本文适合护网蓝队、流量研判、应急响应和安全运营岗位复习。回答问题时建议遵循:先结论,后证据;先控制风险,后恢复业务;所有结论都要能由日志、流量、主机或业务上下文验证。
红队相关内容仅用于合法授权的安全测试、攻防演练和防守理解。
一、应急响应
1. 应急响应的标准流程是什么?
推荐回答: 我一般按“准备、发现与分析、遏制、根除、恢复、复盘”六个阶段处理。处置时会同时关注业务连续性和证据保全,不能看到恶意文件就直接删除。
- 准备: 明确联系人、资产负责人、处置权限、日志留存、隔离和回滚方案。
- 发现与分析: 确认事件真实性、时间线、入口、受影响资产、攻击阶段和影响程度。
- 遏制: 根据业务影响选择封禁 IOC、限制外联、隔离主机、下线接口或切换备用系统。
- 根除: 清除后门和持久化,修复漏洞,重置受影响凭据,处理横向移动路径。
- 恢复: 从可信基线恢复,验证业务、账号、日志和监控正常,持续观察是否复发。
- 复盘: 输出时间线、根因、影响、处置记录、证据、改进项和责任人。
关键点: 先记录时间、进程、连接、账号、日志和样本哈希,再做可能破坏现场的操作。
2. 收到高危告警后,第一步做什么?
推荐回答: 先确认告警上下文和业务影响,不立即下“攻击成功”结论。
- 核对告警时间、源/目的 IP、端口、资产归属、规则名称和原始报文。
- 判断目标服务是否真实存在、版本是否受影响、请求是否到达应用。
- 联查前后时间窗口内的同源攻击、同目标告警、主机行为和账号活动。
- 若存在明显成功证据或风险正在扩大,先执行可回滚的遏制措施并升级上报。
- 全程记录操作人、操作时间、操作内容和结果。
3. 如何区分攻击尝试、疑似成功和确认成功?
| 级别 | 判断依据 |
|---|---|
| 攻击尝试 | 仅看到恶意 Payload、扫描或漏洞探测,没有目标受影响证据 |
| 疑似成功 | 响应、主机或账号行为出现异常,但证据不足或存在其他合理解释 |
| 确认成功 | 存在可复核的结果证据,如命令输出、敏感数据回显、Web 服务拉起 shell、恶意文件落地并执行、异常账号创建或横向行为 |
注意: HTTP 200 不等于攻击成功,404 也不能单独证明攻击失败;必须结合响应内容、应用日志和主机证据。
4. Windows 入侵排查思路是什么?
推荐回答: 按“账号、登录、进程、网络、持久化、文件、日志、横向痕迹”排查,并建立时间线。
- 账号与权限: 本地/域账号、管理员组成员、新增账号、密码重置和异常授权。
- 登录行为: Security 日志中的
4624、4625、4648、4672,重点看账号、来源地址和 Logon Type。 - 进程与命令: 异常父子进程、Web/Office 进程拉起
cmd.exe、powershell.exe等行为。 - 网络连接:
Get-NetTCPConnection或netstat -ano关联 PID、进程路径和外联目标。 - 持久化: 服务、计划任务、自启动项、WMI 订阅、异常驱动和启动目录。
- 文件与日志: 最近新增/修改文件、临时目录、下载目录、Web 目录、事件日志和 EDR 时间线。
常见事件 ID: 4720 创建账号、4724 重置密码、4732 加入本地安全组、7045 新服务安装。事件是否存在取决于审计策略和日志留存。
5. Linux 入侵排查思路是什么?
推荐回答: 先确认系统发行版和日志体系,再从登录、进程、网络、持久化、文件和日志入手。
- 登录与账号:
who、w、last、lastb,检查/etc/passwd、/etc/shadow、sudoers和 SSH 公钥。 - 进程与网络:
ps auxf、ss -antup、lsof -p <PID>、readlink /proc/<PID>/exe。 - 持久化: 用户和系统 cron、systemd service/timer、启动脚本、shell profile、动态链接配置。
- 文件: 关注
/tmp、/var/tmp、/dev/shm、Web 目录、用户家目录和近期变更文件。 - 日志: Debian/Ubuntu 常见
/var/log/auth.log、/var/log/syslog;RHEL 系常见/var/log/secure、/var/log/messages;同时检查journalctl、Web 和应用日志。
注意: 历史命令可能被清理或未落盘,系统命令也可能被替换,关键结论需要交叉验证。
6. 发现 WebShell 后如何处置?
推荐回答: 不能只删除 WebShell,要确认入口、使用记录、权限范围和是否存在其他持久化。
- 记录文件路径、时间属性、权限、哈希和内容,保留访问日志与关联告警。
- 从 Web 日志定位首次上传、写入或访问时间,追查入口漏洞和攻击源。
- 检查 Web 服务进程是否派生 shell、下载工具、外联、创建账号或执行横向操作。
- 搜索同目录、同时间、同哈希、同命名规律的可疑文件。
- 在完成取证和影响评估后隔离或删除后门,修复入口并收紧 Web 目录权限。
- 重置可能泄露的应用、数据库和运维凭据,持续监控复连。
7. 挖矿事件如何判断和处置?
判断证据:
- CPU/GPU 长期高占用只是线索,还要关联异常进程、矿池域名/IP、Stratum 类通信、下载脚本和持久化。
- 排查弱口令、未授权服务、公开漏洞、供应链脚本和已失陷账号等入口。
处置步骤:
- 保留进程、网络连接、样本、计划任务、服务和日志证据。
- 限制恶意外联并评估是否需要隔离,避免影响核心业务。
- 找出守护进程、定时任务、启动项、SSH key 和横向传播痕迹。
- 清除恶意组件,修复入口,轮换凭据,升级补丁。
- 恢复后观察资源占用、外联和持久化是否再次出现。
8. 勒索事件如何处置?
- 立即限制传播:隔离受影响主机、暂停可疑账号、限制共享和远程管理通道。
- 不随意关机或重启;先评估是否需要保存内存、进程、网络和加密器样本。
- 确定加密范围、受影响业务、初始入口、横向路径和备份状态。
- 保护离线/不可变备份,验证恢复点未被污染。
- 从可信介质重建或恢复,修复入口并轮换受影响凭据。
- 是否支付赎金属于管理和法律决策;支付不能保证恢复,也可能带来合规风险。
9. 0day 曝光后,甲方安全工程师如何处理?
- 核实情报: 以厂商公告、CVE/CNVD/CNNVD 等可靠来源确认影响版本、利用前提和修复建议。
- 资产定位: 用 CMDB、指纹、SBOM、扫描和人工确认找出受影响资产及公网暴露情况。
- 风险排序: 综合利用成熟度、暴露面、业务重要性、补偿控制和在野利用情况。
- 临时缓解: 下线高风险接口、限制访问、最小化出网、启用虚拟补丁或厂商缓解措施。
- 建立检测: 围绕请求痕迹、应用异常、进程树、文件落地和外联建立检测。
- 修复验证: 灰度升级、回归测试、复扫,并回溯补丁前时间窗口内是否已被利用。
10. DDoS 与 CC 攻击如何发现和应急?
区分: DDoS 常以网络层或传输层资源耗尽为主;CC 更偏应用层,使用看似正常的 HTTP 请求消耗应用资源。
- 发现: 关注带宽、PPS/CPS、连接状态、源分布、URI 热点、响应时间、错误率和后端资源。
- 处置: 联动运营商/云清洗、限速、连接控制、缓存/CDN、WAF/网关策略、扩容和业务降级。
- 注意: WAF 不能解决所有大流量 DDoS;在流量到达本地链路后再封禁,可能已经来不及。
- 复盘: 分析攻击峰值、协议、来源、目标接口、业务瓶颈和清洗效果,更新阈值与预案。
二、流量分析与告警研判
11. 蓝队研判的标准思路是什么?
推荐回答: 我会按“告警真实性、目标适配性、攻击结果、影响范围、处置建议”五步研判。
- 查看原始请求/响应,不只看设备规则名称。
- 核对资产、服务、组件版本和业务接口,判断 Payload 是否适配目标。
- 结合状态码、响应体、响应长度、时延、应用日志和主机行为判断结果。
- 扩展同源、同目标、同 IOC 和前后时间窗口,识别攻击链。
- 给出明确分级、证据、影响、处置和待确认事项。
12. 数万条告警如何快速找到高价值告警?
- 先聚合去重:按源、目标、规则、URI、Payload 指纹和时间窗口合并。
- 先看高价值资产、互联网暴露资产、高危漏洞和带成功证据的告警。
- 排除明显不适配目标的攻击,但不要仅因单条
404或来源是扫描器就永久忽略。 - 关联 EDR、身份、DNS、代理、WAF、应用和数据库日志,寻找攻击链连续性。
- 关注“侦察后紧跟利用”“Web 服务派生进程”“新账号/服务”“异常外联”等组合信号。
13. SQL 注入告警如何判断是否成功?
研判步骤:
- 确认注入参数、请求方法、Content-Type 和后端是否可能使用数据库。
- 对比基线请求与攻击请求的状态码、响应长度、内容和时延。
- 检查数据库报错、敏感数据回显、稳定时间延迟、布尔差异和后续枚举行为。
- 联查应用、数据库审计、WAF 和主机日志。
成功证据: 敏感字段回显、可重复的真假条件差异、稳定延时、数据库异常查询记录或后续数据访问。单独出现 union、引号或 200 只能证明疑似尝试。
14. 如何检测 WebShell?
- 静态层: 文件哈希、规则、危险函数、混淆、高熵内容、异常时间和权限。
- 行为层: Web 服务进程派生 shell、解释器、下载器,访问敏感文件,连接外部地址。
- 流量层: 固定入口持续 POST、异常高熵请求体、会话建立后进行文件和命令操作。
- 日志层: 可疑文件首次出现时间、首次访问时间、上传/写入请求和后续控制行为。
注意: eval、Base64、固定 Header 等特征可能被正常业务使用,也可能被攻击者修改;应以多维证据确认。
15. 常见 WebShell 管理工具有哪些流量线索?
| 工具 | 可用于初筛的线索 | 研判注意 |
|---|---|---|
| 菜刀/中国菜刀 | 常见固定参数、编码后的命令交互、频繁访问同一脚本 | 参数名和编码方式可修改 |
| 蚁剑 | URL 编码、脚本执行片段、文件管理和命令操作响应 | 插件和编码器会改变特征 |
| 冰蝎 | 加密通信、高熵请求体、固定入口持续交互 | 不同版本和配置差异较大 |
| 哥斯拉 | 加密参数、会话化交互、请求/响应模板相对稳定 | 可自定义加密和 Header |
结论: 工具特征适合生成线索,不应作为唯一确认依据;应联查 Web 服务进程树、文件和外联。
16. Cobalt Strike Beacon 有哪些检测思路?
- 网络侧关注周期性回连、抖动规律、固定目标、异常 DNS/HTTP(S) 模式和加密流量元数据。
- 主机侧关注异常进程注入、可疑父子进程、凭据访问、远程服务、计划任务和横向行为。
- 默认配置可能有已知特征,但 Malleable C2 可改变 URI、Header、间隔和流量外观。
- JA3/JA3S 等指纹只能作为辅助线索,不能单独证明是 Cobalt Strike。
17. X-Forwarded-For 能直接作为攻击源 IP 吗?
不能。X-Forwarded-For、X-Real-IP 等 Header 可能由代理添加,也可能被客户端伪造。
- 先确认流量是否经过可信 CDN、负载均衡或反向代理。
- 确认代理覆盖还是追加 Header,以及可信代理链配置。
- 结合边界设备、代理日志和真实 TCP 源地址还原来源。
18. 如何分析 DNS 异常流量?
- 关注高频查询、超长子域名、高熵标签、异常 TXT 查询、固定周期和少见域名。
- 关联终端进程、首次出现时间、域名年龄、解析 IP、失败率和同类终端基线。
- DNS 隧道、恶意软件回连和正常安全软件都可能产生异常模式,需要结合主机行为确认。
19. 如何研判 Log4Shell 类 JNDI 告警?
- 请求中出现 JNDI 字符串只能证明尝试,不能证明利用成功。
- 核对目标是否使用受影响 Log4j 版本、相关日志路径是否处理了该输入。
- 联查目标主机是否产生异常 DNS/LDAP/RMI/HTTP 外联、Java 进程是否加载异常类或拉起子进程。
- 检查应用日志、EDR、DNS 和出口代理日志,确认利用链是否完整。
20. 如何写一条合格的告警研判结论?
