本篇文章作为《护网-HVV-面试题大全.md》的配套补充,聚焦于护网蓝队面试中的基础知识、常见漏洞原理速查、中间件漏洞、护网流程、安全加固、内网渗透基础、权限提升、内存马分类、渗透测试流程、英语术语等主题。适合初学者系统补全知识体系。
一、计算机网络基础
1.1 OSI 七层模型与各层攻击
| 层级 | 功能 | 对应攻击/设备 |
|---|---|---|
| 物理层 | 传输比特流 | 物理破坏、搭线窃听 |
| 数据链路层 | MAC 地址、帧 | ARP 欺骗、MAC 泛洪 |
| 网络层 | IP 寻址、路由 | IP 欺骗、Smurf 攻击 |
| 传输层 | TCP/UDP、端口 | SYN Flood、端口扫描 |
| 会话层 | 会话管理 | 会话劫持、令牌窃取 |
| 表示层 | 数据编码/加密 | SSL 剥离、协议解析绕过 |
| 应用层 | HTTP/FTP/SMTP | SQL 注入、XSS、文件上传、RCE |
1.2 TCP 三次握手与四次挥手
三次握手:
- 客户端 → SYN → 服务端(请求建立连接)
- 服务端 → SYN+ACK → 客户端(确认并请求建立)
- 客户端 → ACK → 服务端(确认建立)
攻击点: SYN Flood 攻击只发 SYN 不发第三次握手,耗尽服务端半连接队列。
四次挥手:
- 主动方 → FIN → 被动方(请求断开)
- 被动方 → ACK → 主动方(确认收到)
- 被动方 → FIN → 主动方(同意断开)
- 主动方 → ACK → 被动方(确认断开,进入 TIME_WAIT)
1.3 TCP 与 UDP 区别
| 对比维度 | TCP | UDP |
|---|---|---|
| 连接状态 | 面向连接 | 无连接 |
| 可靠性 | 保证可靠传输(重传机制) | 不可靠(尽力而为) |
| 传输效率 | 低(需握手确认) | 高 |
| 应用场景 | HTTP、FTP、SSH、SMTP | DNS、DHCP、视频流、VoIP |
| 头部大小 | 20-60 字节 | 8 字节 |
| 流量控制 | 有 | 无 |
1.4 HTTP 协议基础
HTTP 方法:
| 方法 | 用途 | 安全性 |
|---|---|---|
| GET | 获取资源 | 参数在 URL 中可见,不应传输敏感信息 |
| POST | 提交资源 | 参数在请求体,适合提交数据 |
| PUT | 上传/更新 | 需防未授权上传 |
| DELETE | 删除资源 | 需严格鉴权 |
| OPTIONS | 查询支持方法 | 可探测服务器信息 |
| PATCH | 部分更新 | 需校验权限 |
HTTP 状态码速记:
2xx:成功——200 OK、201 Created3xx:重定向——301 永久迁移、302 临时跳转4xx:客户端错误——400 坏请求、401 未认证、403 禁止访问、404 找不到、405 方法不允许5xx:服务端错误——500 服务器内部错误、502 网关错误、503 服务不可用
面试快速答题: 说 HTTP 状态码时带一句攻击成功判断——例如”HTTP 200 不代表攻击成功,需要看响应体是否包含命令执行结果”。
1.5 常见端口速查表
| 端口 | 服务 | 默认/常见漏洞 |
|---|---|---|
| 21 | FTP | 弱口令、匿名登录 |
| 22 | SSH | 弱口令、暴力破解 |
| 23 | Telnet | 明文传输、弱口令 |
| 25 | SMTP | 邮件伪造、中继 |
| 53 | DNS | 区域传输、DNS 隧道 |
| 80/443 | HTTP/HTTPS | Web 漏洞(SQL 注入、XSS、文件上传等) |
| 135 | RPC | MS-RPC 漏洞、DCOM |
| 139/445 | SMB | EternalBlue(MS17-010)、SMB 爆破 |
| 389 | LDAP | 域控制器信息泄露 |
| 443 | HTTPS | Web 漏洞、证书验证 |
| 636 | LDAPS | 域控访问 |
| 873 | Rsync | 未授权访问 |
| 1433 | MSSQL | 弱口令、SA 提权 |
| 1521 | Oracle | 弱口令、TNS 漏洞 |
| 2049 | NFS | 未授权挂载 |
| 2375 | Docker API | 未授权访问、容器逃逸 |
| 3306 | MySQL | 弱口令、SQL 注入 |
| 3389 | RDP | 弱口令、BlueKeep(CVE-2019-0708) |
| 4848 | GlassFish | 管理后台弱口令 |
| 5432 | PostgreSQL | 弱口令 |
| 6379 | Redis | 未授权访问、写 SSH key/WebShell |
| 7001/7002 | WebLogic | 反序列化、未授权访问 |
| 8080/8089 | Tomcat/Jetty | 管理后台弱口令 |
| 8443 | HTTPS(替代端口) | Web 漏洞 |
| 9090 | WebSphere | 管理后台 |
