测webshell运行后B/S 数据通过 HTTP 交互HTTP 请求/响应中可以找到蛛丝马迹这是动态特征检测。静态检测静态检测通过匹配特征码特征值危险函数函数来查找 webshell 的方法只能查找已知的 webshell并且误报率漏报率会比较高但是如果规则完善可以减低误报率但是漏报率必定会有所提高。优点是快速方便对已知的 webshell 查找准确率高部署方便一个脚本就能搞定。缺点漏报率、误报率高无法查找 0day 型 webshell而且容易被绕过。静态检测配合人工一个检查工具https://github.com/he1m4n6a/findWebshell动态检测Linux 下就是 nobody 用户起了 bashWin 下就是 IIS User 启动 cmd这些都是动态特征。再者如果黑客反向连接的话那很更容易检测了Agent 和 IDS 都可以抓现行。Webshell 总有一个 HTTP 请求如果我在网络层监控 HTTP并且检测到有人访问了一个从没反问过得文件而且返回了 200则很容易定位到 webshell这便是 http 异常模型检测就和检测文件变化一样如果非管理员新增文件则说明被人入侵了。缺点也很明显黑客只要利用原文件就很轻易绕过了并且部署代价高网站时常更新的话规则也要不断添加。日志检测使用 Webshell 一般不会在系统日志中留下记录但是会在网站的 web 日志中留下 Webshell 页面的访问数据和数据提交记录。日志分析检测技术通过大量的日志文件建立请求模型从而检测出异常文件称之为HTTP 异常请求模型检测。语法检测实现关键危险函数的捕捉方式统计学检测webshell 由于往往经过了编码和加密会表现出一些特别的统计特征根据这些特征统计学习。 典型的代表: NeoPI -- GitHub - CiscoCXSecurity/NeoPI · GitHub防范 webshellwebshell防范的一点笔记_上传 webshell怎么防止-CSDN博客防范的措施大概有三种第一种的思路是将专门存放上传文件的文件夹里面的脚本类型文件解析成其他类型的文件服务器不会以脚本类型来执行它。第二种是匹配文件夹里的脚本类型文件将其设置为无法读取及操作。第三种是将文件上传到一个单独的文件夹给一个二级的域名然后不给这个虚拟站点解析脚本的权限听说很多网站都用这种方式。2、系统被 shell 如何响应Linux 被 shell 后进程命令ps被禁了如果操作答恢复配置文件然后执行进程查看命令杀进程3、拿到 shell 后你会去看哪些文件答主要是一些配置文件十、国誉网安1、谈谈工作和 HW 经历答实话实说2、谈一下现在有一台 windows server2008 如何提权答https://blog.csdn.net/weixin_45427650/article/details/1055531053、windows 系统常见漏洞编号答ms08-067、ms12-0203389、ms15-034(针对 iis 中间件)、心脏滴血还就是针对https443 的...、ms17-010smb445、震网三代美国攻击伊朗核电站可还记得、CVE-2019-07083389、CVE-2020-0796445具体win常见高危漏洞 - 子墨·咖啡 - 博客园十一、阿里1、谈谈 OOB利用 NETBIOS 中一个 OOB Out of Band的漏洞而来进行的它的原理是通过 TCP/IP 协议传递一个数据包到计算机某个开放的端口上一般是 137、138和 139当计算机收到这个数据包之后就会瞬间死机或者蓝屏现象不重新启动计算机就无法继续使用 TCP/IP 协议来访问网络。2、谈谈 IDSIntrusionDetection Systems 入侵检测系统答https://zhuanlan.zhihu.com/p/969423523、谈谈 IDR敏感数据发现与风险评估系统 Insightfor Discovery and Risk答绿盟敏感数据发现与风险评估系统 RSAS-IDR - 数据安全产品 - 绿盟科技-巨人背后的专家HVV初级面试题SQL 注入原理函数常见防御手段getshell 方法xss 注入原理利用方式csrf 注入原理应急响应流程渗透测试过程中安全工具使用过那些遇到木马了怎么进行排查域知识黄金票据白银票据系统相关的问题一些常用命令一些中间件漏洞给你一个网站如何进行渗透测试linuxwindows 提权手法有哪些讲一讲挖过那些漏洞怎么学习中间件漏洞的了解过 waf 吗说说一些绕 waf 的手段 15.