建议包含:
- 结论: 攻击尝试 / 疑似成功 / 确认成功 / 误报。
- 证据: 原始报文、响应、资产版本、日志、进程、文件、外联。
- 影响: 受影响资产、账号、数据和业务。
- 处置: 已完成措施、建议措施、风险和需要业务确认的事项。
- 置信度: 高/中/低,以及尚缺少什么证据。
三、常见漏洞与防护
21. SQL 注入的原理和防御是什么?
原理: 不可信输入被拼接进 SQL 语句,使输入改变了原有查询结构。
防御优先级:
- 使用参数化查询或预编译,数据与 SQL 结构分离。
- 对不能参数化的标识符使用严格白名单映射。
- 数据库账号最小权限,限制高危能力和跨库访问。
- 统一错误处理,避免泄露数据库细节。
- WAF 可作为补偿控制,不能替代代码修复。
22. 文件上传漏洞如何防御?
- 服务端使用允许列表校验类型、扩展名和实际文件内容,不信任客户端 Content-Type。
- 上传后随机命名,存储在 Web 根目录外或对象存储中。
- 上传目录禁止脚本执行,下载时使用安全响应头。
- 对图片等内容进行安全解码和重编码,并限制大小、数量和压缩比。
- 做鉴权、配额、恶意文件检测和日志审计。
23. SSRF 的风险和防御是什么?
风险: 服务端被诱导访问内网、回环、链路本地、云元数据或其他受信任服务。
防御:
- 优先使用目标允许列表,而不是只做黑名单。
- 限制协议、端口、重定向次数和响应大小。
- 解析域名后校验所有结果 IP,连接时防止 DNS 重绑定。
- 阻断回环、私网、链路本地、保留地址和云元数据地址。
- 网络侧限制应用不必要的内网和互联网访问。
24. XXE 的风险和防御是什么?
风险: 外部实体可能导致本地文件读取、SSRF、数据外带或拒绝服务。
防御: 使用安全解析器配置,禁用 DTD 和外部实体,升级 XML 库,限制解析资源。仅过滤 file:// 等字符串不可靠。
25. CSRF 的原理和防御是什么?
原理: 攻击者利用浏览器自动携带受害者身份凭据,诱导其向可信站点发起非预期请求。
防御: 对状态变更请求使用 CSRF Token,合理配置 SameSite Cookie,校验 Origin/Referer,高风险操作进行二次确认。不要用 GET 执行状态变更。
26. XSS 的类型和防御是什么?
- 类型: 反射型、存储型、DOM 型。
- 核心防御: 根据输出上下文做编码,避免危险 DOM API,使用安全模板,必要时使用可信 HTML 清洗库。
- 补偿控制: CSP、HttpOnly Cookie 和框架安全机制可降低风险,但不能替代正确编码。
27. 越权漏洞如何理解和防御?
- 水平越权: 访问同权限其他用户资源。
- 垂直越权: 普通用户执行管理员能力。
- 防御: 每次请求都在服务端校验主体、动作和资源关系;不能只依赖前端隐藏按钮或不可猜 ID。
28. Fastjson 反序列化漏洞应如何准确描述?
Fastjson 历史漏洞通常与不安全反序列化、AutoType 配置、版本和可用 gadget 链有关。并非看到 @type 就一定能执行代码。
防御: 升级到厂商建议的安全版本,避免反序列化不可信类型,关闭不必要的 AutoType,使用明确的数据模型,并通过网络和运行权限限制影响。
29. Spring Boot Actuator 暴露有什么风险?
Actuator 本身是运维监控能力,风险取决于暴露端点、版本、配置和鉴权。敏感端点可能泄露环境、配置、映射、堆信息或运行状态。
防御: 仅暴露必要端点,绑定管理网络,开启身份认证和授权,避免敏感信息进入环境变量或配置输出。
30. 常见端口能否直接对应漏洞?
不能。端口只能提示可能的服务,实际服务可运行在任意端口,同一端口也可能承载不同服务。
| 常见端口 | 常见服务 | 主要检查点 |
|---|---|---|
| 22 | SSH | 弱口令、暴露面、旧版本、账号策略 |
| 445 | SMB | 共享权限、签名、旧协议、补丁 |
| 3389 | RDP | 暴露面、NLA、弱口令、MFA |
| 3306 | MySQL | 远程暴露、弱口令、最小权限 |
| 6379 | Redis | 未授权访问、绑定地址、ACL |
| 9200 | Elasticsearch | 未授权访问、敏感数据暴露 |
四、护网蓝队与安全设备
31. 护网通常分哪些阶段?
- 备战阶段: 资产梳理、暴露面收敛、漏洞修复、账号治理、基线加固、预案和演练。
- 临战阶段: 验证整改、规则调优、日志接入、值班排班、通信录和升级机制确认。
- 实战阶段: 监控、研判、处置、溯源、通报和持续调优。
- 复盘阶段: 汇总事件、根因、处置效果、遗留风险和长期建设项。
32. 护网期间蓝队日常工作有哪些?
核心是:监控、研判、处置、溯源、通报、复盘。
- 巡检安全设备、日志采集、探针状态、策略和时间同步。
- 研判告警并关联资产、身份、主机、流量和威胁情报。
- 按授权执行封禁、隔离、下线、账号处置和应急响应。
- 维护事件台账、IOC、时间线、证据和交接记录。
- 对误报、漏报和高频攻击持续调优。
33. IDS、IPS、WAF、NDR、EDR、SIEM/SOC 有什么区别?
| 能力 | 主要视角 | 常见部署/作用 |
|---|---|---|
| IDS | 网络流量 | 旁路检测和告警 |
| IPS | 网络流量 | 串联检测并阻断,需关注误拦截 |
| WAF | Web 应用流量 | 理解 HTTP 业务语义,保护 Web/API |
| NDR | 网络行为 | 基于流量元数据、协议和行为发现威胁 |
| EDR | 终端行为 | 进程、文件、注册表、网络和响应处置 |
| SIEM/SOC 平台 | 多源日志与运营流程 | 聚合、关联、告警、工单和报表 |
34. 如何降低态势感知误报?
- 使用资产、业务、身份和漏洞上下文增强规则。
- 对内部扫描器、运维系统和正常接口建立有范围、有期限的例外。
- 将单点特征升级为多事件、多数据源关联。
- 记录误报根因并回归测试,避免直接关闭高价值规则。
- 定期评估规则命中率、确认率、平均研判时间和漏报风险。
35. WAF 如何上线才稳妥?
- 梳理域名、接口、源站、证书、真实客户端 IP 传递和业务高峰。
- 先以监控模式观察,确认日志完整和回源正常。
- 对高危通用规则逐步开启阻断,对业务特例做最小范围例外。
- 验证 HTTPS、WebSocket、文件上传、API 和客户端兼容性。
- 配置源站仅允许 WAF 回源,防止绕过。
- 持续复盘误报、漏报和性能影响。
36. 威胁情报应如何使用?
威胁情报用于提供上下文和优先级,不是定罪证据。
- 查询 IOC 的首次/最近出现时间、标签、置信度和来源。
- 注意共享云、CDN、代理、扫描器和已失效 IOC 导致的误判。
- 结合本地日志、攻击行为和资产影响确认。
- 对敏感日志和 IOC 外传到第三方平台前,遵守数据安全要求。
五、网络与身份基础
37. TCP 三次握手和四次挥手是什么?
三次握手: 客户端发送 SYN,服务端回复 SYN+ACK,客户端回复 ACK,用于确认双方收发能力并协商初始序列号。
四次挥手: TCP 是全双工连接,两端通常分别关闭各自发送方向,因此常见为 FIN、ACK、FIN、ACK。TIME_WAIT 主要用于确保最后 ACK 可重传,并避免旧报文影响新连接。
38. HTTP 的“无状态”是什么意思?
HTTP 协议本身不要求服务器记住前一次请求状态;业务通常通过 Cookie、Session、Token 等机制维护状态。
“HTTP 无连接”是过度简化的说法。HTTP/1.1 默认可复用连接,HTTP/2、HTTP/3 也支持在连接上承载多个请求。
39. 同源策略和 CORS 是什么?
- 同源: 协议、主机、端口相同。
- 同源策略: 浏览器限制不同源之间读取数据等能力,是浏览器安全边界。
- CORS: 服务器通过响应头声明哪些源可读取响应;它不是服务端访问控制,非浏览器客户端不受 CORS 限制。
40. TLS 握手如何准确描述?
以现代 TLS 1.3 为例:
- 客户端和服务端协商协议参数与密码套件。
- 双方通过临时密钥交换建立共享秘密。
- 服务端通常发送证书,客户端验证证书链、域名和有效期。
- 双方派生会话密钥,后续使用对称加密保护通信。
注意: TLS 1.2 与 1.3 握手细节不同,不能把所有 TLS 都描述成“客户端生成随机数后用证书公钥加密”。
41. Kerberos 的基本流程是什么?
用户先向 KDC 的认证服务获取 TGT,再使用 TGT 向票据授予服务申请目标服务票据,最后携带服务票据访问服务。分析域内异常时,需要结合账号、服务、票据请求、来源主机和时间基线,不能只看单一事件。
六、安全加固与持续运营
42. Linux 安全加固重点是什么?
- 最小化服务、端口、软件包和账号。
- SSH 禁止直接 root 登录,使用密钥/MFA、来源限制和登录审计。
- 及时补丁,最小权限,合理配置 sudo、文件权限和敏感目录。
- 启用主机防火墙、日志、审计和时间同步。
- 保护密钥与凭据,限制应用出网和横向访问。
- 定期基线检查和恢复演练。
注意: 修改 SSH 默认端口只能减少噪声,不能替代认证和访问控制。
43. Windows 安全加固重点是什么?
- 账号、密码、MFA、管理员权限和服务账号治理。
- 及时补丁,关闭不必要协议和服务,限制 RDP/SMB/WinRM 暴露。
- 启用 Defender/EDR、防火墙、攻击面减少规则和日志审计。
- 使用应用控制、凭据保护和分层管理降低横向风险。
- 配置日志集中留存、时间同步、备份和恢复演练。
44. 如何做暴露面梳理?
- 以组织、域名、IP、云账号、证书和第三方托管关系建立资产清单。
- 识别公网服务、端口、组件、版本、责任人和业务重要性。
- 将扫描结果与 CMDB、DNS、云平台和业务负责人交叉确认。
- 关闭未知和不必要暴露,修复高风险配置与漏洞。
- 持续监测新增、变更和失管资产,并形成闭环。
45. 安全运营如何衡量效果?
可关注:
- 资产和日志覆盖率、关键日志完整性。
- 告警确认率、误报率、平均研判时间。
- MTTD(平均发现时间)、MTTR(平均响应/恢复时间)。
- 高危漏洞修复时效、重复事件率、演练发现问题闭环率。
- 备份恢复成功率和关键预案演练结果。
指标要服务于风险降低,不能为了数字好看而关闭规则或降低告警标准。
七、综合场景题
46. 如何处理疑似内网横向移动?
- 确认源主机、目标主机、账号、协议、时间和是否为授权运维。
- 联查登录、远程服务、计划任务、共享访问、凭据使用和 EDR 进程树。
- 控制失陷账号和源主机,按业务影响限制横向通道。
- 追查初始入口、凭据泄露范围和已访问资产。
- 清理持久化、轮换凭据、修复入口并持续监控。
47. Java 内存马如何排查?
- 先确定中间件、框架、JVM 版本和异常 URL/时间窗口。
- 联查 Web/应用日志、Java 进程异常行为、外联和子进程。
- 检查运行时注册的 Filter、Servlet、Listener、Controller 等对象与已知基线差异。
- 必要时在授权和专业工具支持下进行 JVM 内存、类加载和堆分析。
- 处理时不仅要清除内存对象,还要修复注入入口;无法确认可信状态时优先重建。
48. 日志被删除后如何排查?
- 检查日志缺口、清除事件、轮转配置、服务停止和时间异常。
- 从集中日志、EDR、WAF、NDR、DNS、代理、云审计和备份恢复旁证。
- 使用文件系统元数据和取证手段评估残留信息,避免继续覆盖磁盘。
- 日志缺失本身是线索,但不能单独证明恶意删除。
49. 如何向甲方汇报安全事件?
建议按“结论、证据、影响、已采取措施、下一步、需要决策”表达:
截至 14:30,已确认某 Web 资产存在命令执行后的异常进程和外联,事件定级为高危。当前已限制该主机外联并保留日志和样本,暂未发现横向成功证据。下一步将排查同类资产、修复入口并轮换相关凭据。需要业务负责人确认可接受的隔离窗口。
避免在证据不足时使用“肯定失陷”“没有影响”等绝对表述。
50. 如何描述一次完整的应急响应经历?
使用 STAR + 证据链:
- S(背景): 什么时间、什么资产、什么告警、业务重要性。
- T(任务): 你的职责、目标和处置权限。
- A(行动): 如何确认、关联哪些证据、如何遏制、如何找到根因。
- R(结果): 影响范围、恢复时间、修复内容和复盘改进。
不要只说“查日志、封 IP、写报告”,要说明你如何判断攻击是否成功,以及为什么采取该措施。
八、授权攻防与防守理解
51. 外围安全测试的基本流程是什么?