| 9200 | Elasticsearch | 未授权访问 |
| 11211 | Memcached | 未授权访问、DRDoS 放大 |
| 27017 | MongoDB | 未授权访问 |
| 50070 | Hadoop HDFS | 未授权访问 |
| 50075 | Hadoop DataNode | 未授权访问 |
二、常见 Web 漏洞原理与修复速查(面试高频)
2.1 SQL 注入
原理: 用户传入的参数未经严格过滤,直接拼接到 SQL 语句中,导致攻击者可以操纵 SQL 查询逻辑。
常见注入点: GET 参数、POST 数据、Cookie、Header。
判断注入存在:
- 单引号
'引发报错 and 1=1vsand 1=2页面表现不同sleep(5)产生延迟- 报错信息泄漏 SQL 语法
修复:
- 参数化查询(PreparedStatement)——最有效
- 过滤危险字符(
'、"、;、--、#) - 最小数据库权限
- WAF 辅助防御
面试回答结构: 原理 → 攻击者如何利用 → 蓝队如何从审计、流量、WAF、日志中确认 → 修复方法。
2.2 XSS(跨站脚本)
原理: 未过滤的用户输入被浏览器当作代码执行。
分类:
| 类型 | 特点 | 说明 |
|---|---|---|
| 反射型 | 一次性、经过服务器 | 恶意脚本在 URL 参数中,通过诱导点击触发 |
| 存储型 | 持久性、存储在服务器 | 恶意脚本保存到数据库,用户访问页面时自动执行(更危险) |
| DOM 型 | 一次性、不经过服务器 | 纯前端漏洞,JS 直接操作 DOM 导致 |
危害: Cookie 窃取、页面内容篡改、恶意跳转、键盘记录、CSRF 绕过。
修复:
- 输出编码(HTML 实体编码
<、>) - 过滤危险标签(
<script>、<iframe>、onclick、onerror) - HttpOnly(防止 JS 读取 Cookie)
- CSP 安全策略
- 富文本场景使用白名单标签
蓝队判断 XSS 成功(加分点): 看状态码 + 看响应体编码 + 前端上下文闭合。例如参数反射在 <input value="xxx"> 中间,可能闭合后执行 JS。
2.3 文件上传漏洞
原理: 未严格验证上传文件类型,攻击者可上传 WebShell。
常见绕过手法:
| 绕过方式 | 说明 |
|---|---|
| 后缀大小写 | .php → .Php、.pHp |
| 后缀双写 | .pphphp |
| 后缀加空格 | evil.php (空格截断) |
| 修改 Content-Type | image/jpeg 伪装 |
| 截断上传 | evil.php%00.jpg(老版本) |
| .htaccess 绕过 | 上传 .htaccess 将图片解析为 PHP |
| 条件竞争 | 先上传再校验的间隙访问文件 |
修复:
- 白名单验证后缀,不依赖黑名单
- 重命名文件,不允许用户控制文件名
- 限制文件大小
- 上传目录禁止解析脚本
- 文件内容/类型检测
2.4 CSRF(跨站请求伪造)
原理: 攻击者诱导用户点击恶意页面,利用用户已登录状态伪造请求执行操作。
与 XSS 的区别: XSS 以用户为受害者执行脚本,CSRF 以用户身份发送伪造请求。
修复:
- Token 校验(每个表单生成唯一随机 Token)
- Referer 检查(但可被绕过)
- SameSite Cookie 属性
- 关键操作二次验证
2.5 SSRF(服务器端请求伪造)
原理: 服务器代为访问外部资源,攻击者可利用服务端绕过网络限制访问内部资源。
常见利用: file:// 读取本地文件、gopher:// 扩展攻击面、dict:// 探测端口、内网服务探测、Redis 未授权写 SSH key。
修复:
- 白名单限制可访问的域名/IP
- 禁用危险协议(
file://、gopher://、dict://) - 内网 IP 段过滤
- DNS rebinding 防护
蓝队视角: SSRF 告警需关注是否出现了对内网 IP 的探测、是否携带了 file:// 协议请求、是否有命令执行后的外传流量。
2.6 XXE(XML 外部实体注入)
原理: 解析 XML 时未禁止外部实体加载,导致可以读取文件、发起 SSRF。
常见 Payload 特征: Content-Type 为 application/xml、请求体中包含 <!DOCTYPE、<!ENTITY、SYSTEM、file://。
修复:
- 禁用外部实体解析(PHP:
libxml_disable_entity_loader(true)) - 使用 JSON 替代 XML
- 过滤
ENTITY、SYSTEM等关键字
2.7 命令执行(RCE)
原理: 用户输入拼接到系统命令执行函数中。常见危险函数:system()、exec()、shell_exec()、passthru()、pcntl_exec()(PHP);Runtime.getRuntime().exec()(Java)。
特征参数拼接: 命令后接 ||、|、&&、&、; 等连接符号执行额外命令。
