没有合适的资源?快使用搜索试试~ 我知道了~
资源推荐
资源详情
资源评论
















2023护网面试题汇总
一、描述外网打点的流程?
靶标确认、信息收集、漏洞探测、漏洞利用、权限获取。最终的目的是获取靶标的系统权限/关键数据。
在这个过程中,信息收集最为重要。掌握靶标情报越多,后续就会有更多的攻击方式去打点。比如:
钓鱼邮件、
web
漏洞、边界网络设备漏洞、弱口令等。
小问题:什么是钓鱼网站?
网络钓鱼攻击者利用欺骗性的电子邮件和伪造的
Web
站点来进行诈骗活动,受骗者往往会泄露自己的
财务数据,如信用卡号、帐户用户名和口令等内容。诈骗者通常会将自己伪装成知名银行、在线零售
商和信用卡公司等可信的站点,在所有接触诈骗信息的用户中,有高达 5%的人都会对这些骗局做出响
应 。
所用的工具:
Wappalyzer
:网站技术识别工具
Goby/FOFA
:网络安全测试工具,由赵武打造,它能对一个目标企业梳理最全的
攻击面信息,能
够快速的从一个验证入口点,切换到横向。
FOFA
(网络空间资产搜索引擎)
Masscan
:
端口扫描

二、举几个
FOFA
在外网打点过程中的使用小技巧?
后台挖掘:title=“后台”&&body=“password’&&host="x.cn”
子域名:title!=‘404’&&title!=‘302’&&host=‘x.cn’
C 段:ip=‘x.x.x.x/24’&&host=‘x.cn’
框架特征:body=‘icon-spring-boot-admin.svg’
漏洞:body=‘index/of’「列目录漏洞」
三、如何识别 CND?
1、通过 ping 命令,查看回显情况
2、windows 系统环境下,使用 nslookup 进行查询,看返回的域名解析的情况
3、超级 ping 工具,比如”all-tool.cn/tools
/ping“「看 ip 结果」
四、邮件钓鱼的准备工作有哪些?
钓鱼邮件,即一种伪造邮件,是指利用伪装的电子邮件,来欺骗收件人点击恶意
URL
,或诱导收件人
下载带恶意程序的可执行文件。
1
、确定邮件钓鱼的形式:链接、文件
2
、收集目标相关的邮箱
3
、编写钓鱼邮件文案

4、匿名邮箱
5、木马免杀测试、钓鱼站点搭建
6、反溯源
五、判断出靶标的
CMS
,对外网打点有什么意义?
CMS
是
Content Management System
的缩写,意为“内容管理系统”。
CMS
其实是一个很广泛的称呼,从一般的博客程序,新闻发布程序,到综合性的网站管理程序都可以
被称为内容管理系统。
1
、判断当前使用的
CMS
是否存在
Nday
,尝试利用公开的
poc
、
exp
进行测试
2
、根据
CMS
特征关联同
CMS
框架站点,进行敏感备份文件扫描,有可能获得站点备份文件。尝试从
CMS
源码进行代码审计,挖掘潜在漏洞。
注
:
0-day
,就是只有你知道的一个漏洞!
1-day
,就是刚刚公布的漏洞(没有超过一天)。
n-day
,就是这个漏洞已经公布出来了
N
天啦!
六、
Apache Log4j2
的漏洞原理是什么?
由于
Log4j2
组件在处理程序日志记录时存在
JNDI
注入缺陷,未经授权的攻击者利用该漏洞,可向服务
器发送恶意的数据,触发
log4j2
组件的缺陷,实现目标服务器的任意代码执行,获得目标服务器权限。
剩余13页未读,继续阅读
资源评论

- #完美解决问题
- #运行顺畅
- #内容详尽
- #全网独家
- #注释完整


热血打工人
- 粉丝: 33
- 资源: 64
上传资源 快速赚钱
我的内容管理 展开
我的资源 快来上传第一个资源
我的收益
登录查看自己的收益我的积分 登录查看自己的积分
我的C币 登录后查看C币余额
我的收藏
我的下载
下载帮助


最新资源
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈



安全验证
文档复制为VIP权益,开通VIP直接复制