在明确授权范围、时间窗口和禁止事项后:
- 确认资产范围和责任人。
- 进行被动信息收集与低影响资产验证。
- 按风险控制要求进行漏洞验证,避免破坏业务和读取无关数据。
- 对发现进行最小化复现,记录证据、影响和修复建议。
- 清理测试产生的数据、账号和配置,并完成复测。
52. 如何回答“内网渗透流程”?
建议从防守可观察点回答:初始访问、执行、持久化、提权、凭据访问、发现、横向移动、收集和外传。每个阶段都应说明授权边界、风险控制和蓝队可见证据。
例如,横向移动阶段常会留下异常登录、远程服务、共享访问、计划任务、进程树和流量证据;蓝队应通过身份、主机和网络日志关联识别。
53. 如何回答”WAF 绕过”类问题?
合规且专业的回答应说明绕过原理和防守策略,不需要提供具体 Payload。
WAF 绕过常见思路(从攻击视角理解以更好地防守):
| 绕过类别 | 具体手法 | 防守要点 |
|---|---|---|
| 编码混淆 | 双重 URL 编码、Unicode 编码(' 替代 ')、宽字节绕过(如 %df%27)、HTML 实体编码(< 替代 <)、大小写混淆(UnIoN SeLeCt) |
统一解码后再匹配;字符集统一设置 |
| 语法层绕过 | 内联注释打断关键字(UN/**/ION SEL/**/ECT)、等价函数替换(concat() 替代 +)、空白符替换(%0a、%09、/**/ 表示空格) |
去除注释符和空白字符后再检测;使用语义检测而非纯正则 |
| HTTP 协议层 | 参数污染 HPP(同名参数多次传入,WAF 和后端解析不一致)、Content-Type 伪装(JSON 包伪装成 multipart)、chunked 分块传输拆分 Payload、超长 Header/畸形请求触发 fail-open | 严格规范协议解析;对分块传输做重组和一致性校验 |
| 业务/架构层 | 直接打源站 IP 绕过 WAF、通过 crt.sh/历史 DNS 找到真实 IP、使用未配置 WAF 的子域名 | 严格配置源站只允许 WAF 回源;所有子域名统一接入防护 |
防守建议:
- 输入统一规范化处理:URL decode、Unicode normalize、去除注释符。
- 基于语义解析(如 libinjection 判断 SQL 语法树)而非纯字符串匹配,减少绕过面。
- 对异常协议行为(分块传输、Content-Type 不一致、超长请求)单独检测。
- 根本修复仍在应用层:参数化查询、输出编码、输入校验,不依赖 WAF 兜底。
54. 如何回答”免杀/隐藏流量”类问题?
可以从检测对抗原理回答,不提供规避落地步骤:
- 单纯基于文件哈希和固定特征容易被变种绕过。
- 防守应关注行为链、父子进程、内存行为、凭据访问、持久化和异常外联。
- 使用最小权限、应用控制、EDR、网络分段和日志关联提高发现能力。
九、面试快速表达
55. 被问到不会的问题怎么办?
可以直接说:
这个细节我目前无法确认。我会先确认资产版本和官方资料,再通过日志、流量或测试环境验证。基于现有信息,我的初步判断是……,但不会直接作为最终结论。
这比编造命令、版本或漏洞原理更专业。
56. 面试中最容易出现哪些错误?
- 把恶意请求等同于攻击成功。
- 把 HTTP
200等同于利用成功。 - 看到 IOC 命中就直接定性。
- 处置前不保留证据,清理后无法追溯入口。
- 只会封 IP,不分析入口、影响范围和复发风险。
- 把工具默认特征说成永远不变。
- 使用“最有效”“肯定”“完全没有影响”等无法证实的绝对结论。
57. 一分钟蓝队自我介绍怎么说?
我主要关注护网蓝队研判和应急响应,熟悉从 WAF、NDR、EDR、系统和应用日志中还原攻击链。处理告警时,我会先核对资产和原始证据,再区分攻击尝试、疑似成功和确认成功,并给出可回滚的遏制方案。对于 WebShell、挖矿、账号失陷和横向移动等场景,我能够完成时间线梳理、入口排查、影响评估、处置和复盘。我的特点是结论基于证据,处置兼顾业务连续性。
十、中高级告警研判
58. 文件上传告警如何判断是否成功?
推荐回答: 文件上传攻击需要分阶段判断:请求是否到达、文件是否保存、文件是否可访问、文件是否可执行、是否产生后续控制行为。不能看到上传接口返回 200 就认为已经拿到服务器权限。
具体研判步骤:
- 确认请求有效性: 检查请求方法、上传字段、文件名、Content-Type、文件内容和鉴权状态,确认请求是否真正到达上传接口。
- 确认服务端是否保存: 从应用日志、文件审计、EDR 或服务器目录确认文件是否落地,记录最终文件名、路径、时间、权限、大小和哈希。
- 确认是否可访问: 检查上传目录是否映射到 Web 路径,攻击者是否随后访问该文件,以及响应是否返回文件内容。
- 确认是否可执行: 上传目录是否具有脚本执行权限,中间件是否把该后缀或路径解析为动态脚本。
- 确认后续行为: Web 服务进程是否派生 shell、解释器或下载器,是否出现异常外联、命令执行、账号创建和横向移动。
结论分级:
- 只看到恶意文件上传请求:攻击尝试。
- 文件已保存但不可执行:上传成功,尚无代码执行证据。
- 文件被访问并触发异常进程或命令结果:确认利用成功。
59. SSRF 告警无回显时如何判断是否成功?
推荐回答: SSRF 成功的核心证据是目标服务器按照攻击者指定的地址发起了服务端请求;是否进一步读取敏感数据或攻击内网服务,需要单独评估。
排查证据:
- 出口防火墙、代理、DNS、NDR、云流日志中是否出现对应时间的外联。
- 应用日志是否记录目标 URL、连接超时、解析失败或响应状态。
- 被探测的内网服务是否收到来自目标服务器的连接。
- 云环境是否访问链路本地元数据地址,是否随后出现异常凭据使用。
- 请求是否经过重定向,最终连接地址是否属于内网、回环、链路本地或保留地址。
准确表达: 发现外联只能说明 SSRF 请求可能成立,不能直接等同于敏感信息泄露或内网服务被控制。
60. 反序列化告警如何判断是否利用成功?
推荐回答: 反序列化异常、魔术头、@type、rememberMe 或 gadget 关键字只能作为攻击线索;成功判定需要确认危险对象链实际执行并产生影响。
研判步骤:
- 确认目标组件、版本、配置和依赖是否满足对应利用条件。
- 查看应用日志是否出现反序列化调用、类加载、JNDI 查询或异常堆栈。
- 联查 Java/应用进程是否产生异常 DNS、LDAP、RMI、HTTP 外联。
- 检查应用进程是否派生系统命令、写入文件、加载异常类或产生内存马。
- 检查后续是否出现账号、权限、配置或业务数据异常。
注意: 报错有时说明 Payload 被处理,也可能说明利用链在中途失败,不能把报错直接当成成功证据。
61. Shiro rememberMe 告警如何研判?
推荐回答: rememberMe 是 Apache Shiro 的正常功能字段,出现该 Cookie 不等于存在漏洞。研判时要确认目标是否使用 Shiro、版本与配置是否受影响,以及是否产生反序列化后的行为证据。
- 检查重复出现的超长或异常编码
rememberMeCookie,以及服务端是否频繁返回deleteMe。 - 核对 Shiro 版本、加密密钥配置、历史默认密钥风险和反序列化能力。
- 关联应用异常、Java 进程外联、类加载、子进程和文件落地。
- 修复时升级安全版本、使用安全随机密钥、减少不必要反序列化能力,并限制应用出网。
62. WebLogic T3、Struts2、Nginx、Tomcat 告警如何研判?
WebLogic T3:
- T3 常见于 WebLogic 通信,但端口不一定是
7001。 - 核对目标是否为 WebLogic、版本是否受影响、T3 是否暴露。
- 联查 Java 进程异常类加载、子进程、文件落地和外联。
Struts2:
- 高危漏洞常与 OGNL 表达式处理、参数绑定或文件上传有关。
- 请求中的表达式片段只能证明尝试;成功需要命令结果或主机行为证据。
Nginx:
- 重点关注配置错误、路径规范化差异、别名目录穿越、缓存/代理配置和历史版本漏洞。
- “Nginx 解析漏洞”通常依赖 Nginx 与 PHP-FPM 等组件的组合错误配置,不能只看 Nginx 版本定性。
Tomcat:
- 关注管理端暴露、弱口令、危险部署、AJP 配置和受影响版本。
- 检查新增 Web 应用、JSP 文件、异常类加载和 Java 子进程。
63. 钓鱼邮件如何研判和处置?
研判维度:
- 邮件头: 分析
Received链、Return-Path、Message-ID、Reply-To,以及 SPF、DKIM、DMARC 结果。 - 发件身份: 检查显示名仿冒、相似域名、账户被盗用、回复地址不一致。
- 正文与链接: 检查诱导话术、短链、跳转链、登录页面仿冒和域名注册时间。
- 附件: 提取哈希、文件类型、宏、脚本、快捷方式、压缩包和释放行为;在隔离环境分析。
- 终端证据: 检查用户是否点击、下载、执行,是否产生异常子进程、凭据输入或外联。
处置步骤:
- 隔离邮件并搜索全组织同主题、同发件人、同链接和同附件邮件。
- 阻断恶意域名、URL、哈希和发件地址。
- 若用户已输入凭据,立即重置密码、撤销会话和令牌,检查 MFA 与邮箱转发规则。
- 若附件已执行,隔离终端并按恶意代码事件排查。
64. Windows 常见安全事件 ID 如何用于研判?
| 事件 ID | 含义 | 研判重点 |
|---|---|---|
4624 |
登录成功 | 账号、来源 IP、工作站、Logon Type、时间基线 |
4625 |
登录失败 | 失败原因、来源、账号分布、是否爆破 |
4648 |
使用显式凭据 | 发起进程、目标服务器、是否为正常运维 |
4672 |
为新登录分配特殊权限 | 是否为预期管理员登录 |
4688 |
新进程创建 | 需启用相应审计,关注命令行和父子进程 |
4720 |
创建用户账号 | 创建者、账号用途、后续组成员变化 |
4724 |
重置账号密码 | 操作人、目标账号、是否授权 |
4732 |
成员加入本地安全组 | 是否加入 Administrators 等高权限组 |
4768/4769 |
Kerberos 票据请求 | 账号、服务、加密类型、来源和异常频率 |
7045 |
安装新服务 | 服务名、路径、创建时间和签名 |
1102 |
审计日志被清除 | 操作账号、时间和清除前后活动 |
注意: 事件是否产生取决于审计策略、系统版本和日志留存。事件 ID 是线索,需要结合上下文。
65. Windows Logon Type 常见值如何理解?
| Logon Type | 常见含义 | 典型研判场景 |
|---|---|---|
2 |
本地交互式登录 | 本机控制台登录 |
3 |
网络登录 | SMB、共享访问、部分横向活动 |
4 |
批处理 | 计划任务 |
5 |
服务登录 | Windows 服务启动 |
7 |
解锁工作站 | 用户解锁 |
8 |
网络明文凭据 | 需关注协议和应用场景 |
9 |
新凭据 | RunAs /netonly 等场景 |
10 |
远程交互式登录 | RDP |
11 |
缓存交互式登录 | 域不可用时使用缓存凭据 |
研判方法: 不能只看到 Type 3 就判断横向移动,应结合账号、源主机、目标主机、进程和后续执行行为。
66. Linux 日志与主机证据如何建立时间线?
核心数据源:
- 认证:
/var/log/auth.log、/var/log/secure、last、lastb、journalctl。 - 进程与服务:systemd journal、审计日志、进程采集、服务和 timer 配置。
- 网络:防火墙、代理、DNS、
ss/lsof现场信息和 NDR。 - 应用:Nginx/Apache、容器、数据库、中间件和业务日志。
- 文件:创建、修改、权限、属主、哈希和文件系统元数据。
建立时间线时:
- 先确认所有设备时区和时间同步状态。
- 以首次异常为中心向前追入口、向后追执行和影响。
- 区分文件内容修改时间、元数据修改时间等不同时间属性。
- 对日志缺口、轮转、清除和时间戳篡改保持怀疑,使用多源旁证。
67. 如何研判数据外传?
推荐回答: 数据外传研判要同时证明“敏感数据被访问或打包”和“数据通过某通道离开受控环境”。
常见证据:
- 数据库、文件服务器、对象存储出现异常批量读取或下载。
- 主机产生压缩、分卷、加密、临时归档或异常大文件。
- 出口流量、代理、DNS、云存储、邮件或协作平台出现异常上传。
- 非业务时间、异常账号、异常终端向新域名或个人云盘传输大量数据。
研判重点:
- 与历史基线对比流量大小、方向、时间、目标和数据类型。
- 确认目标是否为正常备份、同步、发布或运维活动。
- 评估具体外传数据、敏感级别和合规影响,不仅统计流量大小。
68. 如何进行威胁狩猎?