修复:
- 严格限制输入格式(如 IP 格式校验)
- 禁用危险函数
- 使用白名单代替黑名单
2.8 越权漏洞
| 类型 | 说明 |
|---|---|
| 水平越权 | A 用户可查看/操作 B 用户的资源(同权限级别) |
| 垂直越权 | 普通用户可执行管理员操作(低权限提升) |
修复: 每次请求验证当前用户对资源的访问权限。使用不可预测的资源 ID。
2.9 常见组件漏洞速查
| 组件 | 漏洞类型 | 简述 |
|---|---|---|
| Log4j | RCE(Log4Shell) | ${jndi:ldap://...} 触发 JNDI 注入,影响范围极广 |
| Fastjson | 反序列化 RCE | autoType 机制导致恶意类反序列化 |
| Shiro | 反序列化 RCE | RememberMe 硬编码密钥 + 反序列化 |
| Struts2 | OGNL 注入 RCE | 常用框架历史漏洞多 |
| ThinkPHP | RCE | 多版本存在 RCE 漏洞 |
| Exchange | 多个高危 RCE | ProxyLogon、ProxyShell 等 |
| Spring4Shell | RCE | Spring 框架类注入 |
| EternalBlue | RCE | MS17-010,SMB 远程执行 |
| Heartbleed | 信息泄露 | OpenSSL 心脏滴血读取内存 |
三、中间件常见漏洞
3.1 IIS
| 版本 | 漏洞 | 说明 |
|---|---|---|
| IIS 6.0 | 解析漏洞 | /xxx.asp/xxx.jpg 将图片当作 ASP 解析 |
| IIS 7.0 | 解析漏洞 | xxx.jpg/xxx.php 将图片当作 PHP 解析(配合 FastCGI) |
| IIS | PUT 漏洞 | 允许上传任意文件 |
| IIS | 短文件名泄露 | 获取 8.3 格式短文件名猜测文件存在 |
3.2 Nginx
| 漏洞 | 说明 |
|---|---|
| 解析漏洞 | xxx.jpg/xxx.php 将图片解析为 PHP(FastCGI 配置不当) |
| 目录穿越 | alias 配置缺少结尾 / 导致文件读取 |
| CRLF 注入 | 未过滤回车换行导致 HTTP 响应头拆分 |
| 整数溢出 | 旧版本 Range 请求处理 |
3.3 Apache
| 漏洞/配置 | 说明 |
|---|---|
| 解析漏洞 | 多后缀解析,xxx.php.abc 可被解析为 PHP |
| .htaccess | 上传恶意配置文件重写规则 |
| HTTPoxy | CGI 环境中 Proxy 头注入 |
| Log4j 模块 | Apache HTTP Server Log4j 模块 RCE |
3.4 Tomcat
| 漏洞/配置 | 说明 |
|---|---|
| 管理后台弱口令 | /manager/html 弱口令上传 WAR 包 getshell |
| AJP 协议漏洞 | Ghostcat(CVE-2020-1938),文件包含/RCE |
| 示例文件夹 | /examples/ 未删除可能导致信息泄露 |
| 反序列化 | 配合 Java 反序列化漏洞 |
3.5 JBoss
| 漏洞 | 说明 |
|---|---|
| 未授权访问 | 管理控制台无认证 |
| 反序列化 | JMX 控制台反序列化 RCE |
| CVE-2017-7504 | JBoss 反序列化远程命令执行 |
| CVE-2017-12149 | JBoss 5.x/6.x 反序列化 |
3.6 WebLogic
| 漏洞 | 说明 |
|---|---|
| 反序列化 RCE(CVE-2015-4852 等) | T3 协议反序列化 |
| 未授权访问(CVE-2018-2894) | 上传 getshell |
| 未授权访问(CVE-2020-14882) | 绕过控制台权限 |
| 权限绕过 + 远程代码执行 | CVE-2021-2109 等 |
四、护网英语术语中英对照(面试加分)
攻击/防御术语:
| 术语 | 中文 | 说明 |
|---|---|---|
| Phishing | 钓鱼攻击 | 邮件/链接诱导 |
| Spear Phishing | 鱼叉式钓鱼 | 精准目标 |
| Brute Force | 暴力破解 | 枚举尝试 |
| Dictionary Attack | 字典攻击 | 基于字典的破解 |
| Credential Stuffing | 撞库 | 用已泄露账号批量登录 |
| Port Scan | 端口扫描 | 探测开放端口 |
| RCE | 远程代码执行 | 高危漏洞 |
| SQLi | SQL 注入 | 数据库注入 |
| XSS | 跨站脚本 | 浏览器执行恶意脚本 |
| CSRF | 跨站请求伪造 | 伪造用户请求 |
| SSRF | 服务器端请求伪造 | 服务器替攻击者访问 |
| XXE | XML 外部实体注入 | 文件读取 / SSRF |
| LFI/RFI | 文件包含 | 本地/远程文件包含 |