文件上传漏洞绕过的方法了解过 xxe 吗?HVV中级面试题你今年毕业了吗?你现在在 xx在哪里吗?我看你简历上写了你学过的一些内容你能说下你的学习方向吗?你参加过护网吗?你参加过蓝队的护网吗?你知道哪些设备呢?HFish 蜜罐是开源的你有用过吗?你有过应急响应的经验吗?我看你简历上写着你学过内网渗透你能说下当你拿到一台域内的主机之后怎么进行域渗透吗?你简历上写了你会用 webshell 管理工具蚁剑、菜刀什么的你都用过吧?能说下 webshell 管理工具的流量特征吗?问你一个最简单最基础的问题吧内网的 IP 地址有哪些?你会用什么办法溯源攻击方的个人信息呢CDn 负载均衡你知道吧?如果攻击方使用的是一个有挂了 CDn 负载均衡的服务器来攻击你你要怎么溯源到目标的真实 IP 地址呢?你知道红队经常用于攻击的漏洞是什么吗?反序列化漏洞你了解过哪些?shiro 反序列化你有复现过吗?你要怎么通过流量分析知道对方使用的 shiro 攻击是否成功呢?和甲方上报 IP 地址你要上报哪些地址呢?怎么通过流量分析判断出对方攻击成功了?如果攻击的回显有延迟或者说攻击生效需要一定的时间你不能很快看见那该怎么通过流量分析判断出攻击是否生效了?2023 护网面试题1、应急响应查找内容分析服务器上的安全问题你关注哪些数据 进程日志告警信息威胁情报文档编辑时间启动项路由管理防火墙最后登录时间CPU 带宽内存代码安全用户账户隐藏文件等。2、你有没有毕业已经毕业正在工作实习3、护网预计在五月份时间问题没有问题4、简历有护网经历你能谈谈护网的情况吗根据简历以及掌握的知识大胆的说角色为防守方工作位监控组主要使用 ipsids等设备做流量监控与日志分析工作5、你能大概说一下比如数据包或者日志你的分析思路是什么以及你会用到哪些工具或者那些网站进行查询用流量监测的安全设备比如天眼查看报文分析报文里和 host 和网站目录路径查看是否可疑使用微步查询 host 是否为恶意使用 wireshark 对数据包深度分析看一下请求的网站路径源 IP 与目的 ip 地址host 字段的值以及发包内容等。工具有 wearshark网站的话微步在线等6、文件上传和命令执行有看过相关日志吗文件可能在系统有上传功能或者有文本编辑器看一下保重是否有 base64 加密或者 url加密解码验证一下是否有恶意代码系统日志有没有 web 容器做了一些危险行为比如 bash 反弹 shell 等网络应用日志有没有异常的网站文件类似 webshell 等就有可能是命令执行7、文件上传攻击特征能够上传文件的接口应用程序对用户上传文件类型不校验或者校验不严格可绕过导致任意类型文件上传攻击者可上传 webshell。8、用过 Nmap 扫描工具吗用过具体见信安面试nmap 扫描基础命令9、常见命令注入漏洞php? Strust2 ?见常见攻击告警分析以及 strust2 漏洞10、你在分析数据包的时候这个地址是一个互联网的地址你会做一些什么样的排查或者说对 IP 地址进行什么样的处理呢把这个域名或者 ip 放到微步上检测一下看一下是不是恶意链接11、你有用过微步吗去了解一下微步在线12、你做过渗透测试的工作吗有做过具体看面试 50 题之 2渗透一个网站需要步骤13、你能说明文件上传的原理吗常见的攻击告警文件上传部分14、文件上传加固方法同上15、暴力破解加固方法添加强度较高的验证码不易被破解。修改密码设置规则提高用户的密码强度。同一账号登陆次数锁定生成锁定日志。定期排查弱口令。