推荐回答: 威胁狩猎是基于假设主动寻找未触发告警的威胁,不是漫无目的地翻日志。
- 提出假设: 例如“公网 Web 资产可能被利用后通过 Web 服务进程执行命令”。
- 确定数据: EDR 进程树、WAF/NDR、DNS、代理、身份和应用日志。
- 设计查询: 搜索 Web 服务派生 shell、异常解释器、外联、文件写入和账号活动。
- 调查验证: 对命中结果区分正常运维、业务行为和真实威胁。
- 沉淀检测: 将有效发现转化为规则、资产整改和响应手册。
- 衡量效果: 记录覆盖范围、发现数量、误报、数据缺口和改进项。
69. 全流量分析设备与 IDS/NDR 有什么区别?
- IDS: 通常基于规则或特征发现已知攻击并告警,是否保留完整原始流量取决于产品和配置。
- NDR: 更关注网络行为、协议分析、元数据和跨会话关联,发现异常和横向活动。
- 全流量留存/分析: 重点是保存原始报文或会话,支持事后回溯、协议重组和证据复核。
使用场景:
- 告警真实性复核和攻击成功判定。
- 发现失陷后回溯首次入口、横向路径和数据外传。
- 0day 或规则缺失场景下进行行为分析。
限制: 加密流量、存储成本、采集盲区、丢包和隐私合规都会影响效果。
70. SIEM 关联规则如何设计?
推荐回答: 好的关联规则需要明确威胁假设、数据源、关联实体、时间窗口、阈值、例外和响应动作。
示例:Web 服务器疑似失陷关联
- WAF/NDR 检测到高危漏洞利用请求。
- 同一资产的 Web 服务进程在短时间内派生 shell 或脚本解释器。
- 主机随后访问新外部域名,或写入可疑文件。
- 再出现异常账号、计划任务或内网连接。
优化原则:
- 使用资产重要性、漏洞状态、身份和业务基线提高置信度。
- 明确字段标准化和时间同步要求。
- 白名单限定范围和有效期,不直接永久排除整台主机。
- 使用真实样本与正常流量回归验证。
71. EDR 告警研判时重点看什么?
核心是进程树和行为链:
- 父进程是否合理,例如 Office、浏览器、Web 服务是否拉起 shell。
- 命令行、脚本内容、执行用户、完整路径、签名和哈希。
- 文件创建、下载、解压、修改和删除行为。
- 注册表、自启动、服务、计划任务等持久化。
- 凭据访问、进程注入、远程执行和横向移动。
- DNS、网络连接和目标信誉。
处置注意: 隔离主机或终止进程可能影响业务,执行前要确认权限和回滚方案;隔离后仍要排查入口和影响范围。
72. 蜜罐告警如何研判?
推荐回答: 蜜罐通常没有正常业务,因此告警信噪比较高,但并非绝对零误报。
- 确认是否为资产扫描、漏洞扫描、监控、配置错误或内部人员误访问。
- 检查攻击者行为深度:仅端口探测、弱口令尝试、漏洞利用、命令执行还是工具上传。
- 提取来源、Payload、样本、工具指纹和后续目标,并关联真实资产告警。
- 高交互蜜罐必须限制出网和横向访问,避免被攻击者作为跳板。
- 溯源结论应标注事实、推断和置信度,不能只凭来源 IP 定位到真人。
十一、域与身份安全研判
73. PTH、PTT、PTK 有什么区别?
| 类型 | 使用的认证材料 | 常见认证体系 | 防守理解 |
|---|---|---|---|
| PTH(Pass the Hash) | NTLM 哈希 | NTLM | 攻击者不需要明文密码即可尝试认证 |
| PTT(Pass the Ticket) | Kerberos 票据 | Kerberos | 使用窃取或伪造的票据访问服务 |
| PTK(Pass the Key) | Kerberos 密钥材料 | Kerberos | 使用账号密钥请求或构造票据 |
检测重点: 异常来源主机、异常账号使用、登录类型、票据请求、加密类型、服务访问和目标主机执行行为。仅看到一次远程登录不能判断具体是哪种攻击。
74. 黄金票据与白银票据有什么区别?
- 黄金票据: 使用域
krbtgt账户密钥材料伪造 TGT,影响范围通常更广,意味着域控或关键域凭据已严重失陷。 - 白银票据: 使用具体服务账号或计算机账号密钥材料伪造服务票据,影响通常限定于对应服务。
防守重点:
- 关联域控票据日志、服务端登录日志、异常票据生命周期、异常账号权限和来源主机。
- 处置黄金票据风险时,需要修复域控失陷根因,并按规范执行两次
krbtgt密码轮换。 - 白银票据风险需要轮换对应服务账号或计算机账号密钥,并排查服务主机。
75. DCSync 是什么,如何检测?
原理: DCSync 滥用目录复制权限,模拟域控制器请求复制目录中的凭据相关数据。拥有域管理员权限不是唯一条件,关键是具备相应复制权限。
检测思路:
- 监控非域控主机发起目录复制相关网络行为。
- 检查目录服务访问审计中与复制权限相关的异常操作。
- 关注账号权限被新增、委派或异常使用。
- 将来源主机、执行账号、时间和后续凭据滥用关联分析。
处置: 控制相关账号和主机,移除异常复制权限,评估域凭据泄露范围并制定轮换计划。
76. NTLM Relay 的原理和防守要点是什么?
原理: 攻击者把受害者的 NTLM 认证转发到另一个接受 NTLM 的服务,在满足签名、绑定和服务配置等条件时,以受害者身份完成操作。
防守重点:
- 推进 Kerberos,减少不必要 NTLM 使用。
- 启用 SMB 签名、LDAP 签名和通道绑定等保护。
- 限制名称解析和不必要服务,减少强制认证路径。
- 监控异常认证来源、同一认证在不同目标间快速出现,以及非预期主机访问高价值服务。
- 保护 AD CS 等关键服务并审查证书模板和注册权限。
77. 域账号失陷后如何应急?
- 确认账号、权限、来源主机、使用时间、访问资源和是否为服务账号。
- 禁用或限制账号、撤销会话与令牌;变更密码前评估服务依赖和攻击者持续访问。
- 检查账号是否新增组权限、委派、邮箱规则、密钥、证书或其他持久化。
- 排查账号登录过的主机和相关凭据是否进一步泄露。
- 根据权限级别决定密码轮换、票据失效、服务恢复和域级应急范围。
- 修复初始入口并持续监控账号及关联主机。
78. 如何判断一次 RDP、SMB 或 WinRM 活动是正常运维还是横向移动?
判断维度:
- 来源主机是否为堡垒机、运维网段或已授权工具。
- 使用账号是否具备对应职责,时间是否符合变更窗口。
- 目标数量、访问频率和路径是否符合历史基线。
- 登录后是否执行异常命令、创建服务/任务、访问凭据或关闭安全工具。
- 工单、堡垒机录像、管理员确认和主机日志能否互相印证。
结论: 协议本身不是恶意的,异常在于身份、来源、时间、范围和后续行为组合。
十二、云、容器与复杂环境应急
79. 云环境应急响应与传统主机有什么不同?
额外关注点:
- 云控制面审计:账号登录、API 调用、策略变更、密钥创建和安全组变化。
- 临时凭据、访问密钥、角色和实例身份是否泄露。
- 快照、对象存储、镜像、函数、容器和托管数据库等云资源。
- 安全组、网络 ACL、云防火墙、流日志和跨账号信任。
处置原则:
- 优先吊销泄露密钥、会话和令牌,限制异常角色与策略。
- 使用快照和云审计保全证据,但注意快照不能替代内存和运行态证据。
- 检查攻击者是否创建新用户、密钥、角色、函数或自动化持久化。
- 恢复后审查整个云账号的权限和资源变更,不只处理单台实例。
80. 容器与 Kubernetes 环境如何应急?
排查范围:
- 镜像来源、镜像层、容器启动命令、环境变量、挂载、特权模式和宿主机访问。
- Kubernetes API 审计、ServiceAccount、RBAC、Secret、ConfigMap、Admission 和工作负载变更。
- Pod 异常进程、出网、加密货币挖矿、横向访问和逃逸迹象。
- 节点、控制平面、镜像仓库和 CI/CD 凭据。
处置原则:
- 不只删除异常 Pod,因为控制器可能自动重建。
- 查清恶意变更来自镜像、部署配置、API 凭据还是节点失陷。
- 吊销泄露的 ServiceAccount Token 和集群凭据,修复 RBAC 与暴露面。
- 从可信镜像和配置重新部署,检查同镜像、同命名空间和同节点工作负载。
81. 如何排查供应链或 CI/CD 失陷?
- 检查代码仓库登录、令牌、Webhook、分支保护和异常提交。
- 检查构建系统账号、Runner/Agent、构建脚本、依赖下载和制品签名。
- 对比发布制品与可信构建结果的哈希、签名和 SBOM。
- 检查镜像仓库、包仓库、部署凭据和生产变更。
- 确认恶意变更影响了哪些版本、环境和客户,并制定撤回和轮换计划。
防护: 最小权限、短期令牌、强制评审、隔离构建、依赖锁定、制品签名和可复现构建。
82. 数据库审计告警如何研判?
- 确认账号、来源应用/主机、数据库实例、时间、SQL 类型和返回行数。
- 与业务基线和变更工单比对,识别非工作时间、批量查询、敏感表访问和高危操作。
- 检查是否使用共享账号,能否定位到真实用户或应用实例。
- 联查应用接口、堡垒机、身份和主机日志,确认 SQL 来源。
- 对疑似泄露事件评估实际访问数据、导出结果和后续外传,而不只看执行语句。
83. 日志采集不完整时如何开展应急?
推荐回答: 先明确缺少什么证据和结论置信度,再使用旁路数据源补证,不能为了给结论而编造完整攻击链。
- 使用 WAF、NDR、DNS、代理、EDR、云审计、数据库审计、堡垒机和备份日志交叉验证。
- 从文件系统元数据、进程、网络连接、账号和配置变化恢复现场线索。
- 对无法确认的入口、影响范围和数据泄露明确标记“未知”。
- 事件后补齐日志策略、集中留存、时间同步、容量和防篡改能力。
十三、中高级综合场景题
84. 某公网 Web 资产触发 RCE 告警,但 EDR 没有告警,如何处理?
推荐回答: EDR 没告警不等于未成功,可能存在采集盲区、规则缺失、Agent 离线或攻击行为未触发规则。
- 核对原始请求、目标组件版本和利用条件。
- 检查 EDR Agent 状态、策略、采集范围和时间同步。
- 联查应用日志、系统进程、审计日志、DNS、出口流量和文件变更。
- 检查 Web 服务进程是否有异常子进程、外联、类加载或内存行为。
- 根据证据分级;若风险高但证据不足,可采取可回滚的限制措施并进一步取证。
85. 某内网主机凌晨访问大量服务器的 445 端口,如何研判?
可能性: 资产扫描、补丁/运维系统、备份、恶意横向扫描或已失陷主机传播。
研判步骤:
- 确认源主机角色、责任人、工单和历史基线。
- 查看连接是否成功、目标范围、频率、认证账号和 SMB 操作。
- 联查源主机进程树、计划任务、脚本、EDR 和异常外联。
- 检查目标主机是否出现登录、共享访问、服务/任务创建和进程执行。
- 若确认异常,隔离源主机、控制账号、评估已访问目标并追查入口。
86. 已封禁攻击 IP,但攻击仍持续,可能是什么原因?
- 攻击者使用代理池、云主机、IPv6、CDN 或不断切换来源。
- 封禁位置不正确,流量在到达封禁设备前已经经过代理或负载均衡。
- 只封禁了伪造的
X-Forwarded-For,没有确认真实 TCP 来源。 - 已有 WebShell、账号、令牌或内网主机被控制,攻击不再依赖原外部 IP。
- 封禁策略未下发成功、作用域错误、超时或被其他策略覆盖。
正确处置: 验证封禁生效位置与日志,转向入口修复、失陷排查、账号处置和行为检测,不能只持续堆叠 IP 黑名单。
87. 同一资产同时出现 WAF、EDR、DNS 和账号异常,如何还原攻击链?
- 统一时区和时间线,以最早异常为起点。
- WAF/NDR 确认攻击请求、入口接口和攻击源。
- EDR 确认目标进程、子进程、文件和持久化。
- DNS/代理/出口日志确认外联、下载和可能的数据外传。
- 身份日志确认使用的账号、权限变化、登录目标和横向范围。
- 把每个结论绑定到具体证据,并标注已确认、推断和未知。
- 按攻击链确定遏制顺序:控制入口、失陷主机、账号、外联和横向路径。
88. 如何输出一份中高级安全事件报告?
