国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

滲透測試面試題--日更(1-9day)

這篇具有很好參考價(jià)值的文章主要介紹了滲透測試面試題--日更(1-9day)。希望對大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

day-one

1、拿到一個(gè)待檢測的web站,滲透測試思路?

答:

(1)信息收集

  • 獲取域名的whois信息,獲取注冊者的郵箱姓名電話等
    • 查服務(wù)器的旁站以及子域名站點(diǎn),因?yàn)橹髡疽话惚容^難,所以可以先看看旁站有沒有通用cms或者其他漏洞
  • 查看服務(wù)器操作系統(tǒng)版本,web中間件,看看是否存在已知漏洞
  • 查看IP,進(jìn)行IP地址的全面掃描,對響應(yīng)端口進(jìn)行漏洞探測

(2)漏洞掃描:開始檢測漏洞,例如XSS,SQL注入,命令執(zhí)行,越權(quán)訪問,暴力破解…

(3)漏洞利用:利用掃描到的漏洞拿到webshell或者其他權(quán)限

(4)提權(quán):提權(quán)服務(wù)器

(5)日志清理

(6)總結(jié)報(bào)告及修復(fù)方案

2、滲透測試中常見端口?

答:

滲透測試面試題--日更(1-9day)

1)數(shù)據(jù)庫類(掃描弱口令):

  • 1433 MSSQL

  • 1521 Oracle

  • 3306 Mysql

  • 5432 PostgreSQL

2)特殊服務(wù)類(未授權(quán)/命令 執(zhí)行類/漏洞):

  • 443 SSL心臟滴血

  • 873 Rsync未授權(quán)

  • 5984 CouchDB

  • 6379 redis 未授權(quán)

  • 7001,7002WebLogic 默認(rèn)弱口令,反序列

  • 11211 memcache 未授權(quán)訪問

  • 27017,27018 Mongodb未授權(quán)訪問

  • 50000SPA命令執(zhí)行

  • 50070,50030 hadoop默認(rèn)端口未授權(quán)訪問

3、CDN加速是什么如何繞過找到真實(shí)IP

答:

1)多地ping

2)外國ping

3)查看IP和域名綁定的歷史記錄

4)查詢子域名

4、簡述Linux系統(tǒng)中查詢?nèi)罩痉椒?/h3>

答:

登陸日志 last;

操作日志 history;

啟動信息和錯(cuò)誤日志 /var/log/message;

安全日志 /var/log/secure;

郵件日志/var/log/maillog;

計(jì)劃任務(wù)日志/var/log/cron;

5、入侵Linux后需要清除哪些日志

答:

1)web日志如apache的access.log,error.log。直接將日志清除太明顯,一般用sed進(jìn)行定向清除:sed -i -e ‘/192.168.132.xx/d’

2)history命令的清除,也是對~/.bash_history進(jìn)行定向清除

3)wtmp日志的清除,/var/log/wtmp

4)登陸日志清除 /var/log/secure

Day-two

1、什么是webshell?

答:webshell就是以asp、php、jsp等網(wǎng)頁文件形式存在的一種命令執(zhí)行環(huán)境,也可以將其稱作為一種網(wǎng)頁后門。

2、什么是網(wǎng)絡(luò)釣魚?

答:網(wǎng)絡(luò)釣魚是通過大量發(fā)送來自知名機(jī)構(gòu)的欺騙性垃圾郵件,意圖誘惑收信人給出敏感信息的一種攻擊方式。它常引導(dǎo)用戶到url與接口外觀與真正網(wǎng)站幾乎無差的假冒網(wǎng)站輸入個(gè)人數(shù)據(jù)

3、什么是cc攻擊?

答:cc攻擊是DDos分布式拒絕服務(wù)的一種,正常請求偽造,服務(wù)器資源耗盡,相比其他的DDos攻擊CC更具有技術(shù)含量一些。這種攻擊你見不到真實(shí)源IP,見不到特別大的異常流量,但是造成服務(wù)器無法正常連接。

? CC攻擊的原理就是攻擊者控制某些主機(jī)不停的發(fā)送大量數(shù)據(jù)包給對方服務(wù)器造成服務(wù)器資源耗盡,一直到宕機(jī)崩潰。CC主要是用來攻擊頁面的。

4、web服務(wù)器被入侵后,怎么樣進(jìn)行排查?