16、Sql 注入加固措施常见的攻击告警sql 注入部分17、你对应急和溯源有过一些了解吗详见溯源的思路、文档https://mp.weixin.qq.com/s/SHfN5UpMaaayOIDBwmf5yQ18、一台主机在内网进行横向攻击你应该怎么做确定攻击来源是不是员工内部误操作比如询问运维是否有自动化轮训脚本如果没有确定是攻击结合时间点根据设备信息看一下安全事件进程流量找到问题主机开始应急响应流程准备检测遏制根除恢复跟踪具体的操作要交给现场运维去处理。19、你能说说护网的流程吗护网流程参考一下链接https://zhuanlan.zhihu.com/p/53670218720、你还用过其他态势感知的产品吗Ipsidshids堡垒机等21、平时 windows, linux 用的多吗Linux 应用端口比如常用数据库接口 25SMTP 简单邮件传输服务器端口 23telnet 的端口telnet 是一种可以远程登录并管理远程机器的服务 22ssh 端口PcAnywhere 建立 TCP 和这一端口的连接可能是为了寻找 ssh这一服务有许多弱点 53dns 端口 3306MySQL 的默认端口 1433SQLServer 的默认端口 3389远程桌面登录 7001Freak88,Weblogic 默认端口Weblogic 是一个 application server,确切的说是一个基于 JAVAEE 架构的中间件 445是一个毁誉参半的端口他和 139 端口一起是 IPC$入侵的主要通道 139属于 TCP 协议是为 NetBIOS Session Service 提供的主要提供 Windows 文件和打印机共享以及 Unix 中的 Samba 服务22、命令行工具用的什么比较多Xshell、SecureCRT、Finalshell、MobaXterm23、应急响应流程准备检测遏制根除恢复跟踪报告一般是从第二步到第五步的过程截图等 准备信息收集工具准备 检测了解资产情况明确影响尝试进行攻击路径溯源 遏制关闭端口服务停止进程拔网线 根除通过杀毒软件清除恶意文件进程 恢复备份恢复系统正常 跟踪复盘全貌总结汇报24、什么是跨域JSONP 与 CORS跨域指的是浏览器不能执行其它网站的脚本它是由浏览器的同源策略造成的是浏览器的安全限制同源策略域名、协议、端口均相同。浏览器执行 JavaScript 脚本时会检查这个脚本属于那个页面如果不是同源页面就不会被执行。JSONP 跨域只支持 GET 请求不支持 POST 等其它请求也不支持复杂请求只支持简单请求。CORS 跨域支持所有的请求包含 GET、POST、OPTOIN、PUT、DELETE 等。既支持复杂请求也支持简单请求。JSONP 与 CORS 的使用目的相同并且都需要服务端和客户端同时支持但 CORS 的功能更加强大。JSONP 和 CORS 的优缺点JSONP 主要优势在于对浏览器的支持较好虽然目前主流浏览器都支持CORS但IE9及以下不支持 CORS。JSONP 只能用于获取资源即只读类似于 GET 请求CORS 支持所有类型的 HTTP 请求功能完善。JSONP 只会发一次请求而对于复杂请求CORS 会发两次请求。 应用场景 如果需要兼容 IE 低版本浏览器无疑JSONP。 如果需要对服务端资源进行操作无疑CORS。 其他情况的话根据自己的对需求的分析来决定和使用。25、如何检测 webshell静态检测静态检测通过匹配特征码特征值危险函数函数来查找 webshell 的方法只能查找已知的 webshell。动态检测webshell 传到服务器了黑客总要去执行它吧webshell 执行时刻表现出来的特征我们称为动态特征。日志检测使用 Webshell 一般不会在系统日志中留下记录但是会在网站的 web 日志中留下 Webshell 页面的访问数据和数据提交记录。语法检测语法语义分析形式是根据 php 语言扫描编译的实现方式进行剥离代码、注释分析变量、函数、字符串、语言结构的分析方式来实现关键危险函数的捕捉方式。这样可以完美解决漏报的情况。但误报上仍存在问题。26、三次握手与四次挥手三次握手three-way handshaking背景TCP 位于传输层作用是提供可靠的字节流服务为了准确无误地将数据送达目的地TCP 协议采纳三次握手策略。原理发送端首先发送一个带有 SYNsynchronize标志地数据包给接收方。