报告建议结构:
- 执行摘要: 事件结论、级别、影响和当前状态。
- 事件范围: 资产、账号、数据、业务和时间范围。
- 时间线: 每个关键时间点、行为和证据来源。
- 攻击链与根因: 初始入口、执行、持久化、横向、外联和影响。
- 证据清单: 日志、报文、文件哈希、截图、样本和保全位置。
- 处置记录: 操作人、时间、措施、结果和业务影响。
- 修复与验证: 漏洞、配置、账号、监控和恢复验证。
- 遗留风险: 无法确认事项、数据缺口和持续观察项。
- 改进计划: 责任人、优先级和完成时间。
准确性要求: 事实、推断和假设必须分开;无法确认的内容明确写“无法确认”。
十四、实战检查清单
告警研判清单
- 是否查看原始请求和响应?
- 目标服务、组件和版本是否匹配?
- 是否有可复核的成功证据?
- 是否关联前后时间窗口和其他数据源?
- 是否明确结论、置信度和待确认项?
应急处置清单
- 是否记录时间、操作和证据?
- 是否评估业务影响和处置权限?
- 是否先遏制风险,再根除和恢复?
- 是否查清入口、影响范围和横向路径?
- 是否完成修复、凭据轮换、持续监控和复盘?
上报清单
- 结论是否准确,是否避免绝对化?
- 是否包含资产、时间、证据和影响?
- 是否说明已采取措施及结果?
- 是否给出下一步和需要甲方决策的事项?
十五、常见 Web 漏洞深度专题
本章中的“利用”用于解释攻击链和面试原理,仅适用于合法授权测试。真实研判不能只看 Payload,必须结合目标条件、响应、应用日志和主机证据。
89. SQL 注入的完整原理、类型、危害和修复是什么?
推荐回答: SQL 注入的根因是不可信输入进入 SQL 语句结构,使攻击者能够改变查询原本的语义。核心修复是参数化查询,而不是依赖关键字过滤或 WAF。
产生条件:
- 用户可控输入被字符串拼接进 SQL。
- 输入未使用参数绑定,或动态表名、列名、排序字段未做严格白名单映射。
- 数据库账号权限过大,会扩大漏洞影响。
常见类型:
| 类型 | 原理与表现 | 成功判定 |
|---|---|---|
| 联合查询注入 | 将攻击查询结果合并到原查询结果 | 响应中出现预期数据库数据 |
| 报错注入 | 利用数据库错误信息携带数据 | 响应出现可复核的数据库错误与数据 |
| 布尔盲注 | 根据真假条件导致的页面差异逐步推断 | 真/假条件响应差异稳定且可重复 |
| 时间盲注 | 根据条件控制数据库延迟 | 多次测试延时稳定,并排除网络抖动 |
| 堆叠查询 | 在支持多语句执行时追加语句 | 数据或配置发生可验证变化 |
| 二次注入 | 恶意数据先被存储,后续进入 SQL 时触发 | 在第二个业务流程中出现注入结果 |
危害: 数据泄露、数据篡改或删除、认证绕过、业务破坏;在特定数据库能力、权限和配置条件下,可能进一步影响服务器。不能笼统表述为“SQL 注入一定能拿服务器权限”。
研判与流量证据:
- 同一参数出现大量变形测试、数据库关键字、布尔条件、报错函数或延迟行为。
- 响应长度、内容、状态、数据库报错和耗时与正常基线明显不同。
- 应用或数据库审计记录异常查询、批量枚举和敏感表访问。
- 单个引号、关键字或 HTTP
200只能证明线索,不能证明成功。
防御与修复:
- 使用参数化查询、预编译或安全 ORM 接口。
- 表名、列名、排序方向等不能参数化的位置使用固定白名单映射。
- 对数字、枚举、长度和格式做服务端类型校验。
- 数据库账号最小权限,分离读写账号和管理账号。
- 统一错误处理,避免回显数据库细节。
- WAF、SAST、DAST 和数据库审计作为补偿控制。
复测: 验证原输入点、相同数据流中的其他入口、二次使用场景以及数据库账号权限;确认修复未仅依赖黑名单替换。
90. XSS 的完整原理、类型、危害和修复是什么?
推荐回答: XSS 的根因是不可信数据进入浏览器可执行上下文时没有进行与上下文匹配的安全处理,导致浏览器把数据解释为脚本或可执行标记。
| 类型 | 数据路径 | 特点 |
|---|---|---|
| 反射型 XSS | 请求输入经服务端立即返回 | 通常需要诱导受害者访问特制链接 |
| 存储型 XSS | 输入被保存,其他用户访问时输出 | 影响范围可能更大,管理后台尤其高危 |
| DOM 型 XSS | 前端脚本把不可信数据写入危险 DOM API | 可能不经过服务端,传统 WAF 可见性有限 |
利用原理: 攻击者控制输入,使其进入 HTML、属性、URL、JavaScript、CSS 等执行上下文;受害者浏览器加载页面后执行攻击者控制的脚本。
危害: 以用户身份发起操作、钓鱼、页面篡改、读取前端可访问数据、窃取未受保护的 Token;若发生在高权限后台,影响可能扩展。设置了 HttpOnly 的 Cookie 不能被 JavaScript 直接读取,但用户会话仍可能被滥用。
成功判定:
- 输入被响应返回不等于 XSS 成功。
- 必须确认数据进入可执行上下文,并在隔离测试环境中实际触发。
- 检查 CSP、输出编码、浏览器解析和前端净化是否阻止执行。
防御与修复:
- 按输出上下文编码:HTML、属性、JavaScript、URL 上下文处理方式不同。
- 使用默认安全转义的模板和框架,避免
innerHTML等危险 API。 - 富文本使用成熟的允许列表清洗库。
- 配置严格 CSP,Cookie 使用
HttpOnly、Secure、合理SameSite。 - 对高风险操作继续做权限校验、CSRF 防护和二次确认。
91. 文件上传漏洞的利用链、危害、成功判定和修复是什么?
推荐回答: 文件上传风险不能只看扩展名。完整利用链通常包括:绕过上传校验、文件实际保存、获得可访问路径、被服务器解析执行、形成后续控制。
产生条件:
- 只在前端校验,或服务端使用不可靠黑名单。
- 仅信任文件名、Content-Type 或文件头中的某一个字段。
- 上传目录位于 Web 根目录且允许脚本执行。
- 文件名、路径或服务器解析配置存在差异。
危害: 上传 WebShell 或恶意脚本、存储型 XSS、恶意文档传播、资源耗尽、覆盖文件;能否执行代码取决于存储路径、解析配置和权限。
成功判定分层:
- 请求到达上传接口。
- 文件已被服务端保存。
- 文件可被外部访问。
- 文件被服务器解释执行。
- 出现命令执行、异常进程、外联或持久化。
防御与修复:
- 服务端使用允许列表,综合检查扩展名、MIME、文件头和实际解码结果。
- 上传后生成随机文件名,不使用用户提供的路径。
- 保存到 Web 根目录外、独立静态域或对象存储。
- 上传目录禁止脚本执行,下载时设置安全响应头。
- 限制大小、数量、压缩比和资源使用,进行恶意文件检测。
- 对图片等内容进行安全解码和重编码。
92. 文件包含、路径遍历、任意文件读取和下载有什么区别?
| 类型 | 核心问题 | 主要影响 |
|---|---|---|
| 文件包含 | 用户可控路径进入语言或框架的包含机制 | 敏感文件泄露,特定条件下可能代码执行 |
| 路径遍历 | 路径规范化或目录边界校验缺失 | 越过预期目录访问其他文件 |
| 任意文件读取 | 应用返回不应读取的文件内容 | 配置、源码、密钥和凭据泄露 |
| 任意文件下载 | 下载接口允许指定任意路径或文件标识 | 敏感文件被下载 |
利用原理: 攻击者控制文件名、路径、页面模板或下载参数,绕过目录边界访问非预期文件。远程文件包含等能力还依赖语言配置、网络可达性和运行环境。
危害: 读取应用配置、源码、密钥、日志和凭据;结合上传、日志污染或特定解析行为时,可能扩大为代码执行。
研判:
- 请求中出现路径跳转、绝对路径、异常编码或敏感文件名。
- 响应中出现目标系统特有文件内容,或应用日志记录越界访问。
- 确认成功需证明实际返回了未授权文件,而不是仅出现探测字符串。
防御: 使用文件 ID 到固定路径的服务端映射;路径规范化后校验仍位于允许根目录;拒绝绝对路径和不必要协议;以最小权限运行应用;避免直接拼接用户输入。
93. SSRF 的利用原理、危害、成功判定和修复是什么?
推荐回答: SSRF 是攻击者诱导服务器向非预期目标发起请求。重点风险是利用服务器的网络位置和身份访问内网、本机或云元数据服务。
常见入口: URL 预览、图片抓取、Webhook、回调、导入、翻译、代理、在线文档和远程资源加载。
利用链路:
- 回显 SSRF:应用直接返回目标响应。
- 无回显 SSRF:通过 DNS、出口流量、目标服务日志或时间差判断。
- 通过重定向、DNS 解析变化或特殊地址形式绕过简单校验。
危害: 内网端口与服务探测、访问未鉴权内部接口、云元数据凭据泄露、读取本地资源、攻击依赖来源信任的服务。
成功判定: 服务器实际向指定目标发起请求只能证明 SSRF 请求成立;是否获取敏感数据、使用凭据或控制内网服务必须继续评估。
防御:
- 优先使用目标允许列表。
- 只允许必要协议和端口,限制重定向。
- DNS 解析后校验所有结果 IP,连接时再次确认,防止 DNS 重绑定。
- 拒绝回环、私网、链路本地、保留地址和云元数据地址。
- 使用统一代理和网络出站策略,记录审计日志。
94. CSRF 的利用原理、危害和修复是什么?
推荐回答: CSRF 利用浏览器自动携带受害者身份凭据的特性,诱导已登录用户向目标站点发起非预期状态变更请求。
产生条件:
- 状态变更操作仅依赖 Cookie 等自动携带凭据。
- 请求缺少不可预测的 CSRF Token 或强制二次验证。
- 服务端未校验 Origin/Referer,Cookie SameSite 配置不合理。
类型与影响: GET、表单 POST、部分跨域配置错误场景;可导致修改资料、绑定信息、权限、密码或执行业务操作。JSON 请求是否可被利用取决于浏览器跨域限制、Content-Type、CORS 和服务端接受方式。
与 XSS 区别: XSS 是在目标站点上下文执行攻击者脚本;CSRF 是诱导受害者浏览器发请求。XSS 往往可以绕过 CSRF 防护,因此必须分别修复。
防御: 状态变更不使用 GET;使用与会话绑定的不可预测 Token;合理配置 SameSite;校验 Origin/Referer;高风险操作二次认证或确认;服务端始终重新校验权限和关键参数。
95. XXE 的利用原理、危害、成功判定和修复是什么?
推荐回答: XXE 出现在应用解析攻击者可控 XML 时允许处理 DTD 和外部实体,解析器可能访问本地文件或外部资源。
危害: 本地文件读取、SSRF、盲数据外带、解析器资源耗尽;是否能进一步执行代码取决于具体解析器、依赖和组合漏洞,不能泛化。
研判与成功判定:
- 请求使用 XML 或可被解析为 XML,包含 DTD/实体相关结构。
- 响应出现本地文件内容,或服务器产生对应 DNS/HTTP 外联。
- XML 解析报错只说明输入被处理,不等于读取成功。
防御: 使用安全解析器配置,禁用 DTD、外部实体和外部 schema;升级 XML 库;限制解析资源和应用出网;使用简单数据格式替代不必要的 XML。仅过滤 file:// 等字符串不可靠。
96. 命令执行、代码执行和模板注入有什么区别?
- 命令执行: 不可信输入进入系统命令调用,影响通常是以应用进程权限执行操作系统命令。
- 代码执行: 不可信数据被语言运行时、动态求值或脚本引擎作为代码执行。
- SSTI 模板注入: 不可信输入进入服务端模板表达式,影响取决于模板引擎能力和沙箱边界。
成功证据: 命令结果、稳定且可解释的行为差异、应用进程派生 shell、文件落地、异常外联或系统状态变化。无回显场景必须依赖主机和网络旁证。
防御: 避免调用 shell;使用结构化 API;固定命令和参数允许列表;禁用动态求值;模板与用户数据分离;最小权限、应用隔离和出网限制。
97. 不安全反序列化漏洞如何理解和防御?
推荐回答: 反序列化漏洞的风险不是“反序列化本身”,而是应用对不可信数据恢复对象时触发危险类型、魔术方法或 gadget 链。
产生条件: 攻击者可控序列化数据、应用存在可利用对象链、相关类型可被加载、运行权限和环境满足。
危害: 代码执行、文件操作、SSRF、拒绝服务或业务逻辑影响,取决于语言、库和 gadget。
研判: 序列化魔术头、类型字段或异常堆栈只能作为线索;成功需结合类加载、JNDI/网络外联、子进程、文件和应用状态变化。
防御: 不反序列化不可信对象;使用明确数据模型和安全格式;类型允许列表;升级组件;启用运行时过滤机制;最小权限和网络限制。
98. 越权与业务逻辑漏洞如何分析?
