奇安信渗透2面经验分享

news/2024/9/22 6:45:26 标签: 安全, web安全, 网络安全, 面试

《网安面试指南》icon-default.png?t=O83Ahttp://mp.weixin.qq.com/s?__biz=MzkwNjY1Mzc0Nw==&mid=2247484339&idx=1&sn=356300f169de74e7a778b04bfbbbd0ab&chksm=c0e47aeff793f3f9a5f7abcfa57695e8944e52bca2de2c7a3eb1aecb3c1e6b9cb6abe509d51f&scene=21#wechat_redirect

《Java代码审计》icon-default.png?t=O83Ahttp://mp.weixin.qq.com/s?__biz=MzkwNjY1Mzc0Nw==&mid=2247484219&idx=1&sn=73564e316a4c9794019f15dd6b3ba9f6&chksm=c0e47a67f793f371e9f6a4fbc06e7929cb1480b7320fae34c32563307df3a28aca49d1a4addd&scene=21#wechat_redirect

《Web安全icon-default.png?t=O83Ahttp://mp.weixin.qq.com/s?__biz=MzkwNjY1Mzc0Nw==&mid=2247484238&idx=1&sn=ca66551c31e37b8d726f151265fc9211&chksm=c0e47a12f793f3049fefde6e9ebe9ec4e2c7626b8594511bd314783719c216bd9929962a71e6&scene=21#wechat_redirect

奇安信安服面试

一面

面试官挺友好的,就是看不清人。
面试时间大约20-30分钟的样子

1.自我介绍
2.sql的报错注入原理
3.sql的布尔注入原理和用到的函数
4.sqlmap常用的参数有哪些
5.sqlmap中的--os-shell原理
6.文件上传绕过方式
7.实习经历和学习渗透的时间
8.ctf比赛经历和得奖情况
9.ctf杂项题中的题型有哪些
10.windows中查看进程的命令
11.windows中结束进程的命令
12.nginx文件名解析漏洞
13.linux中查看文件后100行命令
14.linux中查看系统中指定后缀的文件,并以管理员身份运行
15.哥斯拉和蚁剑、菜刀的区别
16.反序列化漏洞和修复方式
17.熟悉的语言,用python写过什么脚本,使用过的python库
18.有没有在src平台提交过漏洞,提交漏洞的情况
19.xss的几种类型及漏洞原理
20.csrf、xss和ssrf之间的区别
21.Linux中查看IP的命令
22.反问(忘记了要问的问题,只好说没什么问题了>﹏<)

二面

面试大约30分钟,总算看得见人了
大佬讲了很多自己有关安全这个行业的感悟,面试体验挺不错。

1.自我介绍
2.你了解奇安信吗?说说你的理解
3.常见的端口和对应的服务,补充提问:SSH端口号(22)、Redis的端口号(6379)、Mysql端口(3306)、Oracle端口(1521)、Sqlserver端口(1433)
4.计算机网络了解多少,OSI七层模型有哪些
5.实习经历,如何渗透一个网站(渗透的流程)
6.对网站信息收集的内容有哪些,用到的工具、插件
7.熟悉的漏洞类型(文件上传),文件上传的绕过方式(答了一下前端js绕过、后端黑名单常见的绕过方式、后端白名单00截断绕过)
8.文件包含漏洞的原理
9.sql注入漏洞的分类
10.如何从根本上解决sql注入
11.了解XXE漏洞吗,XXE漏洞都有哪些危害
12.主机地址的个数(0-255,0和255要去掉),为什么0和255不能用
13.熟悉的语言(python),有用python写过什么项目吗,介绍一下
14.习惯什么系统(windows),windows中查看系统用户的命令
15.windows中查看共享文件夹的命令
16.查看系统进程对应的程序(刚开始说了下netstat,问了一下是不是需要多个命令结合)
17.netstat的作用是什么(查看进程的端口号)
可以在你的电脑上试试命令然后把命令发到聊天框(先用了tasklist /?查看了一下帮助,然后发现有一个-svc的参数可以显示每个进程中主持的服务,最后想到可以使用findstr来匹配端口号,就写出来了一个可以查看80端口对应程序的命令不知道对不对,命令:netstat -ano | findstr "80" | tasklist -svc)
18.平时是如何学习的,学习的途径有哪些?
19.之后的学习安排,觉得自己的薄弱点在哪里
20.考虑在哪些地方发展
反问:这个岗位在护网中担任的是红队还是蓝队,公司有没有自己的漏洞库等等。

总结
很多东西都停留在使用上,需要多去理解一下原理
大佬的建议:在找到一个web漏洞的时候需要多方面去分析,很有可能一个地方存在多个漏洞的情况。

此外一点要对自己的简历了如指掌,写的什么,一定要会。


http://www.niftyadmin.cn/n/5669884.html

相关文章

通过 Gitee API 实现 CHANGELOG.md 文件的自动化上传至指定分支

在软件开发过程中,维护一个清晰的变更日志(CHANGELOG.md)是项目管理和版本控制中不可或缺的一部分。随着项目的进展,经常需要更新 CHANGELOG 文件来记录新功能、修复和变更。然而,手动将本地的 CHANGELOG.md 文件推送到…

C++(2)进阶语法

C(2)之进阶语法 Author: Once Day Date: 2024年9月20日 一位热衷于Linux学习和开发的菜鸟,试图谱写一场冒险之旅,也许终点只是一场白日梦… 漫漫长路,有人对你微笑过嘛… 全系列文章可参考专栏: 源码分析_Once-Day的博客-CSDN博客 参考文…

python qt5 常用

QT5中如何设置让窗口根据屏幕比例显示设置? desktop QDesktopWidget().screenGeometry() self.resize(int(desktop.width() * 0.3), int(desktop.height()*0.5)) QT5中关于背景穿透问题的处理方式? 场景如下:我们在开发的时候&#xff0c…

Spring Boot 动态数据源的配置和使用——附实例教程

文章目录 1. 添加依赖2. 配置数据源3. 创建 DynamicDataSource 类4. 创建 DynamicDataSourceContextHolder5. 配置数据源切换 AOP6. 自定义注解 DataSource7. 使用示例8. 配置文件 application.yml9. 总结 在 Spring Boot 中,动态数据源的配置和使用可以通过 Abstra…

通过重写QStyle控制QT控件样式

文章目录 创建自定义 QStyle 子类重写绘制方法调整大小和边距使用自定义样式在Qt应用程序中,QStyle类是负责所有控件(如按钮、滚动条、复选框等)的外观和行为的基类。重写QStyle允许你自定义控件的外观和感觉,实现独特的界面设计。下面介绍一下如何通过重写QStyle控制QT控件的…

python使用vscode 所需插件

1、导读 环境:Windows 11、python 3.12.3、Django 4.2.11、 APScheduler 3.10.4 背景:换系统需要重新安装,避免后期忘记,此处记录一下啊 事件:20240921 说明:记录,方便后期自己查找 2、插件…

VisualPromptGFSS

COCO-20 i ^i i太大,不建议复现

828 华为云征文|华为 Flexus 云服务器打造 Laverna 在线笔记应用

一、引言 在当今数字化时代,高效的笔记管理工具对于学习、工作和生活都至关重要。Laverna 作为一款功能强大的开源在线笔记应用,提供了 Markdown 编辑、加密支持等特性,是替代 Evernote 的绝佳选择。在 2024 年 9 月 14 日这个充满创新的日子…