接收方接收后回传一个带有 SYN/ACK 标志的数据包传递确认信息表示我收到了。最后发送方再回传一个带有 ACK 标志的数据包代表我知道了表示’握手‘结束。 四次挥手Four-Way-Wavehand第一次挥手Client 发送一个 FIN用来关闭 Client 到 Server 的数据传送Client 进入 FIN_WAIT_1状态。第二次挥手Server 收到 FIN 后发送一个 ACK 给 Client确认序号为收到序号1与 SYN 相同一个 FIN 占用一个序号Server 进入 CLOSE_WAIT 状态。第三次挥手Server 发送一个 FIN用来关闭 Server 到 Client 的数据传送Server 进入 LAST_ACK状态。第四次挥手Client 收到 FIN 后Client 进入 TIME_WAIT 状态接着发送一个 ACK 给 Server确认序号为收到序号1Server 进入 CLOSED 状态完成四次挥手27、http 状态与无连接(1) 无连接每一个访问都是无连接服务器挨个处理访问队列里的访问处理完一个就关闭连接这事儿就完了然后处理下一个新的无连接的含义是限制每次连接只处理一个请求。服务器处理完客户的请求并收到客户的应答后即断开连接(2) 无连接协议对于事务处理没有记忆能力对同一个 url 请求没有上下文关系每次的请求都是独立的它的执行情况和结果与前面的请求和之后的请求是无直接关系的它不会受前面的请求应答情况直接影响也不会直接影响后面的请求应答情况服务器中没有保存客户端的状态客户端必须每次带上自己的状态去请求服务器28、什么是路由表在计算机网络中路由表routing table或称路由择域信息库RIB, Routing Information Base是一个存储在路由器或者联网计算机中的电子表格文件或类数据库。路由表存储着指向特定网络地址的路径在有些情况下还记录有路径的路由度量值。路由表中含有网络周边的拓扑信息。路由表建立的主要目标是为了实现路由协议和静态路由选择。每个路由器中都有一个路由表和 FIB(Forward Information Base)表路由表用来决策路由FIB 用来转发分组。路由表中有三类路由链路层协议发现的路由即是直连路由静态路由动态路由协议发现的路由。29、非 sql 数据库ZookeeperHBase、Redis、MongoDB、Couchbase、LevelDB30、Linux 系统安全加固需要注意的内容关闭不必要的系统服务更改 SSH 默认端口禁止 root 用户远程 ssh 登录限制用户使用 SU 命令切换 root密码复杂度策略检查密码重复使用次数限制检查是否存在空口令账号禁止同时按下 ctrlaltdel 重启禁用 telnet 服务31、冰蝎蚁剑菜刀的流量特征冰蝎动态二进制加密 WebShell 特征分析https://www.wangan.com/p/7fy7f66970bb76af常见 WebShell 客户端的流量特征及检测思路常见WebShell客户端的流量特征及检测思路 - NoCirc1e - 博客园32、常见 OA 系统通达泛微万户用友致远蓝凌帆软金蝶红帆极限金和志翔等33、横向越权漏洞的修复横向越权横向越权指的是攻击者尝试访问与他拥有相同权限的用户的资源纵向越权纵向越权指的是一个低级别攻击者尝试访问高级别用户的资源对于纵向越权我们可以通过设置用户角色为不同的角色提供不同的权限来避免。为了防止横向越权我们可以使用缓存来进行辅助当登录成功或者进行操作时我们在缓存中存储一对由用户名和一个唯一的数字组成的数据token然后返回放入的唯一数据。在重置密码时我们的参数不仅需要用户名和密码还需要前面生成的唯一数字根据用户名在缓存中取出对应的数字如果取出的数字和参数中传入的想等则证明重置的当前用户的密码否则不是且不予以重置。34、挖矿病毒“挖矿”病毒排查处置方法-信息化建设与管理处https://www.ahstu.edu.cn/wlzx/info/1137/1948.htm僵尸木马病毒查杀工具-信息化建设与管理处“挖矿”病毒排查之四可利用的网络资源和工具篇“挖矿”病毒排查之五排查异常进程篇