护网蓝队基础补全(一)——网络基础·漏洞速查·安全加固·面试高频


本篇文章作为《护网-HVV-面试题大全.md》的配套补充,聚焦于护网蓝队面试中的基础知识、常见漏洞原理速查、中间件漏洞、护网流程、安全加固、内网渗透基础、权限提升、内存马分类、渗透测试流程、英语术语等主题。适合初学者系统补全知识体系。


一、计算机网络基础

1.1 OSI 七层模型与各层攻击

层级 功能 对应攻击/设备
物理层 传输比特流 物理破坏、搭线窃听
数据链路层 MAC 地址、帧 ARP 欺骗、MAC 泛洪
网络层 IP 寻址、路由 IP 欺骗、Smurf 攻击
传输层 TCP/UDP、端口 SYN Flood、端口扫描
会话层 会话管理 会话劫持、令牌窃取
表示层 数据编码/加密 SSL 剥离、协议解析绕过
应用层 HTTP/FTP/SMTP SQL 注入、XSS、文件上传、RCE

1.2 TCP 三次握手与四次挥手

三次握手:

  1. 客户端 → SYN → 服务端(请求建立连接)
  2. 服务端 → SYN+ACK → 客户端(确认并请求建立)
  3. 客户端 → ACK → 服务端(确认建立)

攻击点: SYN Flood 攻击只发 SYN 不发第三次握手,耗尽服务端半连接队列。

四次挥手:

  1. 主动方 → FIN → 被动方(请求断开)
  2. 被动方 → ACK → 主动方(确认收到)
  3. 被动方 → FIN → 主动方(同意断开)
  4. 主动方 → ACK → 被动方(确认断开,进入 TIME_WAIT)

1.3 TCP 与 UDP 区别

对比维度 TCP UDP
连接状态 面向连接 无连接
可靠性 保证可靠传输(重传机制) 不可靠(尽力而为)
传输效率 低(需握手确认)
应用场景 HTTP、FTP、SSH、SMTP DNS、DHCP、视频流、VoIP
头部大小 20-60 字节 8 字节
流量控制

1.4 HTTP 协议基础

HTTP 方法:

方法 用途 安全性
GET 获取资源 参数在 URL 中可见,不应传输敏感信息
POST 提交资源 参数在请求体,适合提交数据
PUT 上传/更新 需防未授权上传
DELETE 删除资源 需严格鉴权
OPTIONS 查询支持方法 可探测服务器信息
PATCH 部分更新 需校验权限

HTTP 状态码速记:

  • 2xx:成功——200 OK201 Created
  • 3xx:重定向——301 永久迁移302 临时跳转
  • 4xx:客户端错误——400 坏请求401 未认证403 禁止访问404 找不到405 方法不允许
  • 5xx:服务端错误——500 服务器内部错误502 网关错误503 服务不可用

面试快速答题: 说 HTTP 状态码时带一句攻击成功判断——例如”HTTP 200 不代表攻击成功,需要看响应体是否包含命令执行结果”。

1.5 常见端口速查表

端口 服务 默认/常见漏洞
21 FTP 弱口令、匿名登录
22 SSH 弱口令、暴力破解
23 Telnet 明文传输、弱口令
25 SMTP 邮件伪造、中继
53 DNS 区域传输、DNS 隧道
80/443 HTTP/HTTPS Web 漏洞(SQL 注入、XSS、文件上传等)
135 RPC MS-RPC 漏洞、DCOM
139/445 SMB EternalBlue(MS17-010)、SMB 爆破
389 LDAP 域控制器信息泄露
443 HTTPS Web 漏洞、证书验证
636 LDAPS 域控访问
873 Rsync 未授权访问
1433 MSSQL 弱口令、SA 提权
1521 Oracle 弱口令、TNS 漏洞
2049 NFS 未授权挂载
2375 Docker API 未授权访问、容器逃逸
3306 MySQL 弱口令、SQL 注入
3389 RDP 弱口令、BlueKeep(CVE-2019-0708)
4848 GlassFish 管理后台弱口令
5432 PostgreSQL 弱口令
6379 Redis 未授权访问、写 SSH key/WebShell
7001/7002 WebLogic 反序列化、未授权访问
8080/8089 Tomcat/Jetty 管理后台弱口令
8443 HTTPS(替代端口) Web 漏洞
9090 WebSphere 管理后台
9200 Elasticsearch 未授权访问
11211 Memcached 未授权访问、DRDoS 放大
27017 MongoDB 未授权访问
50070 Hadoop HDFS 未授权访问
50075 Hadoop DataNode 未授权访问