越权:
- 水平越权:同权限用户访问其他用户资源。
- 垂直越权:低权限用户执行高权限功能。
- 根因是服务端未对“主体、动作、资源”关系逐次校验。
业务逻辑漏洞: 支付、优惠、库存、找回密码、验证码、审批、状态机和并发流程中,服务端信任客户端参数或流程顺序。
危害: 数据泄露、账号接管、资金损失、权限提升和业务滥用。
防御: 服务端统一授权;关键数据由服务端计算;强制状态机;幂等与防重放;并发控制;高风险操作二次确认;记录审计并监控异常业务模式。
99. CORS、CRLF、未授权访问和敏感信息泄露如何理解?
- CORS 配置错误: 服务端错误允许不可信源读取敏感响应。CORS 是浏览器读响应控制,不是服务端身份认证。
- CRLF 注入: 不可信输入进入响应头或日志行,可能导致响应拆分、缓存或日志问题。
- 未授权访问: 服务或接口缺少身份认证、授权或网络访问控制。
- 敏感信息泄露: 错误页、源码、配置、备份、日志、调试端点、密钥或凭据暴露。
修复原则: 明确允许源和凭据策略;使用框架安全 Header API;所有接口执行认证授权;关闭调试和目录列表;秘密集中管理并轮换泄露凭据。
十六、不同攻击的流量特征与成功判定
100. 分析攻击流量的通用框架是什么?
| 维度 | 重点问题 |
|---|---|
| 请求侧 | 来源、目标、方法、URI、Header、参数、Body、编码、协议是否异常 |
| 响应侧 | 状态码、长度、内容、错误、耗时是否与基线不同 |
| 会话侧 | 频率、周期、上下行比例、连接持续时间、目标分布 |
| 资产侧 | 服务、版本、组件、接口和漏洞条件是否匹配 |
| 主机侧 | 进程、文件、账号、持久化、外联和权限是否变化 |
| 上下文 | 是否为业务、运维、扫描器、演练或已知测试流量 |
原则: 默认 Header、参数名、端口、长度、JA3 和工具指纹都可能修改,只能作为辅助线索。
101. 常见 Web 攻击流量如何快速区分?
| 攻击类型 | 请求侧线索 | 成功证据 |
|---|---|---|
| SQL 注入 | 参数变形、数据库表达式、布尔/报错/延迟模式 | 数据回显、稳定差异、数据库审计异常 |
| XSS | 输入含可执行标记、事件属性或脚本结构 | 在正确上下文实际执行 |
| XXE | XML、DTD、实体相关结构 | 文件内容回显或服务端外联 |
| SSRF | 可控 URL、回调、内网或特殊地址 | 服务端真实外联及后续影响 |
| 文件上传 | multipart、异常文件名/内容/类型 | 文件落地、访问、执行和后续行为 |
| 路径遍历/读取 | 路径跳转、绝对路径、编码变体 | 返回未授权文件内容 |
| 命令执行 | 参数中出现命令语义或分隔结构 | 命令结果、子进程、文件或外联 |
| 反序列化 | 序列化结构、类型字段、异常对象数据 | 类加载、外联、子进程或状态变化 |
102. Shiro、Fastjson、Log4j、WebLogic 和 Struts2 流量如何研判?
- Shiro:
rememberMe是正常功能字段;异常长度、重复试探、deleteMe等仅为线索。确认需核对版本、密钥配置及 Java 主机行为。 - Fastjson: JSON 类型字段或历史危险类是线索;需核对版本、AutoType 配置、依赖和外联/执行证据。
- Log4j/Log4Shell: JNDI 相关输入说明攻击尝试;成功需确认受影响版本、输入进入日志路径,并出现异常 DNS/LDAP/RMI/HTTP 外联或后续执行。
- WebLogic T3: T3 协议和常见端口不能单独证明攻击;需核对 WebLogic 版本和 Java 行为。
- Struts2: OGNL 或异常 Header/参数是线索;成功需命令结果或主机侧执行证据。
103. WebShell 管理工具的流量特征如何准确表达?
| 工具 | 默认或常见线索 | 可变性与确认方法 |
|---|---|---|
| 菜刀 | 编码参数、固定脚本反复交互、文件与命令结果 | 参数名与编码可改;结合 Web 进程行为 |
| 蚁剑 | 编码脚本片段、文件管理和命令操作 | 编码器、Header、参数均可改 |
| 冰蝎 | 加密高熵通信、固定入口持续交互 | 不同版本与配置差异大 |
| 哥斯拉 | 会话化加密交互、相对稳定请求模板 | 加密算法、Cookie、Header 可定制 |
确认链路: 固定入口异常请求 → Web 目录可疑脚本 → Web 服务进程派生 shell/解释器 → 文件、命令、外联或账号行为。
104. Cobalt Strike 和常见 C2 流量如何分析?
网络线索:
- 周期性回连,可能带 jitter。
- 固定或少量外部目标,URI、Header、包长和上下行比例存在模式。
- 加密高熵数据、异常证书、域名或 DNS 行为。
- 任务下发与结果回传导致流量大小和时间模式变化。
主机证据: 异常进程注入、可疑父子进程、凭据访问、服务/计划任务、横向移动和异常外联。
误区: 不存在永远有效的固定 JA3、User-Agent 或 URI;Malleable C2 和其他框架可改变流量外观。
105. 扫描器与自动化攻击工具的流量特征是什么?
| 工具/类型 | 常见行为线索 | 与人工操作的区别 |
|---|---|---|
| Nmap | 多端口、多协议、握手模式和服务探测 | 目标与端口遍历更系统 |
| Masscan | 高速、大范围 SYN 探测 | 速率高、交互深度低 |
| AWVS/Nessus | 多漏洞模板、路径和参数批量测试 | 规则覆盖广、顺序和 Header 可能有模板特征 |
| Goby | 资产发现、协议识别和漏洞验证组合 | 多协议、多资产关联明显 |
| sqlmap | 同一参数持续进行多类型 SQL 注入测试 | 根据响应自动调整后续请求 |
注意: User-Agent 可修改;判断是否为授权扫描器应核对扫描平台、源地址、工单、时间窗口和后续行为。
106. 爆破和横向移动流量如何分析?
爆破线索: 同源多账号、同账号多目标、大量认证失败后成功、非工作时间、高频连接、异常地域或设备。低速爆破可能需要长时间窗口。
横向移动线索:
- SMB、RDP、WinRM、WMI、远程服务、计划任务等远程管理行为偏离基线。
- 登录后出现异常命令、服务或任务创建、共享访问、凭据操作。
- 身份侧出现异常账号、票据、来源主机和目标资源组合。
成功判定: 连接成功不等于横向攻击成功;需要确认认证、目标主机执行和后续影响。
107. Kerberos、NTLM、PTH、PTT、DCSync 和 NTLM Relay 有哪些检测线索?
- PTH: 关注 NTLM 认证、异常来源、账号使用和目标主机执行;不能仅凭一次网络登录定性。
- PTT: 关注异常票据使用、来源主机、服务访问和票据生命周期。
- DCSync: 关注非域控主机发起目录复制行为和异常复制权限使用。
- NTLM Relay: 关注异常认证被转发到其他服务、来源与目标不符合基线,以及签名/绑定保护缺失。
- 黄金/白银票据: 结合域控和服务端日志、账号权限、来源和票据异常综合研判。
108. DNS、ICMP、HTTP/HTTPS 隧道和代理转发有什么特征?
- DNS 隧道: 高频、长且高熵子域、异常查询类型、NXDOMAIN 比例、固定周期和单一权威域集中通信。
- ICMP 隧道: 异常负载、包长分布、长期双向通信和非运维主机周期流量。
- HTTP/HTTPS 隧道: 固定目标或 URI、高熵上下行、长连接、周期性和缺少正常业务语义。
- FRP/代理转发: 长连接、持续双向流量、目标与主机角色不符、多个内部连接汇聚到单一外部会话。
原则: 不使用固定端口或固定长度直接定性;必须结合终端进程、配置文件和业务基线。
109. 挖矿、勒索、钓鱼和数据外传的流量特征是什么?
- 挖矿: 持续矿池通信、周期任务、异常 DNS、资源高占用和恶意进程;CPU 高并非充分证据。
- 勒索: 异常共享访问、横向连接、批量文件操作、备份破坏、密钥/C2 通信和高资源使用。
- 钓鱼: 邮件链接访问、附件下载、重定向、凭据提交、后续恶意进程和回连。
- 数据外传: 异常大流量上传、非业务目标、云盘/邮件/协作平台、DNS 高熵数据、压缩归档和敏感数据批量读取。
110. DDoS、SYN Flood、UDP 反射放大和 CC 有什么区别?
| 类型 | 主要特征 | 防护重点 |
|---|---|---|
| SYN Flood | 大量半连接、SYN 激增、连接表压力 | SYN Cookie、连接控制、清洗 |
| UDP 反射放大 | 大量来自公共服务的 UDP 响应,源地址被伪造 | 运营商清洗、源地址验证、关闭开放反射服务 |
| 大流量 DDoS | 带宽、PPS、CPS 达到异常峰值 | 上游/云清洗、Anycast、容量与降级 |
| CC/应用层攻击 | 看似正常的 HTTP 请求消耗后端资源 | WAF/Bot 管理、限速、缓存、业务优化 |
注意: 本地封禁无法解决链路已经被打满的问题;WAF 主要处理应用层,不替代运营商级流量清洗。
十七、安全工具专题
111. 流量分析工具如何选择?
| 工具 | 主要用途 | 优势 | 限制 |
|---|---|---|---|
| Wireshark | 图形化抓包、协议解析、会话跟踪 | 交互直观、协议支持丰富 | 不适合长期海量流量处理 |
| tcpdump | 服务器命令行抓包 | 轻量、普遍可用、适合现场 | 深度分析能力有限 |
| tshark | 命令行协议解析和字段导出 | 适合批处理和自动化 | 学习成本高于图形界面 |
| 全流量平台 | 集中留存、检索、会话还原 | 支持事后回溯和跨资产调查 | 存储成本、加密流量和采集盲区 |
护网使用: 先在安全设备或日志中确定时间、源、目标、端口和协议,再缩小抓包范围;保存原始报文时注意敏感数据和证据完整性。
112. 日志分析工具如何选择?