| 0day | 零日漏洞 | 无补丁的漏洞 |
| 1day | 已公开但未修补的漏洞 | 危险期 |
| Nday | 已有补丁的漏洞 | 未及时修复仍危险 |
| Exploit | 漏洞利用代码 | Exp |
| Payload | 攻击载荷 | 漏洞触发后的恶意代码 |
| PoC | 概念验证 | 证明漏洞存在 |
| Beacon | 信标 | C2 心跳通信 |
| Privilege Escalation | 提权 | 获取更高权限 |
| Lateral Movement | 横向移动 | 内网扩散 |
| Persistence | 权限维持 | 留后门保上线 |
| Exfiltration | 数据外传 | 窃取数据发出 |
| Pivot | 跳板 | 通过已控主机攻击内网 |
| Cover Tracks | 清除痕迹 | 清理日志等 |
安全设备术语:
| 术语 | 中文 | 说明 |
|---|---|---|
| FW | 防火墙 | 访问控制 |
| WAF | Web 应用防火墙 | 防 Web 攻击 |
| IDS | 入侵检测系统 | 只检测不阻断 |
| IPS | 入侵防御系统 | 检测+阻断 |
| EDR | 终端检测响应 | 主机侧安全 |
| NDR | 网络检测响应 | 网络侧检测 |
| SIEM | 安全信息与事件管理 | 日志集中分析 |
| SOC | 安全运营中心 | 人员+流程+平台 |
| NAC | 网络准入控制 | 身份准入 |
| HIDS | 主机入侵检测 | 主机侧检测 |
| NGFW | 下一代防火墙 | 集成多功能的防火墙 |
| SOAR | 安全编排自动化响应 | 自动化处置 |
告警/取证术语:
| 术语 | 中文 | 说明 |
|---|---|---|
| Alert | 告警 | 安全设备通知 |
| False Positive (FP) | 误报 | 不是真实攻击 |
| True Positive (TP) | 真实告警 | 确认的攻击 |
| False Negative (FN) | 漏报 | 真实攻击未检出 |
| IOC | 失陷指标 | IP/域名/哈希等 |
| TTP | 战术技术流程 | ATT&CK 框架 |
| Threat Intelligence | 威胁情报 | 攻击者信息 |
| RDP Brute Force | RDP 暴力破解 | 常见告警 |
| Pass-the-Hash (PtH) | 哈希传递 | 内网横向 |
| Pass-the-Ticket (PtT) | 票据传递 | 域内横向 |
五、护网整体流程
5.1 护网分级
| 级别 | 时间 | 范围 |
|---|---|---|
| 国家级 | 7-8 月,1-2 个月 | 重点企事业单位 |
| 省级 | 约 2 周 | 省市级关键信息基础设施 |
| 市级 | 约 1 周 | 市级单位 |
| 常态/企业级 | 不定期 | 企业内部 |
5.2 角色分工
| 角色 | 负责内容 |
|---|---|
| 红队(攻击队) | 模拟攻击,发现系统漏洞 |
| 蓝队(防守队) | 监控告警、应急处置、主动防御 |
| 紫队 | 协调红蓝,复盘优化 |
| 研判/专家组 | 判定是否失陷、是否违规 |
| 指挥中心 | 7×24 值守,统一指挥 |
5.3 战前、战中、战后
战前准备阶段:
- 梳理资产、加固系统、打补丁
- 关闭不必要业务系统和端口
- 优化安全设备策略,统一日志格式
- 人员排班、应急演练、指挥部搭建
- VPN 远程办公入口加固
战中进行阶段:
- 7×24 小时值守,监控安全设备告警
- 发现异常 IP/登录/文件及时上报
- 协助封禁恶意 IP、研判攻击
- 发现 WebShell、异常外联、挖矿等立即处置
- 记录值守日志,每日总结
战后总结阶段:
- 汇总防守成果(拦截次数、发现事件数、溯源成功数)
- 输出技战法(攻击现象→分析方法→处置方法→防护建议)
- 提交防守报告(攻击方特征、时间线、影响范围、加固建议)
5.4 蓝队加分与扣分
常见加分项:
- 发现攻击并成功拦截
- 快速应急响应,及时上报
- 封禁恶意 IP
- 发现 WebShell
- 发现异常外联或 C2 通信
- 成功溯源攻击者
- 零失陷(全部防守成功)
- 输出高质量技战法/防守报告
常见扣分项:
- 弱口令(123456、公司名+年份)
- 系统未打补丁
- 安全设备无人管理、日志没人看
- 员工被钓鱼成功
- 核心系统被攻破(域控、数据库、OA)
- 发生重大失陷(权限被获取、数据被窃取)
扣分后怎么办: 先快速处置攻击(隔离 → 修复漏洞),防止继续失陷;然后进行溯源和全面排查;通过及时发现后续攻击、提高响应效率、保持零失陷逐步追回分数。安全比赛没结束就有翻盘机会。
5.5 防守目标
防守不是”不被攻击”,而是:
- 能发现攻击(知道有人进来了)
- 能及时响应(10 分钟内发现并处置)
- 能守住核心系统(域控、数据库、核心业务)
- 能溯源取证并输出报告
只要攻击了没被发现,蓝队就不算丢分。
5.6 技战法怎么写?