二、常见 Web 漏洞原理与修复速查(面试高频)

2.1 SQL 注入

原理: 用户传入的参数未经严格过滤,直接拼接到 SQL 语句中,导致攻击者可以操纵 SQL 查询逻辑。

常见注入点: GET 参数、POST 数据、Cookie、Header。

判断注入存在:

  • 单引号 ' 引发报错
  • and 1=1 vs and 1=2 页面表现不同
  • sleep(5) 产生延迟
  • 报错信息泄漏 SQL 语法

修复:

  1. 参数化查询(PreparedStatement)——最有效
  2. 过滤危险字符('";--#
  3. 最小数据库权限
  4. WAF 辅助防御

面试回答结构: 原理 → 攻击者如何利用 → 蓝队如何从审计、流量、WAF、日志中确认 → 修复方法。

2.2 XSS(跨站脚本)

原理: 未过滤的用户输入被浏览器当作代码执行。

分类:

类型 特点 说明
反射型 一次性、经过服务器 恶意脚本在 URL 参数中,通过诱导点击触发
存储型 持久性、存储在服务器 恶意脚本保存到数据库,用户访问页面时自动执行(更危险)
DOM 型 一次性、不经过服务器 纯前端漏洞,JS 直接操作 DOM 导致

危害: Cookie 窃取、页面内容篡改、恶意跳转、键盘记录、CSRF 绕过。

修复:

  1. 输出编码(HTML 实体编码 <>
  2. 过滤危险标签(<script><iframe>onclickonerror
  3. HttpOnly(防止 JS 读取 Cookie)
  4. CSP 安全策略
  5. 富文本场景使用白名单标签

蓝队判断 XSS 成功(加分点): 看状态码 + 看响应体编码 + 前端上下文闭合。例如参数反射在 <input value="xxx"> 中间,可能闭合后执行 JS。

2.3 文件上传漏洞

原理: 未严格验证上传文件类型,攻击者可上传 WebShell。

常见绕过手法:

绕过方式 说明
后缀大小写 .php.Php.pHp
后缀双写 .pphphp
后缀加空格 evil.php (空格截断)
修改 Content-Type image/jpeg 伪装
截断上传 evil.php%00.jpg(老版本)
.htaccess 绕过 上传 .htaccess 将图片解析为 PHP
条件竞争 先上传再校验的间隙访问文件

修复:

  1. 白名单验证后缀,不依赖黑名单
  2. 重命名文件,不允许用户控制文件名
  3. 限制文件大小
  4. 上传目录禁止解析脚本
  5. 文件内容/类型检测

2.4 CSRF(跨站请求伪造)

原理: 攻击者诱导用户点击恶意页面,利用用户已登录状态伪造请求执行操作。

与 XSS 的区别: XSS 以用户为受害者执行脚本,CSRF 以用户身份发送伪造请求。

修复:

  1. Token 校验(每个表单生成唯一随机 Token)
  2. Referer 检查(但可被绕过)
  3. SameSite Cookie 属性
  4. 关键操作二次验证

2.5 SSRF(服务器端请求伪造)

原理: 服务器代为访问外部资源,攻击者可利用服务端绕过网络限制访问内部资源。

常见利用: file:// 读取本地文件、gopher:// 扩展攻击面、dict:// 探测端口、内网服务探测、Redis 未授权写 SSH key。

修复:

  1. 白名单限制可访问的域名/IP
  2. 禁用危险协议(file://gopher://dict://
  3. 内网 IP 段过滤
  4. DNS rebinding 防护

蓝队视角: SSRF 告警需关注是否出现了对内网 IP 的探测、是否携带了 file:// 协议请求、是否有命令执行后的外传流量。

2.6 XXE(XML 外部实体注入)

原理: 解析 XML 时未禁止外部实体加载,导致可以读取文件、发起 SSRF。

常见 Payload 特征: Content-Type 为 application/xml、请求体中包含 <!DOCTYPE<!ENTITYSYSTEMfile://

修复:

  1. 禁用外部实体解析(PHP:libxml_disable_entity_loader(true)
  2. 使用 JSON 替代 XML
  3. 过滤 ENTITYSYSTEM 等关键字