答:最簡單的就是

  • 查看web服務(wù)器的日志
  • 查看有沒有異常端口開放
  • 使用安全狗等服務(wù)器安全軟件清掃

5、蜜罐

答:蜜罐好比是情報(bào)收集系統(tǒng),蜜罐仿佛是故意讓人攻擊的目標(biāo),引誘黑客前來攻擊,所以攻擊者入侵后,你就知道他是如何得逞的隨時(shí)了解針對服務(wù)器發(fā)動的最新攻擊和漏洞,還可以通過竊聽黑客之間的聯(lián)系,收集黑客所用的種種工具,并且掌握他們的社交網(wǎng)絡(luò)。

DAY-3

1、Https的作用

答:(HTTP+SSL)文章來源地址http://www.zghlxwxcb.cn/news/detail-490529.html

  • 內(nèi)容加密建立一個(gè)信息安全通道,來保證數(shù)據(jù)傳輸?shù)陌踩?/li>
  • 身份認(rèn)證確認(rèn)網(wǎng)站的真實(shí)性
  • 數(shù)據(jù)完整性防止內(nèi)容被第三方冒充或者篡改

HTTP和HTTPS的區(qū)別

  • HTTPS協(xié)議需要用到CA申請證書
  • HTTP是超文本傳輸協(xié)

到了這里,關(guān)于滲透測試面試題--日更(1-9day)的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 自動化測試面試一周拿到3個(gè)offer,只因?yàn)槲矣浵铝诉@個(gè)文檔

    自動化測試面試一周拿到3個(gè)offer,只因?yàn)槲矣浵铝诉@個(gè)文檔

    目錄 一、接口測試基礎(chǔ) 二、 接口測試工具 三、自動化測試? 四、自動化測試工具? 五、總結(jié) 1、公司接口測試流程是什么? 從開發(fā)那邊獲取接口設(shè)計(jì)文檔、分析接口并進(jìn)行用例設(shè)計(jì)、并提前錄入到接口測試工具 jmeter,等開發(fā)那邊進(jìn)行調(diào)試的時(shí)候(集成測試),執(zhí)行接口測試

    2023年04月18日
    瀏覽(24)
  • 滲透測試學(xué)習(xí)day7

    滲透測試學(xué)習(xí)day7

    Task1 問題:除了SSH和HTTP,這個(gè)盒子上還托管了什么服務(wù)? nmap掃一下 Task2

    2024年02月05日
    瀏覽(15)
  • 滲透測試面試問題合集

    1、信息收集 a、服務(wù)器的相關(guān)信息(真實(shí)ip,系統(tǒng)類型,版本,開放端口,WAF等) b、網(wǎng)站指紋識別(包括,cms,cdn,證書等),dns記錄 c、whois信息,姓名,備案,郵箱,電話反查(郵箱丟社工庫,社工準(zhǔn)備等) e、子域名收集,旁站,C段等 f、google hacking針對化搜索,pdf文件

    2024年02月06日
    瀏覽(19)
  • 90道滲透測試面試題(附答案)

    90道滲透測試面試題(附答案)

    ?2023年已經(jīng)快過去一半了,不知道小伙伴們有沒有找到自己心儀的工作呀。最近后臺收到不少小伙伴說要我整理一些滲透測試的面試題,今天它來了!覺得對你有幫助的話記得點(diǎn)個(gè)贊再走哦~ 1、什么是滲透測試? 滲透測試是一種評估計(jì)算機(jī)系統(tǒng)、網(wǎng)絡(luò)或應(yīng)用程序的安全性的方

    2024年02月16日
    瀏覽(17)
  • 滲透測試面試題匯總(附答題解析+配套資料)

    滲透測試面試題匯總(附答題解析+配套資料)

    注:所有的資料都整理成了PDF,面試題和答案將會持續(xù)更新,因?yàn)闊o論如何也不可能覆蓋所有的面試題。 a、服務(wù)器的相關(guān)信息(真實(shí)ip,系統(tǒng)類型,版本,開放端口,WAF等) b、網(wǎng)站指紋識別(包括,cms,cdn,證書等),dns記錄 c、whois信息,姓名,備案,郵箱,電話反查(郵