标准结构:
- 攻击现象: 描述告警或事件的表现
- 分析方法: 如何通过日志/流量/主机证据分析
- 处置方法: 采取了什么措施(封禁、隔离、清除后门)
- 防护建议: 事后如何加固避免复发
六、安全加固清单
6.1 Linux 安全加固
- 修改默认 SSH 端口(22 → 非标准端口)
- SSH 禁止 root 直接登录(
PermitRootLogin no) - 禁用密码登录,使用 SSH Key
- 关闭不需要的服务和端口
- 配置防火墙(iptables/firewalld),只放行业务端口
- 定期更新系统补丁
- 限制重要文件权限(
/etc/shadow、/etc/passwd) - 配置日志审计(
auditd) - 安装并配置 SELinux/AppArmor
- 限制
/tmp、/var/tmp、/dev/shm的可执行权限(noexec) - 配置合理密码策略(长度、复杂度、有效期)
/var/log/目录集中管理,设置日志保留时间
6.2 Windows 安全加固
- 修改 Administrators 组默认管理员名称
- 禁用不必要的服务和端口
- 配置防火墙入站规则,只允许必需端口
- 配置日志策略,安全日志保留时间足够长
- 开启 Windows 防火墙
- 关闭不必要的共享
- 启用 UAC
- 配置密码策略和账户锁定策略
- 安装防病毒/EDR 客户端
- 禁用 Guest 账户
- 定期扫描漏洞并更新补丁
- 配置 AppLocker 或软件限制策略
七、内网渗透基础(从防守视角理解)
7.1 域环境基础
| 概念 | 说明 |
|---|---|
| 域控(DC) | Windows 域的核心服务器,管理所有域用户和计算机 |
| AD | Active Directory,目录服务数据库 |
| 组织单位 OU | 组织单位,用于分组管理 |
| 域用户 | 在域中创建的账号,可登录域内任何授权计算机 |
| 工作组 | 对等网络,没有集中管理 |
7.2 黄金票据与白银票据
| 类型 | 说明 | 检测重点 |
|---|---|---|
| 黄金票据(Golden Ticket) | 伪造 KRBTGT 账户的 TGT,拥有域内最高权限 | 注意 KRBTGT 账户 Hash 是否泄露;异常 TGT 生命周期 |
| 白银票据(Silver Ticket) | 伪造服务的 TGS,只能访问特定服务 | 注意服务账号 Hash 泄露;异常的 Kerberos 服务票据 |
防守方: 域控安全是核心。保护好 KRBTGT Hash、监控异常 kerberos 请求、使用日志 ID 4768/4769 检测异常票据行为。
7.3 PTH/PTT/PTK
| 缩写 | 全称 | 说明 |
|---|---|---|
| PTH | Pass-the-Hash | 哈希传递,用 NTLM Hash 替代密码认证 |
| PTT | Pass-the-Ticket | 票据传递,窃取 Kerberos 票据认证 |
| PTK | Pass-the-Key | 密钥传递,用 AES Key 认证 |
防守方: 开启 Credential Guard、限制管理员本地登录、监控异常登录类型(Logon Type 3/9/10)。
7.4 DCSync
攻击者模拟域控向目标域控请求账号密码哈希。
防守检测: 监控 4662(ACL 变更)和异常 DC 同步请求;分配最小权限,严格限制域复制权限(Replication)。
7.5 MS14-068
域控漏洞,普通域用户可伪造票据成为域管理员。
八、权限提升
8.1 Windows 提权
常见提权方式:
| 方式 | 说明 |
|---|---|
| 系统内核漏洞 | 利用 OS 漏洞(如 MS16-032、MS17-010) |
| 服务漏洞 | 服务权限配置不当、路径带空格 |
| 弱密码 | 本地管理员密码弱 |
| Token 窃取 | Incognito、SeImpersonatePrivilege |
| UAC 绕过 | 从标准用户绕过 UAC 到管理员 |
| 土豆家族 | RottenPotato、JuicyPotato、PrintSpoofer 等(利用 COM 提权) |
| DLL 劫持 | 替换系统加载的 DLL |
| 不安全的注册表权限 | 当前用户可修改服务的注册表键值 |
土豆家族提权原理: 利用 Windows COM 接口和 Token 机制,通过欺骗 SYSTEM 账户连接到攻击者控制的 RPC 服务器,获得 SYSTEM Token。
8.2 Linux 提权
| 方式 | 说明 |
|---|---|
| SUID 提权 | 查找设置了 SUID 的二进制文件,利用其高权限执行命令 |
| 脏牛漏洞 | CVE-2016-5195,内核竞争条件,可写内存映射 |
| 内核漏洞 | 利用内核漏洞(如 dirty_pipe、overlayfs 等) |
| 计划任务 | 可写脚本/二进制被 root 定时执行 |
| SUDO 配置不当 | /etc/sudoers 中某些命令可以免密执行 |
| 环境变量劫持 | $PATH 中包含可写目录时劫持同名命令 |
SUID 查找命令: find / -perm -4000 2>/dev/null
九、内存马完整分类
9.1 什么是内存马?