2.7 命令执行(RCE)

原理: 用户输入拼接到系统命令执行函数中。常见危险函数:system()exec()shell_exec()passthru()pcntl_exec()(PHP);Runtime.getRuntime().exec()(Java)。

特征参数拼接: 命令后接 |||&&& 等连接符号执行额外命令。

修复:

  1. 严格限制输入格式(如 IP 格式校验)
  2. 禁用危险函数
  3. 使用白名单代替黑名单

2.8 越权漏洞

类型 说明
水平越权 A 用户可查看/操作 B 用户的资源(同权限级别)
垂直越权 普通用户可执行管理员操作(低权限提升)

修复: 每次请求验证当前用户对资源的访问权限。使用不可预测的资源 ID。

2.9 常见组件漏洞速查

组件 漏洞类型 简述
Log4j RCE(Log4Shell) ${jndi:ldap://...} 触发 JNDI 注入,影响范围极广
Fastjson 反序列化 RCE autoType 机制导致恶意类反序列化
Shiro 反序列化 RCE RememberMe 硬编码密钥 + 反序列化
Struts2 OGNL 注入 RCE 常用框架历史漏洞多
ThinkPHP RCE 多版本存在 RCE 漏洞
Exchange 多个高危 RCE ProxyLogon、ProxyShell 等
Spring4Shell RCE Spring 框架类注入
EternalBlue RCE MS17-010,SMB 远程执行
Heartbleed 信息泄露 OpenSSL 心脏滴血读取内存

三、中间件常见漏洞

3.1 IIS

版本 漏洞 说明
IIS 6.0 解析漏洞 /xxx.asp/xxx.jpg 将图片当作 ASP 解析
IIS 7.0 解析漏洞 xxx.jpg/xxx.php 将图片当作 PHP 解析(配合 FastCGI)
IIS PUT 漏洞 允许上传任意文件
IIS 短文件名泄露 获取 8.3 格式短文件名猜测文件存在

3.2 Nginx

漏洞 说明
解析漏洞 xxx.jpg/xxx.php 将图片解析为 PHP(FastCGI 配置不当)
目录穿越 alias 配置缺少结尾 / 导致文件读取
CRLF 注入 未过滤回车换行导致 HTTP 响应头拆分
整数溢出 旧版本 Range 请求处理

3.3 Apache

漏洞/配置 说明
解析漏洞 多后缀解析,xxx.php.abc 可被解析为 PHP
.htaccess 上传恶意配置文件重写规则
HTTPoxy CGI 环境中 Proxy 头注入
Log4j 模块 Apache HTTP Server Log4j 模块 RCE

3.4 Tomcat

漏洞/配置 说明
管理后台弱口令 /manager/html 弱口令上传 WAR 包 getshell
AJP 协议漏洞 Ghostcat(CVE-2020-1938),文件包含/RCE
示例文件夹 /examples/ 未删除可能导致信息泄露
反序列化 配合 Java 反序列化漏洞

3.5 JBoss

漏洞 说明
未授权访问 管理控制台无认证
反序列化 JMX 控制台反序列化 RCE
CVE-2017-7504 JBoss 反序列化远程命令执行
CVE-2017-12149 JBoss 5.x/6.x 反序列化

3.6 WebLogic

漏洞 说明
反序列化 RCE(CVE-2015-4852 等) T3 协议反序列化
未授权访问(CVE-2018-2894) 上传 getshell
未授权访问(CVE-2020-14882) 绕过控制台权限
权限绕过 + 远程代码执行 CVE-2021-2109 等

四、护网英语术语中英对照(面试加分)

攻击/防御术语:

术语 中文 说明
Phishing 钓鱼攻击 邮件/链接诱导
Spear Phishing 鱼叉式钓鱼 精准目标
Brute Force 暴力破解 枚举尝试
Dictionary Attack 字典攻击 基于字典的破解
Credential Stuffing 撞库 用已泄露账号批量登录
Port Scan 端口扫描 探测开放端口
RCE 远程代码执行 高危漏洞
SQLi SQL 注入 数据库注入
XSS 跨站脚本 浏览器执行恶意脚本
CSRF 跨站请求伪造 伪造用户请求
SSRF 服务器端请求伪造 服务器替攻击者访问
XXE XML 外部实体注入 文件读取 / SSRF
LFI/RFI 文件包含 本地/远程文件包含
0day 零日漏洞 无补丁的漏洞
1day 已公开但未修补的漏洞 危险期
Nday 已有补丁的漏洞 未及时修复仍危险
Exploit 漏洞利用代码 Exp
Payload 攻击载荷 漏洞触发后的恶意代码
PoC 概念验证 证明漏洞存在
Beacon 信标 C2 心跳通信
Privilege Escalation 提权 获取更高权限
Lateral Movement 横向移动 内网扩散
Persistence 权限维持 留后门保上线
Exfiltration 数据外传 窃取数据发出
Pivot 跳板 通过已控主机攻击内网
Cover Tracks 清除痕迹 清理日志等

安全设备术语:

术语 中文 说明
FW 防火墙 访问控制
WAF Web 应用防火墙 防 Web 攻击
IDS 入侵检测系统 只检测不阻断
IPS 入侵防御系统 检测+阻断
EDR 终端检测响应 主机侧安全
NDR 网络检测响应 网络侧检测
SIEM 安全信息与事件管理 日志集中分析
SOC 安全运营中心 人员+流程+平台
NAC 网络准入控制 身份准入
HIDS 主机入侵检测 主机侧检测
NGFW 下一代防火墙 集成多功能的防火墙
SOAR 安全编排自动化响应 自动化处置

告警/取证术语:

术语 中文 说明
Alert 告警 安全设备通知
False Positive (FP) 误报 不是真实攻击
True Positive (TP) 真实告警 确认的攻击
False Negative (FN) 漏报 真实攻击未检出
IOC 失陷指标 IP/域名/哈希等
TTP 战术技术流程 ATT&CK 框架
Threat Intelligence 威胁情报 攻击者信息
RDP Brute Force RDP 暴力破解 常见告警
Pass-the-Hash (PtH) 哈希传递 内网横向
Pass-the-Ticket (PtT) 票据传递 域内横向

五、护网整体流程

5.1 护网分级

级别 时间 范围
国家级 7-8 月,1-2 个月 重点企事业单位
省级 约 2 周 省市级关键信息基础设施
市级 约 1 周 市级单位
常态/企业级 不定期 企业内部

5.2 角色分工

角色 负责内容
红队(攻击队) 模拟攻击,发现系统漏洞
蓝队(防守队) 监控告警、应急处置、主动防御
紫队 协调红蓝,复盘优化
研判/专家组 判定是否失陷、是否违规
指挥中心 7×24 值守,统一指挥

5.3 战前、战中、战后

战前准备阶段:

  • 梳理资产、加固系统、打补丁
  • 关闭不必要业务系统和端口
  • 优化安全设备策略,统一日志格式
  • 人员排班、应急演练、指挥部搭建
  • VPN 远程办公入口加固

战中进行阶段:

  • 7×24 小时值守,监控安全设备告警
  • 发现异常 IP/登录/文件及时上报
  • 协助封禁恶意 IP、研判攻击
  • 发现 WebShell、异常外联、挖矿等立即处置
  • 记录值守日志,每日总结

战后总结阶段:

  • 汇总防守成果(拦截次数、发现事件数、溯源成功数)
  • 输出技战法(攻击现象→分析方法→处置方法→防护建议)
  • 提交防守报告(攻击方特征、时间线、影响范围、加固建议)

5.4 蓝队加分与扣分

常见加分项:

  • 发现攻击并成功拦截
  • 快速应急响应,及时上报
  • 封禁恶意 IP
  • 发现 WebShell
  • 发现异常外联或 C2 通信
  • 成功溯源攻击者
  • 零失陷(全部防守成功)
  • 输出高质量技战法/防守报告

常见扣分项:

  • 弱口令(123456、公司名+年份)
  • 系统未打补丁
  • 安全设备无人管理、日志没人看
  • 员工被钓鱼成功
  • 核心系统被攻破(域控、数据库、OA)
  • 发生重大失陷(权限被获取、数据被窃取)

扣分后怎么办: 先快速处置攻击(隔离 → 修复漏洞),防止继续失陷;然后进行溯源和全面排查;通过及时发现后续攻击、提高响应效率、保持零失陷逐步追回分数。安全比赛没结束就有翻盘机会。

5.5 防守目标

防守不是”不被攻击”,而是:

  • 能发现攻击(知道有人进来了)
  • 能及时响应(10 分钟内发现并处置)
  • 能守住核心系统(域控、数据库、核心业务)
  • 能溯源取证并输出报告

只要攻击了没被发现,蓝队就不算丢分。

5.6 技战法怎么写?