    2024年02月12日
    瀏覽(14)
  • 2022滲透測試面試大全(過來人的全部家底)

    2022滲透測試面試大全(過來人的全部家底)

    大家可以關(guān)注關(guān)注我的公眾號 定期分享一些干貨 直接搜索-小白滲透測試 目錄 滲透測試流程 業(yè)務(wù)邏輯漏洞 挖到過的漏洞 sql注入 跨站腳本攻擊XSS CSRF跨站請求偽造 SSRF服務(wù)器端請求偽造 文件上傳 文件解析 XXE即xml外部實(shí)體注入漏洞 XSS和CSRF的區(qū)別 CSRF和SSRF的區(qū)別 CSRF 和 XSS 和

    2023年04月08日
    瀏覽(22)
  • 內(nèi)網(wǎng)安全:內(nèi)網(wǎng)滲透.(拿到內(nèi)網(wǎng)主機(jī)最高權(quán)限 vulntarget 靶場 A)

    內(nèi)網(wǎng)安全:內(nèi)網(wǎng)滲透.(拿到內(nèi)網(wǎng)主機(jī)最高權(quán)限 vulntarget 靶場 A)

    內(nèi)網(wǎng)穿透又被稱為NAT穿透,內(nèi)網(wǎng)端口映射外網(wǎng),在處于使用了NAT設(shè)備的私有TCP/IP網(wǎng)絡(luò)中的主機(jī)之間建立連接的問題。通過映射端口,讓外網(wǎng)的電腦找到處于內(nèi)網(wǎng)的電腦。端口映射,就是NAT地址轉(zhuǎn)換的一種,功能就是把在公網(wǎng)的地址轉(zhuǎn)翻譯成私有地址。在局域網(wǎng)內(nèi)部的任一PC或

    2024年02月08日
    瀏覽(22)
  • 網(wǎng)絡(luò)安全(秋招)如何拿到offer?(含面試題)

    網(wǎng)絡(luò)安全(秋招)如何拿到offer?(含面試題)

    注:本套面試題,已整理成pdf文檔,但內(nèi)容還在持續(xù)更新中,因?yàn)闊o論如何都不可能覆蓋所有的面試問題,更多的還是希望由點(diǎn)達(dá)面,查漏補(bǔ)缺。 ? 1、拿到一個(gè)待檢測的站,你覺得應(yīng)該先做什么? 1.1 信息收集 ① 獲取域名的whois信息,獲取注冊者郵箱姓名電話等。 ② 查詢服

    2024年02月13日
    瀏覽(19)
  • 2023最新網(wǎng)絡(luò)工程師面試大全,全都答得上offer絕對拿到手軟

    2023最新網(wǎng)絡(luò)工程師面試大全,全都答得上offer絕對拿到手軟

    一、目錄 TCP和UDP都可以實(shí)現(xiàn)客戶端/服務(wù)端通信,這兩個(gè)協(xié)議有何區(qū)別? 是第幾層的協(xié)議,其作用是什么? 請說一下FTP,SSH,TELNET,DNS,HTTP,HTTPS,SMTP協(xié)議的端口號? 簡述TCP三次握手是什么? OSI模型由下往上依次包括哪幾層?各層的PDU單位分別是什么? 什么是靜態(tài)路由?

    2024年02月13日
    瀏覽(24)
  • 面試就是這么簡單,offer拿到手軟(三)—— 常見中間件框架面試題,es,redis,dubbo,zookeeper kafka 等

    面試就是這么簡單,offer拿到手軟(三)—— 常見中間件框架面試題,es,redis,dubbo,zookeeper kafka 等

    面試就是這么簡單,offer拿到手軟(一)—— 常見非技術(shù)問題回答思路 面試就是這么簡單,offer拿到手軟(二)—— 常見65道非技術(shù)面試問題 面試就是這么簡單,offer拿到手軟(三)—— 常見中間件框架面試題,es,redis,dubbo,zookeeper kafka 等 面試就是這么簡單,offer拿到手

    2024年02月05日
    瀏覽(26)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包