内存马是一种只存在于内存中的 WebShell 后门,无文件落地,隐蔽性强,常规文件查杀无法发现。通常利用漏洞(反序列化、JNDI 注入等)动态注入恶意类到运行中的 JVM。
传统 WebShell vs 内存马:
| 维度 | 传统 WebShell | 内存马 |
|---|---|---|
| 文件落地 | 有文件 | 无文件,只在内存中 |
| 查杀难度 | 文件查杀可发现 | 需内存扫描或流量检测 |
| 持久化 | 重启后消失(需重写) | 重启后消失 |
| 注入方式 | 文件上传 | 反序列化、JNDI 注入、表达式注入 |
9.2 Java 内存马分类
| 类型 | 原理 | 检测方式 |
|---|---|---|
| Servlet 内存马 | 动态注册 Servlet | 查看活跃 Servlet 列表 |
| Filter 内存马 | 动态注册 Filter 拦截请求(最常见) | 对比 Filter 链,查找可疑 Filter |
| Listener 内存马 | 动态注册 Listener | 查看 Listener 列表 |
| Agent 内存马 | Java Agent 技术修改字节码 | 对比 JMX、查看 Agent jar |
| Interceptor 内存马 | Spring 拦截器注入 | 查看拦截器注册情况 |
| Valve 内存马 | Tomcat Pipeline 组件注入 | 查看 Valve 链 |
9.3 内存马的排查思路
- 对比内存中注册的 Filter/Listener/Servlet 与配置文件是否一致
- 使用工具(如
java -javaagent、arthas)dump 所有类分析 - 流量侧关注异常的 POST 请求和加密通信
- 重启后内存马消失(可作为确认手段,但影响业务)
- 内存扫描工具(如
Copagent、Alibaba开源的Arthas)
十、渗透测试完整流程(蓝队防守视角)
理解攻击路径,才能提前布防。
10.1 信息收集
| 收集内容 | 蓝队防守 |
|---|---|
| 子域名 | 最小化子域名暴露;关闭测试/开发子域名 |
| 开放端口 | 仅开放业务必需端口;关闭管理端口公网暴露 |
| 敏感路径 | 隐藏后台/API 路径;删除默认文件 |
| CMS 指纹 | 修改默认路径、去除版本号 |
| 真实 IP | 仅通过 CDN/WAF 回源;不泄漏源站 IP |
| 邮件头/SSL 证书 | 邮件头不写源 IP;使用 CDN 证书 |
| 邮箱/员工信息 | 限制”忘记密码”处手机号/邮箱枚举 |
10.2 漏洞发现与利用
蓝队防守重点:
- 监控扫描器流量(高频请求、大量 404、payload 模式)
- 封禁扫描 IP,但需区分是否为真实攻击
- 对已知漏洞组件及时更新补丁
- 对反序列化、命令执行等高危漏洞重点防护
10.3 后渗透阶段
蓝队防守重点:
- 监控异常进程(Web 服务拉起 shell、powershell、cmd)
- 监控异常外联(C2 通信、矿池、数据外传)
- 监控账号异常登录
- 监控计划任务/服务/注册表变更
十一、WebShell 流量特征速查
11.1 菜刀(Chopper)
| 特征 | 说明 |
|---|---|
| 参数固定 | z0、z1 等固定参数名 |
| 交互模式 | 频繁访问同一脚本 |
| 通信方式 | Base64 编码的 POST 请求,相对规整 |
| 响应结果 | 返回目录信息、文件管理、命令执行结果 |
11.2 蚁剑(AntSword)
| 特征 | 说明 |
|---|---|
| 编码方式 | 可自定义编码器和解码器 |
| 常见特征 | 请求体含 @ini_set("display_errors","0") 等初始化代码 |
| 参数名特征 | 以 _0x 开头的参数名,后面为加密数据(常见识别特征) |
| 数据编码 | 默认使用 Base64 编码 |
| 交互模式 | 区分文件管理、命令执行、数据库交互等操作 |
11.3 冰蝎 3.0(Behinder 3.0)
| 特征 | 说明 |
|---|---|
| Content-Type | 固定为 application/octet-stream |
| User-Agent | 内置 16 个固定 UA 列表 |
| 密钥 | 默认 e45e329feb5d925b(连接密码 MD5 前 16 位) |
| 通信 | PHP 中参数名 $k 为 16 位加密 key |
| 加密 | 全程 AES 加密 |
11.4 冰蝎 4.0(Behinder 4.0)
| 变化 | 说明 |
|---|---|
| 协议 | 支持完全自定义的传输协议 |
| 生成方式 | 不再自带 server 文件夹,需要先选协议再生成 |
| 检测方向 | 从特征匹配转向行为检测 |