标准结构:

  1. 攻击现象: 描述告警或事件的表现
  2. 分析方法: 如何通过日志/流量/主机证据分析
  3. 处置方法: 采取了什么措施(封禁、隔离、清除后门)
  4. 防护建议: 事后如何加固避免复发

六、安全加固清单

6.1 Linux 安全加固

  • 修改默认 SSH 端口(22 → 非标准端口)
  • SSH 禁止 root 直接登录(PermitRootLogin no
  • 禁用密码登录,使用 SSH Key
  • 关闭不需要的服务和端口
  • 配置防火墙(iptables/firewalld),只放行业务端口
  • 定期更新系统补丁
  • 限制重要文件权限(/etc/shadow/etc/passwd
  • 配置日志审计(auditd
  • 安装并配置 SELinux/AppArmor
  • 限制 /tmp/var/tmp/dev/shm 的可执行权限(noexec
  • 配置合理密码策略(长度、复杂度、有效期)
  • /var/log/ 目录集中管理,设置日志保留时间

6.2 Windows 安全加固

  • 修改 Administrators 组默认管理员名称
  • 禁用不必要的服务和端口
  • 配置防火墙入站规则,只允许必需端口
  • 配置日志策略,安全日志保留时间足够长
  • 开启 Windows 防火墙
  • 关闭不必要的共享
  • 启用 UAC
  • 配置密码策略和账户锁定策略
  • 安装防病毒/EDR 客户端
  • 禁用 Guest 账户
  • 定期扫描漏洞并更新补丁
  • 配置 AppLocker 或软件限制策略

七、内网渗透基础(从防守视角理解)

7.1 域环境基础

概念 说明
域控(DC) Windows 域的核心服务器,管理所有域用户和计算机
AD Active Directory,目录服务数据库
组织单位 OU 组织单位,用于分组管理
域用户 在域中创建的账号,可登录域内任何授权计算机
工作组 对等网络,没有集中管理

7.2 黄金票据与白银票据

类型 说明 检测重点
黄金票据(Golden Ticket) 伪造 KRBTGT 账户的 TGT,拥有域内最高权限 注意 KRBTGT 账户 Hash 是否泄露;异常 TGT 生命周期
白银票据(Silver Ticket) 伪造服务的 TGS,只能访问特定服务 注意服务账号 Hash 泄露;异常的 Kerberos 服务票据

防守方: 域控安全是核心。保护好 KRBTGT Hash、监控异常 kerberos 请求、使用日志 ID 4768/4769 检测异常票据行为。

7.3 PTH/PTT/PTK

缩写 全称 说明
PTH Pass-the-Hash 哈希传递,用 NTLM Hash 替代密码认证
PTT Pass-the-Ticket 票据传递,窃取 Kerberos 票据认证
PTK Pass-the-Key 密钥传递,用 AES Key 认证

防守方: 开启 Credential Guard、限制管理员本地登录、监控异常登录类型(Logon Type 3/9/10)。

7.4 DCSync

攻击者模拟域控向目标域控请求账号密码哈希。

防守检测: 监控 4662(ACL 变更)和异常 DC 同步请求;分配最小权限,严格限制域复制权限(Replication)。

7.5 MS14-068

域控漏洞,普通域用户可伪造票据成为域管理员。


八、权限提升

8.1 Windows 提权

常见提权方式:

方式 说明
系统内核漏洞 利用 OS 漏洞(如 MS16-032、MS17-010)
服务漏洞 服务权限配置不当、路径带空格
弱密码 本地管理员密码弱
Token 窃取 IncognitoSeImpersonatePrivilege
UAC 绕过 从标准用户绕过 UAC 到管理员
土豆家族 RottenPotatoJuicyPotatoPrintSpoofer 等(利用 COM 提权)
DLL 劫持 替换系统加载的 DLL
不安全的注册表权限 当前用户可修改服务的注册表键值

土豆家族提权原理: 利用 Windows COM 接口和 Token 机制,通过欺骗 SYSTEM 账户连接到攻击者控制的 RPC 服务器,获得 SYSTEM Token。

8.2 Linux 提权

方式 说明
SUID 提权 查找设置了 SUID 的二进制文件,利用其高权限执行命令
脏牛漏洞 CVE-2016-5195,内核竞争条件,可写内存映射
内核漏洞 利用内核漏洞(如 dirty_pipeoverlayfs 等)
计划任务 可写脚本/二进制被 root 定时执行
SUDO 配置不当 /etc/sudoers 中某些命令可以免密执行
环境变量劫持 $PATH 中包含可写目录时劫持同名命令

SUID 查找命令: find / -perm -4000 2>/dev/null


九、内存马完整分类

9.1 什么是内存马?