| 工具/平台 | 定位 | 适用场景 |
|---|---|---|
| Event Viewer | Windows 本机事件查看 | 单机快速排查 |
| Log Parser | Windows/IIS 等日志查询 | 结构化查询和聚合 |
| Sysmon | Windows 增强遥测 | 进程、网络、文件等行为追踪 |
| journalctl | systemd 日志查询 | Linux 服务与系统事件 |
| auditd | Linux 审计 | 文件、系统调用、账号操作 |
| ELK/OpenSearch | 日志采集、搜索和可视化 | 自建日志平台和调查 |
| Splunk | 数据分析和安全运营平台 | 大规模检索、关联和应用生态 |
| SIEM | 安全事件关联与运营 | 多源关联、告警、事件流程 |
区别: ELK/Splunk 偏数据平台能力,SIEM 强调安全规则、实体关联、事件管理和合规;具体产品能力可能重叠。
113. Windows 主机排查工具分别看什么?
- Autoruns: 查看丰富的自启动和持久化位置,适合排查异常启动项。
- Process Explorer: 查看进程树、签名、句柄、DLL 和运行用户。
- Process Monitor: 实时观察进程、文件、注册表和系统活动,数据量大,需要过滤。
- TCPView: 快速关联进程和网络连接。
- 火绒剑等主机分析工具: 辅助查看进程、启动项、网络和文件行为,结论需人工验证。
- EDR: 提供集中行为时间线、告警、搜索和响应;是否完整取决于 Agent 状态、策略和留存。
114. WebShell 检测工具与 EDR 有什么区别?
| 能力 | D 盾/河马等 WebShell 扫描工具 | EDR |
|---|---|---|
| 主要视角 | Web 文件静态特征、语法和规则 | 进程、文件、网络和行为链 |
| 擅长 | 快速扫描 Web 目录中的已知/疑似后门 | 发现执行、外联、持久化和横向行为 |
| 局限 | 混淆、内存马、误报和未知变种 | Agent 盲区、策略缺失、静态代码理解有限 |
正确用法: 扫描结果是线索。结合文件哈希、访问日志、Web 服务进程树、外联和首次出现时间确认;处理时不能只删文件。
115. Java 应急工具 Arthas、jcmd、jmap、jstack 有什么区别?
| 工具 | 主要用途 | 注意事项 |
|---|---|---|
| Arthas | 在线观察类、方法、线程和运行状态 | 功能强,生产使用需授权和控制影响 |
| jcmd | JVM 诊断命令入口 | 可查看进程、线程、类直方图等,能力随 JVM 变化 |
| jmap | 堆信息和堆转储 | 堆转储可能较大并影响应用 |
| jstack | 线程栈 | 适合排查异常线程、死锁和执行路径 |
内存马排查: 对比运行时 Filter、Servlet、Listener、Controller、类加载和线程与可信基线;最终还要修复注入入口,必要时重建。
116. Nmap、Masscan、Goby、Nessus、AWVS 有什么区别?
| 工具 | 核心定位 | 典型用途 | 主要限制 |
|---|---|---|---|
| Nmap | 主机、端口、服务识别 | 精细端口与服务探测 | 大范围高速扫描效率有限 |
| Masscan | 高速端口发现 | 大范围快速发现开放端口 | 服务理解和漏洞判断较弱 |
| Goby | 资产测绘和风险发现 | 协议识别、资产关联、漏洞线索 | 自动结果需人工验证 |
| Nessus | 综合漏洞扫描 | 主机、服务、配置和已知漏洞 | 凭据、插件和环境影响结果 |
| AWVS | Web 应用扫描 | Web 页面、参数和漏洞线索 | 业务逻辑和复杂认证覆盖有限 |
原则: 扫描器输出是风险线索,不是最终漏洞结论;使用前确认授权、范围、速率和业务窗口。
117. Burp Suite、Yakit 和 AWVS 有什么区别?
- Burp Suite: 以代理拦截和人工 Web 测试为核心,适合理解请求、修改参数、重放和扩展测试。
- Yakit/Yak: 综合安全工具与自动化平台,覆盖 Web、扫描、流量和脚本能力,具体使用需控制任务范围。
- AWVS: 偏自动化 Web 漏洞扫描,适合发现通用漏洞线索。
面试表达: 自动扫描负责覆盖,人工代理工具负责验证和理解业务;二者都不能替代代码修复和业务方确认。
118. Volatility、文件哈希和时间线工具在取证中有什么作用?
- Volatility: 分析内存镜像中的进程、网络、模块和其他运行态线索;能力取决于系统版本、镜像质量和插件。
- 文件哈希: 标识样本和验证证据完整性,但同一恶意家族可能快速变种。
- 时间线: 将登录、进程、文件、网络、告警和业务事件按统一时区排列,还原攻击链。
证据要求: 记录采集人、时间、来源、方法、哈希、存储位置和访问过程;避免在原始证据上直接分析或修改。
119. 威胁情报、沙箱和资产搜索工具如何正确使用?
- VirusTotal、微步和厂商情报: 查询 IP、域名、URL、哈希和历史标签;命中不是单独定性证据。
- 沙箱: 在隔离环境观察样本进程、文件、注册表和网络行为;反沙箱和环境差异可能导致漏判。
- FOFA、ZoomEye、Shodan: 用于授权资产、暴露面和互联网服务线索分析;结果可能过期或归属错误。
隐私要求: 未经授权不要向公共平台上传客户样本、内部 URL、日志、凭据或敏感文件。
十八、安全设备类型、作用与区别
120. 常见安全设备完整分类是什么?
| 类别 | 设备/平台 | 部署与数据来源 | 核心作用 | 是否可阻断 |
|---|---|---|---|---|
| 边界访问控制 | 防火墙、NGFW | 网络边界、路由路径 | 基于地址、端口、应用和策略控制流量 | 是 |
| 入侵检测防御 | IDS、IPS | IDS 旁路,IPS 常串联 | 检测或阻断网络攻击 | IDS 否,IPS 是 |
| Web/API 防护 | WAF、API 安全网关、RASP | Web 前端、网关或应用内部 | 检测 Web/API 攻击和滥用 | 视模式而定 |
| 流量分析 | NDR、流量探针、全流量平台 | 镜像、TAP、云流量 | 行为检测、协议分析、流量回溯 | 通常需联动 |
| 终端安全 | EPP、HIDS、EDR、XDR | 终端/服务器 Agent、多源数据 | 恶意程序、主机行为、调查响应 | 可响应 |
| 安全运营 | SIEM、SOC、态势感知、SOAR | 汇聚多源日志和告警 | 关联、研判、工单、自动化响应 | 通过联动 |
| 应用安全 | 漏扫、SAST、DAST、IAST、RASP | 代码、测试环境或运行时 | 发现和缓解应用漏洞 | RASP 可阻断 |
| 数据安全 | 数据库审计、防火墙、DLP | 数据库流量、终端和网关 | 审计、访问控制、防泄漏 | 部分可阻断 |
| 身份运维 | IAM、PAM、堡垒机、MFA、零信任 | 身份、访问入口和运维链路 | 认证、授权、审计和最小权限 | 是 |
| 隔离欺骗 | 网闸、单向导入、蜜罐/蜜网 | 安全域边界或诱饵环境 | 隔离、单向交换、诱捕和情报 | 视产品而定 |
| 可用性防护 | 抗 D、清洗、CDN | 运营商/云边缘 | 缓解大流量和应用层攻击 | 是 |
121. 防火墙、NGFW、IDS、IPS、WAF 有什么区别?
| 设备 | 主要关注层面 | 典型能力 | 主要局限 |
|---|---|---|---|
| 防火墙 | 网络连接和访问策略 | 地址、端口、协议、区域访问控制 | 对应用内容和高级威胁理解有限 |
| NGFW | 网络与应用识别 | 防火墙并集成应用识别、IPS 等能力 | 能力依赖开启策略和性能 |
| IDS | 旁路流量检测 | 告警、调查,不影响业务转发 | 不能直接阻断 |
| IPS | 串联攻击检测 | 实时阻断网络攻击 | 误报可能影响业务 |
| WAF | HTTP/HTTPS、Web/API | Web 漏洞、Bot、接口策略 | 不解决所有网络层攻击和代码缺陷 |
122. IDS、NDR、流量探针和全流量分析有什么区别?
- IDS: 更偏已知规则和特征告警。
- NDR: 更偏协议、行为、异常和跨会话关联。
- 流量探针: 负责采集、解析或初步检测,通常向分析平台送数据。
- 全流量分析: 重点保存原始报文或会话,用于回溯和证据复核。
实际产品经常融合上述能力,面试时应先说明功能边界,再说明所用产品的实际部署。
123. EPP、HIDS、EDR 和 XDR 有什么区别?
- EPP/杀毒: 以预防和恶意文件检测为主。
- HIDS: 从主机日志、文件、进程等视角检测入侵。
- EDR: 持续采集终端行为,支持调查、威胁狩猎和响应。
- XDR: 关联终端、身份、邮件、网络、云等多个安全域进行检测响应。
误区: EDR 没告警不等于没有攻击;要检查 Agent 在线、策略、采集覆盖和日志留存。
124. SIEM、SOC、态势感知、SOAR 和日志审计有什么区别?
| 名称 | 核心定位 |
|---|---|
| 日志审计 | 集中收集、检索、留存和合规审计 |
| SIEM | 对安全数据进行标准化、关联、告警和事件管理 |
| SOC | 人员、流程和技术组成的安全运营能力,不只是一个产品 |
| 态势感知 | 强调整体安全状态、资产、威胁和可视化,常融合 SIEM/NDR 能力 |
| SOAR | 编排工具和流程,自动化执行调查与响应 |
125. 漏扫、SAST、DAST、IAST 和 RASP 有什么区别?
- 漏扫: 泛指基础设施、服务或应用风险扫描。
- SAST: 不运行应用,分析源代码或中间产物。
- DAST: 从外部对运行中的应用进行黑盒测试。
- IAST: 在测试运行时结合应用内部信息分析。
- RASP: 嵌入应用运行时进行检测和防护。
这些能力互补,不能互相完全替代;最终仍需开发修复和复测。
126. 数据库审计与数据库防火墙有什么区别?
- 数据库审计: 记录和分析数据库访问,回答谁、何时、从哪里、执行了什么、影响了多少数据。
- 数据库防火墙: 在访问路径上执行允许、阻断、虚拟补丁或异常控制。
审计更偏发现与追责,防火墙更偏实时控制;生产阻断策略必须经过基线、灰度和回滚设计。
127. VPN、零信任、堡垒机、IAM 和 PAM 有什么区别?
- VPN: 提供加密网络连接,连接后通常仍需额外访问控制。
- 零信任接入: 持续基于身份、设备、上下文和最小权限授权资源访问。
- 堡垒机: 统一运维入口、账号代管、命令/会话审计。
- IAM: 管理身份生命周期、认证和授权。
- PAM: 聚焦特权账号、特权凭据和高权限会话控制。
128. WAF、RASP 和 API 安全网关有什么区别?
- WAF: 从 HTTP 流量层面保护 Web/API,部署在应用前。
- RASP: 在应用内部观察运行时调用和上下文。
- API 安全网关/平台: 关注 API 发现、认证、授权、Schema、滥用和业务风险。
WAF 看到请求,RASP 更接近代码执行上下文,API 安全更强调接口资产和身份业务关系。
129. 抗 DDoS、流量清洗、WAF 和 CDN 有什么区别?
- 抗 DDoS/流量清洗: 在上游识别并过滤大流量和协议攻击。
- WAF: 主要处理 Web 应用层攻击和部分 CC/Bot。
- CDN: 缓存和分发内容,可吸收部分流量并隐藏源站,但不是完整安全方案。
130. 蜜罐、蜜网和欺骗防御有什么区别?
- 蜜罐: 单个或少量诱饵服务/主机。
- 蜜网: 多个诱饵资产组成的仿真网络。
- 欺骗防御: 更系统地布置诱饵、凭据、路径和检测联动。
蜜罐通常低误报但不是零误报;高交互环境必须隔离和限制出网,避免被当作跳板。
十九、厂商安全设备专题
131. 如何回答“你用过哪些厂商安全设备”?
推荐回答结构: 先说设备类型和实际使用动作,再说厂商名称。不要只背产品名,也不要声称使用过没有实际接触的产品。
我主要接触过
[厂商/产品],属于[WAF/NDR/EDR/SIEM 等类型]。护网期间主要使用它完成[查看告警、检索日志、下载原始报文、关联资产、提交封禁或隔离]。研判时我不会只看设备结论,还会结合响应、主机和业务日志确认。
132. 本地资料中可确认的厂商和产品有哪些?
| 厂商 | 本地资料可确认的产品/方向 | 主要作用 |
|---|---|---|
| 360 | 本地安全大脑 | 本地安全运营、告警分析与集中管理 |
| 奇安信 | 网神云锁服务器安全管理系统、椒图、新一代威胁感知系统、网神代码卫士 | 服务器安全、告警分析、威胁感知、代码安全 |
| 安赛/安塞 | WebIDS、NIDS | Web 与网络入侵检测 |
| 深信服 | AF 下一代防火墙、云 WAF、SIP、安全评估 TSS、EDR、堡垒机 OSM、探针 | 边界、Web、感知、漏扫、终端和运维审计 |
| 科来 | 网络安全分析审计系统 | 流量分析、协议审计和回溯 |
| 绿盟 | ADS 抗拒绝服务、ATH、NDR、UTS、WAF、NIDS、远程安全评估、威胁狩猎 | 抗 D、流量、Web、漏扫和威胁狩猎 |
| 长亭 | 万象 Cosmos、雷池 WAF | 安全分析管理和 Web 防护 |
| 青藤云安全 | 主机/服务器安全相关产品资料 | 主机行为检测、服务器安全和运营 |
| 天融信 | Web 应用安全防护系统 | WAF/Web 安全 |
| 迪普 | DPtech 软 WAF | Web 应用防护 |
| 北京信安 | Infosec NetWAF | Web 应用防护 |
准确性说明: 上表以本地手册文件名为依据;不同版本、授权模块和部署模式的具体功能应以现场控制台和对应手册为准。
133. 主流安全厂商常见产品方向如何理解?
| 厂商 | 常见产品方向(非完整产品清单) |
|---|---|
| 华为 | 防火墙、入侵防御、终端安全、安全运营、云安全和零信任相关能力 |
| 新华三/H3C | 防火墙、入侵防御、安全管理、终端与云安全 |
| 启明星辰 | 防火墙、IDS/IPS、SOC、日志审计、数据库审计和漏洞管理 |
| 亚信安全 | 终端、服务器、邮件、云和安全运营相关能力 |
| 山石网科 | 防火墙、入侵防御、云安全和安全运营 |
| 网宿科技 | CDN、DDoS 防护、WAF、Bot 和边缘安全 |
| 飞塔/Fortinet | 防火墙、终端、邮件、零信任和安全运营 |
| Palo Alto Networks | NGFW、终端/XDR、云安全和安全运营 |
| CrowdStrike | 终端检测响应、威胁情报和云工作负载安全 |
面试注意: 厂商产品线会调整。未实际使用时,应说“了解该厂商的某类产品方向”,不要虚构具体菜单、版本和操作经验。
134. 同厂商不同设备如何联动形成护网闭环?