11.5 哥斯拉(Godzilla)
| 特征 | 说明 |
|---|---|
| Cookie 特征 | Cookie 末尾通常带 ; |
| Accept | text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8 |
| 响应头特征 | Cache-Control: no-store, no-cache, must-revalidate |
| 加密 | 支持多种加密方式 |
| 动态生成 | WebShell 是动态生成的,每次生成特征可能不同 |
11.6 Cobalt Strike(CS)
| 特征 | 说明 |
|---|---|
| Beacon 通信 | 周期性心跳(默认 60 秒),可加 jitter 抖动 |
| 默认 URI | /__utm.gif、/ajax、/jquery 等伪装 |
| 通信模型 | HTTP/HTTPS/DNS/SMB 多通道 |
| 默认端口 | 50050(团队服务器)、可自定义 |
| JA3 指纹 | 默认特征可识别,Malleable C2 可改变 |
| 内存特征 | 注入进程运行,可关联 YARA 规则检测 |
十二、安全设备对比速查
| 设备 | 部署方式 | 能否阻断 | 检测范围 | 备注 |
|---|---|---|---|---|
| 防火墙(FW) | 串联 | 能 | IP、端口、协议 | 最基本的访问控制 |
| WAF | 串联/反向代理 | 能 | Web 攻击(SQLi、XSS、文件上传等) | 针对 HTTP/HTTPS |
| IDS | 旁路 | 不能,只告警 | 网络攻击流量 | 不会影响业务 |
| IPS | 串联 | 能 | 网络攻击 + 阻断 | 误报可能影响业务 |
| EDR | 终端 Agent | 能(隔离) | 进程、文件、注册表、网络、账号 | 对无文件攻击和横向移动有效 |
| NDR | 旁路/流量镜像 | 不能 | 网络流量异常行为 | 东西向流量分析 |
| SIEM/态势感知 | 集中平台 | 不能 | 多源日志关联分析 | 设备的大脑 |
| 堡垒机 | 代理 | 能(阻断会话) | 运维行为审计 | 管控运维登录 |
| 蜜罐 | 旁路 | 不能 | 诱捕攻击者 | 高交互需隔离 |
| SOAR | 编排平台 | 能(联动其他设备) | 自动化响应 | 需充分测试避免误封 |
十三、源 IP 识别与日志分析
13.1 如何判断目标是否使用 CDN
- 多地 Ping: 不同地区 Ping 得到的 IP 不同,说明可能有 CDN
- nslookup: 查看 CNAME 记录,CDN 通常指向 CDN 服务商域名
- IP 归属查询: IP 属于阿里云/腾讯云/Cloudflare/Akamai 等 CDN 厂商
- SSL 证书: CDN 节点上的证书包含 CDN 厂商信息
13.2 绕过 CDN 找真实 IP(了解攻防,用于防守)
- 历史 DNS 记录(SecurityTrails、微步在线)
- SSL 证书透明度日志(crt.sh)
- 子域名:CDN 配置可能只覆盖主域名,子域名直接解析到源站
- 邮件头:通过发送邮件获取源站 IP
- 搜索引擎缓存记录
防守方应对: 所有子域名统一接入 CDN/WAF,源站仅允许 CDN/WAF 回源 IP 访问,关闭非 80/443 端口的外网访问。
十四、面试高频问题汇总
14.1 面试常见问题(从参考文件中整理)
- 常用的渗透测试工具有哪些? Nmap、Burp Suite、AWVS、Fscan、Wireshark、Nessus 等
- 描述一个完整的渗透测试流程: 信息收集 → 漏洞扫描 → 漏洞利用 → 权限提升 → 权限维持 → 报告输出
- SQL 注入原理和修复方法是什么?(见第二章)
- RDP 3389 有哪些漏洞? 弱口令、BlueKeep(CVE-2019-0708)、CVE-2020-0618 等
- 正向 Shell 和反向 Shell 的区别: 正向 Shell:攻击者连接受害者的监听端口;反向 Shell:受害者连接到攻击者的监听端口(更常见,可穿越 NAT)
- Cookie 和 Session 的区别: Cookie 存客户端,Session 存服务端
14.2 蓝队自我介绍模板
面试官好,我叫
[姓名],毕业于[学校]。我具备一定的计算机网络与 Web 安全基础,了解 SQL 注入、XSS、文件上传等常见漏洞原理,能够使用 Burp Suite、Nmap、Wireshark 等工具进行基础的漏洞测试与流量分析。平时我也会通过靶场复现漏洞场景,学习护网相关知识,并自学 Python 脚本来提高效率。对 Linux 基础命令、日志排查以及基础应急响应流程也有一定了解。希望能够在护网实战中不断提升自己,并认真完成工作任务。
14.3 如何判断误报和真实攻击?