内存马是一种只存在于内存中的 WebShell 后门,无文件落地,隐蔽性强,常规文件查杀无法发现。通常利用漏洞(反序列化、JNDI 注入等)动态注入恶意类到运行中的 JVM。

传统 WebShell vs 内存马:

维度 传统 WebShell 内存马
文件落地 有文件 无文件,只在内存中
查杀难度 文件查杀可发现 需内存扫描或流量检测
持久化 重启后消失(需重写) 重启后消失
注入方式 文件上传 反序列化、JNDI 注入、表达式注入

9.2 Java 内存马分类

类型 原理 检测方式
Servlet 内存马 动态注册 Servlet 查看活跃 Servlet 列表
Filter 内存马 动态注册 Filter 拦截请求(最常见) 对比 Filter 链,查找可疑 Filter
Listener 内存马 动态注册 Listener 查看 Listener 列表
Agent 内存马 Java Agent 技术修改字节码 对比 JMX、查看 Agent jar
Interceptor 内存马 Spring 拦截器注入 查看拦截器注册情况
Valve 内存马 Tomcat Pipeline 组件注入 查看 Valve 链

9.3 内存马的排查思路

  1. 对比内存中注册的 Filter/Listener/Servlet 与配置文件是否一致
  2. 使用工具(如 java -javaagentarthas)dump 所有类分析
  3. 流量侧关注异常的 POST 请求和加密通信
  4. 重启后内存马消失(可作为确认手段,但影响业务)
  5. 内存扫描工具(如 CopagentAlibaba 开源的 Arthas

十、渗透测试完整流程(蓝队防守视角)

理解攻击路径,才能提前布防。

10.1 信息收集

收集内容 蓝队防守
子域名 最小化子域名暴露;关闭测试/开发子域名
开放端口 仅开放业务必需端口;关闭管理端口公网暴露
敏感路径 隐藏后台/API 路径;删除默认文件
CMS 指纹 修改默认路径、去除版本号
真实 IP 仅通过 CDN/WAF 回源;不泄漏源站 IP
邮件头/SSL 证书 邮件头不写源 IP;使用 CDN 证书
邮箱/员工信息 限制”忘记密码”处手机号/邮箱枚举

10.2 漏洞发现与利用

蓝队防守重点:

  • 监控扫描器流量(高频请求、大量 404、payload 模式)
  • 封禁扫描 IP,但需区分是否为真实攻击
  • 对已知漏洞组件及时更新补丁
  • 对反序列化、命令执行等高危漏洞重点防护

10.3 后渗透阶段

蓝队防守重点:

  • 监控异常进程(Web 服务拉起 shell、powershell、cmd)
  • 监控异常外联(C2 通信、矿池、数据外传)
  • 监控账号异常登录
  • 监控计划任务/服务/注册表变更

十一、WebShell 流量特征速查

11.1 菜刀(Chopper)

特征 说明
参数固定 z0z1 等固定参数名
交互模式 频繁访问同一脚本
通信方式 Base64 编码的 POST 请求,相对规整
响应结果 返回目录信息、文件管理、命令执行结果

11.2 蚁剑(AntSword)

特征 说明
编码方式 可自定义编码器和解码器
常见特征 请求体含 @ini_set("display_errors","0") 等初始化代码
参数名特征 _0x 开头的参数名,后面为加密数据(常见识别特征)
数据编码 默认使用 Base64 编码
交互模式 区分文件管理、命令执行、数据库交互等操作

11.3 冰蝎 3.0(Behinder 3.0)

特征 说明
Content-Type 固定为 application/octet-stream
User-Agent 内置 16 个固定 UA 列表
密钥 默认 e45e329feb5d925b(连接密码 MD5 前 16 位)
通信 PHP 中参数名 $k 为 16 位加密 key
加密 全程 AES 加密

