HW必看!大厂高频面试题目汇总(带答案)

1)描述一下外网打点的基本流程?
复制代码
外网大点的基本流程主要分为:靶标确认、漏洞探测、漏洞利用、权限获取其最终目的是为了获取靶标的系统权限/关键数据。而在整个打点流程中,信息收集较为重要。掌握靶标情报越多,后续就能够尝试更多的攻击方式进行打点。比如:钓鱼邮件、web漏洞、边界网络设备漏洞、弱口令等。
2)在外网打点过程中,常用的信息收集工具有哪些?
复制代码
ENScan   企业信息查询工具Oneforall 子域名收集工具水泽    信息收集自动化工具FOFA、Goby  网络空间资产检索/攻击面测绘工具Masscan  端口扫描工具ARL 资产安全灯塔   快速侦察与目标关联的资产工具
3)正向代理和反向代理的区别​​​​​​​
复制代码
正向代理即是客户端代理, 代理客户端, 服务端不知道实际发起请求的客户端反向代理即是服务端代理, 代理服务端, 客户端不知道实际提供服务的服务端
4)邮件钓鱼的准备工作有哪些?​​​​​​​
复制代码
确定邮件钓鱼的形式:链接、文件收集目标相关邮箱编写钓鱼邮件文案匿名邮箱木马免杀测试、钓鱼站点搭建反溯源
5)Apache Log4j2 的漏洞原理是什么?
复制代码
由于Log4j2组建在处理程序日志记录时存在JNDI注入缺陷,未经授权的攻击者利用该漏洞,可向目标服务器发送精心构造的恶意数据,触发Lgo4j2组件解析缺陷,实现目标服务器的任意代码执行,获得目标服务器权限
6)水坑攻击和鱼叉攻击的区别是什么?​​​​​​​
复制代码
水坑攻击指的是黑客通过分析被攻击者的网络活动规律,寻找被攻击者经常访问的网站的弱点,先攻下该网站并植入攻击代码,等待被攻击者来访时实施攻击鱼叉攻击则是通常是指利用木马程序作为电子邮件的附件,发送到目标电脑上,诱导受害者去打开附件来感染木马
7)判断网站的 CMS 有什么意义​​​​​​​
复制代码
查找已曝光的漏洞。如果开源,还能下载相应的源码进行代码审计。根据 CMS 特征关联同 CMS 框架站点,进行敏感备份文件扫描,有可能获得站点备份文件。
8)Web TOP 10漏洞有哪些?​​​​​​​
复制代码
SQL注入失效的身份认证敏感数据泄露XML外部实体(XXE)失效的访问控制安全配置错误跨站脚本(XSS)不安全的反序列化使用含有已知漏洞的组组件不足的日志记录和监控
9)Windows常用的提权方法有哪些?​​​​​​​
复制代码
系统内核溢出漏洞提权数据库提权错误的系统配置提权组策略首选项提权Web中间件漏洞提权DLL劫持提权滥用高危权限令牌提权第三方软件/服务提权等
10)SQL 注入有哪些绕过方法?​​​​​​​
复制代码
1.大小写绕过注入2.双写绕过注入3.编码绕过注入4.内联注释绕过注入
10)蓝队常用的反制方法有哪些​​​​​​​
复制代码
a.蜜罐b.对攻击目标进行反渗透(IP 定位、IP 端口扫描、Web 站点渗透)c.应用漏洞挖掘&利用(菜刀、Goby、Xray、蚁剑)d.id->社交特征关联e.钓鱼网站->后台扫描、XSS 盲打f.木马文件->同源样本关联->敏感字符串特征检测

更多展示

注:题目源于网络,侵删

复制代码

领取方式如下:

扫描上方二维码

添加时备注【HW面试题】

即可100%免费领取

请务必备注,不备注不发资料哦!

相关推荐
大布布将军8 小时前
⚡️ 深入数据之海:SQL 基础与 ORM 的应用
前端·数据库·经验分享·sql·程序人生·面试·改行学it
东东的脑洞9 小时前
【面试突击二】JAVA基础知识-volatile、synchronized与ReentrantLock深度对比
java·面试
LYFlied9 小时前
【每日算法】LeetCode 153. 寻找旋转排序数组中的最小值
数据结构·算法·leetcode·面试·职场和发展
踏浪无痕12 小时前
从 Guava ListenableFuture 学习生产级并发调用实践
后端·面试·架构
a努力。12 小时前
国家电网Java面试被问:Spring Boot Starter 制作原理
java·spring boot·面试
LYFlied13 小时前
【每日算法】LeetCode 136. 只出现一次的数字
前端·算法·leetcode·面试·职场和发展
王中阳Go14 小时前
Golang框架封神榜!GitHub星标TOP8大比拼,选对框架少走3年弯路
后端·面试·go
LYFlied14 小时前
WebAssembly (Wasm) 跨端方案深度解析
前端·职场和发展·wasm·跨端
yaoh.wang14 小时前
力扣(LeetCode) 104: 二叉树的最大深度 - 解法思路
python·程序人生·算法·leetcode·面试·职场和发展·跳槽
over69714 小时前
《闭包、RAG与AI面试官:一个前端程序员的奇幻LangChain之旅》
前端·面试·langchain