| 误报特征 | 真实攻击特征 |
|---|---|
| 只有扫描无后续利用 | 持续攻击 |
| 状态码正常 | 有异常回显 |
| 无异常响应体 | 存在 Payload |
| 请求来源为内部扫描器 | 存在后续攻击行为 |
| 单次请求未重试 | 多次重试 |
14.4 如何优化安全设备减少误报?
- 建立内部扫描器和监控系统白名单(打标签)
- 调整告警阈值,降低低置信规则权重
- 关闭无关规则
- 日志关联分析(关联 WAF + EDR + 流量)
- 结合业务流量判断
- 回归验证:用真实攻击样本验证规则有效性
- 周期性复盘误报原因
14.5 什么是聚合降噪?
聚合降噪是把大量分散重复的安全告警,通过去重、过滤、关联分析,合并成少量高价值事件,帮助护网期间快速发现真正需要处置的攻击行为。
具体做法: 白名单过滤 → 重复告警合并 → 时间窗口聚合 → 资产重要性加权 → 威胁情报匹配 → 同源同目标关联 → 结合主机/网络/应用日志做攻击链还原。最终目标不是看每一条告警,而是把告警转成可闭环处置的事件。
14.6 什么是 IOC?
IOC(Indicator of Compromise,失陷指标)是用于判断系统是否被攻击的痕迹证据,包括:恶意 IP、文件 Hash、恶意域名、WebShell 路径、恶意进程名等。蓝队通过 IOC 进行威胁狩猎和确认失陷范围。
十五、补充应急排查命令速查
15.1 Windows 排查命令
| 目的 | 命令 |
|---|---|
| 查看进程 | tasklist / 任务管理器 |
| 查看端口连接 | netstat -ano |
| 查看系统用户 | net user / lusrmgr.msc |
| 查看计划任务 | schtasks |
| 查看服务 | services.msc / sc query |
| 查看启动项 | msconfig / regedit 检查 Run 键 |
| 查看安全日志 | eventvwr.msc(4624 成功登录、4625 失败登录、4672 特殊登录、7045 服务创建) |
| 查看文件修改 | dir /s /od 排序最近文件 |
15.2 Linux 排查命令
| 目的 | 命令 |
|---|---|
| 查看进程 | ps -ef / top / htop |
| 查看端口连接 | netstat -antlp / ss -antlp |
| 查看计划任务 | crontab -l / cat /etc/crontab |
| 查看服务 | systemctl list-units |
| 查看登录日志 | last / lastb |
| 查看系统日志 | /var/log/messages、/var/log/secure、/var/log/auth.log |
| 查看 SUID 文件 | find / -perm -4000 2>/dev/null |
| 查看历史命令 | history / cat ~/.bash_history |
| 查看网络连接 | lsof -i |
| 查找近期修改文件 | find / -mtime -1 -type f 2>/dev/null |
| 查看进程打开文件 | lsof -p <PID> |
十六、资源汇总
威胁情报平台: 微步在线(ti.qianxin.com)、Virustotal、奇安信威胁情报
攻防演练参考框架: MITRE ATT&CK
WAF 厂商: 长亭雷池、阿里云 WAF、腾讯云 WAF、Cloudflare WAF、Imperva、ModSecurity
EDR 厂商: 深信服 EDR、奇安信网神云锁、青藤云安全、360 本地安全大脑
态势感知: 奇安信新一代威胁感知系统、深信服 SIP、长亭万象 Cosmos
蜜罐: HFish(默安科技)、Cowrie
声明: 本文所有内容仅用于合法的安全防御学习、蓝队能力建设和护网演练准备。禁止用于未授权的网络攻击行为。