11.4 冰蝎 4.0(Behinder 4.0)

变化 说明
协议 支持完全自定义的传输协议
生成方式 不再自带 server 文件夹,需要先选协议再生成
检测方向 从特征匹配转向行为检测

11.5 哥斯拉(Godzilla)

特征 说明
Cookie 特征 Cookie 末尾通常带 ;
Accept text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
响应头特征 Cache-Control: no-store, no-cache, must-revalidate
加密 支持多种加密方式
动态生成 WebShell 是动态生成的,每次生成特征可能不同

11.6 Cobalt Strike(CS)

特征 说明
Beacon 通信 周期性心跳(默认 60 秒),可加 jitter 抖动
默认 URI /__utm.gif/ajax/jquery 等伪装
通信模型 HTTP/HTTPS/DNS/SMB 多通道
默认端口 50050(团队服务器)、可自定义
JA3 指纹 默认特征可识别,Malleable C2 可改变
内存特征 注入进程运行,可关联 YARA 规则检测

十二、安全设备对比速查

设备 部署方式 能否阻断 检测范围 备注
防火墙(FW) 串联 IP、端口、协议 最基本的访问控制
WAF 串联/反向代理 Web 攻击(SQLi、XSS、文件上传等) 针对 HTTP/HTTPS
IDS 旁路 不能,只告警 网络攻击流量 不会影响业务
IPS 串联 网络攻击 + 阻断 误报可能影响业务
EDR 终端 Agent 能(隔离) 进程、文件、注册表、网络、账号 对无文件攻击和横向移动有效
NDR 旁路/流量镜像 不能 网络流量异常行为 东西向流量分析
SIEM/态势感知 集中平台 不能 多源日志关联分析 设备的大脑
堡垒机 代理 能(阻断会话) 运维行为审计 管控运维登录
蜜罐 旁路 不能 诱捕攻击者 高交互需隔离
SOAR 编排平台 能(联动其他设备) 自动化响应 需充分测试避免误封

十三、源 IP 识别与日志分析

13.1 如何判断目标是否使用 CDN

  1. 多地 Ping: 不同地区 Ping 得到的 IP 不同,说明可能有 CDN
  2. nslookup: 查看 CNAME 记录,CDN 通常指向 CDN 服务商域名
  3. IP 归属查询: IP 属于阿里云/腾讯云/Cloudflare/Akamai 等 CDN 厂商
  4. SSL 证书: CDN 节点上的证书包含 CDN 厂商信息

13.2 绕过 CDN 找真实 IP(了解攻防,用于防守)

  • 历史 DNS 记录(SecurityTrails、微步在线)
  • SSL 证书透明度日志(crt.sh)
  • 子域名:CDN 配置可能只覆盖主域名,子域名直接解析到源站
  • 邮件头:通过发送邮件获取源站 IP
  • 搜索引擎缓存记录

防守方应对: 所有子域名统一接入 CDN/WAF,源站仅允许 CDN/WAF 回源 IP 访问,关闭非 80/443 端口的外网访问。


十四、面试高频问题汇总

14.1 面试常见问题(从参考文件中整理)

  • 常用的渗透测试工具有哪些? Nmap、Burp Suite、AWVS、Fscan、Wireshark、Nessus 等
  • 描述一个完整的渗透测试流程: 信息收集 → 漏洞扫描 → 漏洞利用 → 权限提升 → 权限维持 → 报告输出
  • SQL 注入原理和修复方法是什么?(见第二章)
  • RDP 3389 有哪些漏洞? 弱口令、BlueKeep(CVE-2019-0708)、CVE-2020-0618 等
  • 正向 Shell 和反向 Shell 的区别: 正向 Shell:攻击者连接受害者的监听端口;反向 Shell:受害者连接到攻击者的监听端口(更常见,可穿越 NAT)
  • Cookie 和 Session 的区别: Cookie 存客户端,Session 存服务端

14.2 蓝队自我介绍模板

面试官好,我叫 [姓名],毕业于 [学校]。我具备一定的计算机网络与 Web 安全基础,了解 SQL 注入、XSS、文件上传等常见漏洞原理,能够使用 Burp Suite、Nmap、Wireshark 等工具进行基础的漏洞测试与流量分析。平时我也会通过靶场复现漏洞场景,学习护网相关知识,并自学 Python 脚本来提高效率。对 Linux 基础命令、日志排查以及基础应急响应流程也有一定了解。希望能够在护网实战中不断提升自己,并认真完成工作任务。

14.3 如何判断误报和真实攻击?

