网络安全面试必问

本文分享了网络安全面试中的常见问题和应对策略,包括项目经历、技术能力展示、应急响应和漏洞挖掘方法。同时,讨论了Apache Log4j2漏洞、反序列化攻击等安全概念,并提出了安全加固和云安全的重要性。最后,通过一个实际的溯源事件展示了安全事件的排查与处理流程。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

  1. 项目经历
    因为大家写的都是渗透相关,所以编故事也要编的圆润些,题材可以去freebuf看
    https://search.freebuf.com/search/?search=%E6%8C%96%E6%B4%9E#article
     这里主要记录如何挖洞的,实际项目也可以百度一下  看看别人故事咋编的
    2、技术能力
    大家底子应该都各不相同,在面试中可能会问到你们不懂的知识点,不要慌  可以迂回战术 ,大部分问题应该会围绕  应急  溯源  渗透(近一年比较火的漏洞)来问,也可能会问网络基础的一些东西
    应急 溯源  就看下面试宝典中的 案例 或者百度一下 看看别人的思路  渗透的话 能捋清楚思路,结合上面的项目经历讲明白即可
    也有可能会问些比较奇怪的问题,这个时候大方点承认 这块儿不太熟就行
  2. 你平时是怎么挖漏洞的?
    • 白盒测试:
      • 就去找一些敏感文件和可能存在漏洞的关键函数什么的,有一个专门的代码审计手册,按照上面操作就行。
      • 比如说:很多人不注意的那个install文件,安装完成后不删除,会进行二次安装,还有一些sql注入的关键词:select、$_GET、$_POST、gbk啥的
      • 文件上传的关键词,$_FILES,csrf:token、reffer头、命令执行:shell_exec、system 文件包含:include、文件下载:file_get_contents、fopen、xss:echo、var_dump
      • 使用工具+人工方式进行挖掘
    • 黑盒的话:
      • 以我的经验来看,只要是有输入的地方,就有可能存在漏洞,尤其是登录注册那块,是否存在暴力破解、sql注入、xss、不安全的验证码啥的
      • 第一步肯定是要进行信息收集,收集尽可能多的信息,方便挖掘漏洞,你可以使用谷歌、百度等搜索引擎,搜集敏感信息,尤其是robots.txt文件
      • 也可以借助工具去搜集信息,指纹识别工具,目录扫描工具去扫描,如果扫描出它是拿开源软件写的话,就可以去搜索对应的漏洞
      • 也可以用工具去扫描他开放了哪些端口、尤其是那些危险端口
      • 还有就是看它的文件上传的地方,是否存在文件上传漏洞,文件下载的地方,是否存在敏感信息泄露,个人中心是否存在逻辑漏洞,还有那些交易的页面,购物车页面测试是否存在逻辑漏洞
      • 一般来说的话,我会采用工具+人工的方式进行漏洞挖掘,漏洞最多的话还是弱口令、sql注入、反序列化、任意读取等
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值