hw蓝队初级的一次面试(基础)
OWASP top101、失效的访问控制越权2、加密失败3、注入4、不安全的设计5、安全配置错误6、易受攻击和过时的组件7、认证和授权失败8、软件和数据完整性故障9、安全日志记录和监控失效10、服务端请求伪造ssrf和csrfCSRF跨站请求攻击XSRF发生条件当用户在安全网站A登录后保持登录的状态并在此时浏览了保存有恶意代码的另一个网站B。此时B站劫持用户的浏览器并以用户以登录的状态对A站发送非用户本人的操作。当服务端没有对这次请求验证的情况下将这次操作作为可信任的用户的操作。防御增加验证码、怎加refer字段、使用token、SSRF服务端请求伪造由攻击者构造的攻击链接传给服务端执行造成的漏洞。有的大型网站在web应用上提供了从其他服务器获取数据的功能比如获取别的网站的tittle等信息的。使用户指定的URL web应用获取图片下载文件读取文件内容这些东西都是外网访问不到的内网资源。攻击者利用有缺陷的web应用作为代理攻击远程和内网的服务器跳板。xss几种类型反射型script弹窗脚本钓鱼链接可以窃取cookie等敏感信息。DOM型这种攻击不需要经过服务器网页本身的JavaScript也是可以改变HTML的黑客正是利用这一点来实现插入恶意脚本。存储型比如评论功能用户评论xss脚本被存储在了服务器每一次加载页面的时候就会被触发一次。XSSCross-Site Scripting跨站脚本逻辑漏洞越权漏洞密码修改密码找回验证码漏洞支付漏洞投票/积分/抽奖短信轰炸端口20 21ftp21端口是用于控制 数据传输看情况23 telnet25 SMTP53 DNS80 web110 POP3 电子邮件995 POP3连接135 RPC143 IMAP服务接收邮件389 LDAP轻量目录访问443 https1433 SQLserver3306 数据库3389 远程桌面连接6379 redis他还问了一个端口忘了是啥了透应急响应入侵排查思路检查系统账号安全检查异常端口、进程检查启动项、定时任务计划任务、服务检查系统相关信息自动化查杀日志分析坐在工位上我脑海里不断浮现老张泪流满面的背影和自己倒计时的声音。是的时代像一台冰冷的机器无情地筛掉我们这些“沙子”。但那一刻一道念头劈开了我的迷茫程序员的终点从来不是因为年龄而被淘汰而是因为我们没看清方向、忽略了核心竞争力的提升。真正的终点不在年龄本身而在于不断打磨能扛起重担的本领在程序员这个行业放眼望去网络安全恰恰就是那个“越老越吃香”的行业。它不惧岁月反倒因经验积累而价值倍增资深工程师的洞悉力能应对复杂的黑客攻击行业缺口巨大国家预计2027年缺口将达327万机会遍地。转行也好继续深耕也罢只要肯学肯钻三四十岁的“高龄”反而成了金字招牌轻松拿下一份不菲的收入。如果你是也准备转行学习网络安全黑客或者正在学习这些我购买的资源可以分享给你们互勉①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】