误报特征 真实攻击特征
只有扫描无后续利用 持续攻击
状态码正常 有异常回显
无异常响应体 存在 Payload
请求来源为内部扫描器 存在后续攻击行为
单次请求未重试 多次重试

14.4 如何优化安全设备减少误报?

  • 建立内部扫描器和监控系统白名单(打标签)
  • 调整告警阈值,降低低置信规则权重
  • 关闭无关规则
  • 日志关联分析(关联 WAF + EDR + 流量)
  • 结合业务流量判断
  • 回归验证:用真实攻击样本验证规则有效性
  • 周期性复盘误报原因

14.5 什么是聚合降噪?

聚合降噪是把大量分散重复的安全告警,通过去重、过滤、关联分析,合并成少量高价值事件,帮助护网期间快速发现真正需要处置的攻击行为。

具体做法: 白名单过滤 → 重复告警合并 → 时间窗口聚合 → 资产重要性加权 → 威胁情报匹配 → 同源同目标关联 → 结合主机/网络/应用日志做攻击链还原。最终目标不是看每一条告警,而是把告警转成可闭环处置的事件。

14.6 什么是 IOC?

IOC(Indicator of Compromise,失陷指标)是用于判断系统是否被攻击的痕迹证据,包括:恶意 IP、文件 Hash、恶意域名、WebShell 路径、恶意进程名等。蓝队通过 IOC 进行威胁狩猎和确认失陷范围。


十五、补充应急排查命令速查

15.1 Windows 排查命令

目的 命令
查看进程 tasklist / 任务管理器
查看端口连接 netstat -ano
查看系统用户 net user / lusrmgr.msc
查看计划任务 schtasks
查看服务 services.msc / sc query
查看启动项 msconfig / regedit 检查 Run
查看安全日志 eventvwr.msc(4624 成功登录、4625 失败登录、4672 特殊登录、7045 服务创建)
查看文件修改 dir /s /od 排序最近文件

15.2 Linux 排查命令

目的 命令
查看进程 ps -ef / top / htop
查看端口连接 netstat -antlp / ss -antlp
查看计划任务 crontab -l / cat /etc/crontab
查看服务 systemctl list-units
查看登录日志 last / lastb
查看系统日志 /var/log/messages/var/log/secure/var/log/auth.log
查看 SUID 文件 find / -perm -4000 2>/dev/null
查看历史命令 history / cat ~/.bash_history
查看网络连接 lsof -i
查找近期修改文件 find / -mtime -1 -type f 2>/dev/null
查看进程打开文件 lsof -p <PID>

十六、资源汇总

威胁情报平台: 微步在线(ti.qianxin.com)、Virustotal、奇安信威胁情报

攻防演练参考框架: MITRE ATT&CK

WAF 厂商: 长亭雷池、阿里云 WAF、腾讯云 WAF、Cloudflare WAF、Imperva、ModSecurity

EDR 厂商: 深信服 EDR、奇安信网神云锁、青藤云安全、360 本地安全大脑

态势感知: 奇安信新一代威胁感知系统、深信服 SIP、长亭万象 Cosmos

蜜罐: HFish(默安科技)、Cowrie


声明: 本文所有内容仅用于合法的安全防御学习、蓝队能力建设和护网演练准备。禁止用于未授权的网络攻击行为。


文章作者: swfk2154
版权声明: 本博客所有文章除特別声明外,均采用 CC BY 4.0 许可协议。转载请注明来源 swfk2154 !
评论
 上一篇
护网蓝队实战操作补全(二)——应急排查实操·深度漏洞分析·提权手法与溯源反制 护网蓝队实战操作补全(二)——应急排查实操·深度漏洞分析·提权手法与溯源反制
本篇文章作为《护网-HVV-面试题大全.md》和《护网蓝队基础补全(一)》的第二弹配套补充,聚焦于面试中容易问到的深度技术细节和实战操作,涵盖 SQL 注入深度补充、提权手法详解、应急排查标准操作、反序列化利用与防御、不出网场景处理、Win
2026-06-24
下一篇 
  目录