典型链路:
- WAF/IPS/NDR/探针发现攻击请求或异常流量。
- 态势感知/SIEM 聚合告警,关联资产、漏洞、身份和威胁情报。
- EDR/服务器安全确认进程、文件、账号和外联证据。
- 全流量平台回溯原始会话,确认入口和后续操作。
- 防火墙/WAF/EDR/零信任执行封禁、隔离或访问限制。
- 漏扫、代码安全和配置整改推动根因修复。
- SOAR 或工单平台记录处置、复核与复盘。
135. 安全设备告警突然中断如何排查?
- 检查设备是否宕机、CPU/内存/磁盘是否异常、许可证和时间是否正常。
- 检查镜像端口、TAP、探针、路由、隧道和云流量采集是否中断。
- 检查日志源、Agent、消息队列、传输链路和解析规则。
- 区分“没有攻击”“没有流量”“没有日志”“没有告警”。
- 恢复期间使用其他设备、主机日志和人工巡检覆盖关键资产。
- 恢复后回补中断时间段数据,并复盘监控盲区和告警机制。
二十、安全设备实操、溯源与面试表达
136. 护网期间如何使用 WAF 做研判与处置?
研判步骤:
- 查看规则名称、原始请求、响应、源地址、目标域名、URI、参数和命中位置。
- 核对目标接口、业务含义、资产版本和漏洞条件。
- 比较正常请求与攻击请求的响应内容、长度、耗时和状态。
- 联查应用、数据库和 EDR,确认是否产生后续行为。
- 将结论标记为攻击尝试、疑似成功、确认成功或误报。
处置:
- 对确认恶意来源按授权临时封禁或限速。
- 对高危接口启用更严格规则或虚拟补丁。
- 白名单必须限定源、目标、接口、参数和期限。
- 最终推动代码和配置修复,WAF 不替代根因修复。
137. 护网期间如何使用 NDR、探针和全流量平台?
- 从告警进入原始会话,确认流量方向、协议、资产和时间。
- 使用源、目标、域名、URI、证书、文件哈希等实体扩展调查。
- 观察前后时间窗口,识别扫描、利用、回连、横向和外传链路。
- 对加密流量使用元数据、证书、DNS、目标信誉和行为基线分析。
- 下载原始报文时保护敏感数据并记录证据来源。
- 识别镜像丢包、采集盲区、NAT 和代理对源地址判断的影响。
138. 护网期间如何使用 EDR 和服务器安全平台?
- 以告警进程为中心展开父子进程、命令行、用户、路径、签名和哈希。
- 查看前后文件、注册表、服务、计划任务、网络和账号行为。
- 使用同哈希、同命令、同域名、同路径进行全网搜索。
- 判断是否存在持久化、凭据访问、横向移动和数据外传。
- 隔离、终止进程或删除文件前评估业务影响并保全证据。
- 处置后继续追查入口、影响范围和同类资产。
139. 护网期间如何使用 SIEM、态势感知和 SOAR?
- SIEM/态势感知: 统一查看资产、告警和多源日志,使用时间、账号、主机、IP、域名等实体关联攻击链。
- 规则建设: 结合高价值资产、漏洞状态、身份和行为建立复合规则。
- 告警治理: 聚合重复告警、维护有期限的例外、用真实样本回归验证。
- SOAR: 自动查询情报、补充资产信息、创建工单、执行经批准的封禁或隔离。
- 风险: 自动化响应必须有权限边界、审批、回滚和防止误封的保护。
140. 攻击溯源的完整流程是什么?
推荐回答: 溯源的目标是形成可验证的线索和证据链,不是仅凭 IP 断言攻击者身份。
- 从流量、日志、样本和主机提取 IOC、工具特征、时间和行为模式。
- 核对 IP/域名归属、历史解析、证书、样本通信和基础设施复用。
- 关联同源、同目标、同 Payload、同工具和同时间模式。
- 分析恶意样本中的域名、路径、配置、编译信息和行为,但注意可伪造。
- 使用威胁情报和公开信息交叉验证。
- 输出已确认事实、推断、置信度和待验证项。
- 将证据交由客户、指挥部或有权机构处置。
合规边界: 不对外部服务器进行未授权入侵、破坏、植入或个人信息非法查询。
141. 如何分析恶意样本并提取防守线索?
- 基础信息: 哈希、文件类型、大小、签名、时间属性和来源。
- 静态线索: 字符串、域名、IP、路径、配置、导入函数和打包信息。
- 动态线索: 进程树、文件、注册表、服务、计划任务、网络和持久化。
- 关联线索: 与其他事件中的基础设施、代码片段、证书和行为相似性。
注意: 编译时间、字符串、作者名和域名信息都可能被伪造;公共沙箱上传前必须处理客户敏感性。
142. 蓝队/HVV 岗位自我介绍模板怎么说?
面试官您好,我是
[姓名或称呼]。我的方向主要是蓝队安全运营、告警研判和应急响应。
在能力方面,我熟悉[真实掌握的设备类型,例如 WAF、NDR、EDR、SIEM]的基本使用,能够从请求响应、资产信息、主机进程、文件和日志中判断告警属于攻击尝试、疑似成功还是确认成功。
对于[真实掌握的场景,例如 WebShell、SQL 注入、挖矿、异常登录],我能够按照证据保全、遏制、排查入口、清理修复、恢复验证和复盘的流程处理。
我平时也会在合法环境中学习[真实学习内容],并持续完善日志分析、流量分析和事件报告能力。希望能够在岗位中承担[目标岗位职责],继续提升复杂事件研判和协同处置能力。
填写要求:
- 只写真实使用过或学习过的能力。
- 没有实际护网经历时,明确说是实验室、靶场或课程实践。
- 不编造客户、项目、攻击成功事件和个人成果。
143. 网络安全实习生自我介绍模板怎么说?
面试官您好,我是
[姓名或称呼],目前是[真实专业/学习阶段,可不填写学校名称]。我正在重点学习 Web 安全、流量分析和应急响应基础。
我掌握了[真实掌握的基础,例如 HTTP、常见 Web 漏洞、Windows/Linux 日志],并在合法靶场或本地环境中完成过[真实练习内容]。
工具方面,我使用过[真实使用的工具],能够完成基础抓包、请求分析、日志检索和风险复现记录。对于不确定的问题,我会先查阅官方资料,再通过日志、流量或测试环境验证,不会把猜测当结论。
我希望通过实习参与真实的安全运营流程,提升告警研判、事件记录和团队协作能力。
144. 没有护网经验时如何回答项目经历?
可以如实回答:
我目前没有正式护网项目经历,相关能力主要来自课程、本地实验环境和靶场练习。我会按照真实护网流程要求自己:先确认资产和证据,再判断成功性,处置时保留现场并记录操作。我了解实际项目还涉及业务连续性、权限审批、跨团队沟通和报告闭环,这些是我希望在岗位中重点学习的部分。
这种表达比虚构经历更可靠,也能体现对真实项目与靶场差异的理解。
145. 如何回答“你用过哪些安全设备和工具”?
推荐结构:
- 先按类别说:流量、终端、日志、Web、漏洞和取证。
- 只列真实使用过的产品或工具。
- 每个工具说明一次真实能力动作,而不是只报名称。
- 说明工具结果需要人工验证和多源证据关联。
示例模板:
我使用过
[真实设备/工具]。在[合法环境或真实项目类型]中,我主要用它完成[查看原始报文/检索日志/分析进程树/扫描资产]。我会把工具结果作为线索,再结合[响应、应用日志、主机或业务]判断,避免把自动化结论直接当作最终结论。
二十一、最终复习与准确性检查
146. 面试回答的通用高分结构是什么?
- 先说结论: 用一句话定义问题或说明判断。
- 再讲原理: 解释产生条件、数据流或攻击链。
- 给出证据: 流量、日志、主机和业务如何验证。
- 说明处置: 遏制、根因修复、恢复和复盘。
- 补充边界: 误报、版本差异、业务影响和授权要求。
147. 最终版资料中的固定特征应如何使用?
- 工具默认 Header、参数名、端口、请求长度、JA3 和 URI 只能用于初筛。
- 漏洞 Payload 出现只能证明攻击尝试。
- HTTP 状态码、响应报错、威胁情报和扫描器结果都不能单独确认成功。
- 最终结论应由资产条件、结果证据和多源日志共同支持。
148. 最终复习检查清单
- 能否区分攻击尝试、疑似成功和确认成功?
- 能否说明常见 Web 漏洞的原理、危害、成功判定和修复?
- 能否从请求、响应、会话、资产和主机五个视角分析流量?
- 能否说清安全工具的用途、限制和区别?
- 能否说清安全设备的部署位置、作用、能否阻断和区别?
- 能否按真实经历回答厂商设备和工具使用?
- 能否完成应急响应、时间线、影响范围和报告闭环?
- 能否在不知道时明确说明,并给出验证路径?
149. 本地手册中各厂商设备的护网实操重点是什么?
| 厂商与产品 | 设备类别 | 护网期间重点查看 | 常见处置或联动 |
|---|---|---|---|
| 360 本地安全大脑 | 安全运营/集中分析 | 资产、告警、事件、终端或多源数据关联 | 研判、调查、下发处置、输出报告 |
| 奇安信网神云锁 | 服务器安全 | 主机告警、进程、文件、账号、外联和基线 | 隔离、查杀、加固和全网排查 |
| 奇安信椒图 | 告警/场景分析 | 告警详情、场景关联、攻击链和影响资产 | 告警升级、联动应急和规则优化 |
| 奇安信新一代威胁感知系统 | 态势感知/威胁分析 | 威胁告警、日志检索、攻击链、资产和情报 | 关联研判、溯源、封禁与通报 |
| 奇安信网神代码卫士 | 代码安全/SAST | 代码缺陷、漏洞位置、规则和修复建议 | 推动开发修复和复测 |
| 安赛 WebIDS/NIDS | Web/网络入侵检测 | 原始请求响应、规则命中、源目标和攻击类型 | 上报研判、优化规则、联动阻断设备 |
| 深信服 AF | NGFW | 会话、应用、访问策略、攻击和外联 | 封禁、访问控制、分区隔离 |
| 深信服云 WAF | WAF | 域名、URI、请求响应、规则和 Bot 行为 | 观察转拦截、虚拟补丁、限速和白名单 |
| 深信服 SIP/态势感知 | 安全运营/态势感知 | 资产、告警、事件、攻击链和日志 | 聚合研判、事件闭环和报告 |
| 深信服 TSS | 安全评估/漏扫 | 资产、漏洞、风险等级和修复状态 | 派发整改、复扫验证 |
| 深信服 EDR | 终端检测响应 | 进程树、文件、网络、账号和持久化 | 隔离、查杀、威胁狩猎和影响面搜索 |
| 深信服 OSM | 堡垒机/运维审计 | 运维账号、登录来源、命令和会话录像 | 核对授权运维、阻断异常会话和追责 |
| 科来网络安全分析审计系统 | 全流量/网络审计 | 会话、协议、原始流量、应用行为和时间线 | 流量回溯、攻击复核和证据导出 |
| 绿盟 ADS | 抗 DDoS | 流量峰值、攻击类型、清洗策略和目标 | 清洗、限速、牵引和攻击复盘 |
| 绿盟 NDR/NIDS | 网络检测响应/IDS | 网络告警、会话、行为异常和横向活动 | 关联研判、联动封禁与狩猎 |
| 绿盟 WAF | Web 防护 | Web 告警、原始报文、规则和站点策略 | 规则调优、阻断和虚拟补丁 |
| 绿盟远程安全评估系统 | 漏洞扫描 | 资产、服务、漏洞和修复结果 | 整改、复扫和风险闭环 |
| 绿盟高级威胁狩猎系统/ATH | 威胁狩猎 | 多源线索、行为、IOC 和调查任务 | 主动狩猎、范围确认和规则沉淀 |
| 长亭雷池 | WAF | 站点、攻击请求、规则、来源和访问趋势 | 阻断、限速、规则与例外管理 |
| 长亭万象 Cosmos | 安全分析与管理 | 资产、风险、事件和安全数据 | 风险管理、关联分析和运营闭环 |
| 青藤云安全相关产品 | 主机/服务器安全 | 资产、进程、文件、账号、漏洞和异常行为 | 主机调查、隔离、加固和威胁狩猎 |
| 天融信 Web 应用安全防护系统 | WAF | Web 请求、规则、站点和攻击事件 | 阻断、规则优化和报告 |
| 迪普软 WAF | WAF | Web 告警、站点策略和请求证据 | 规则调优、阻断和误报处理 |
| 北京信安 NetWAF | WAF | Web 攻击、原始请求、站点和策略 | 拦截、白名单和虚拟补丁 |
使用原则: 菜单名称、授权模块、告警字段和联动能力随版本与部署变化。面试中只描述自己实际操作过的功能;现场以对应产品手册为准。
150. 不同厂商的同类设备应该如何比较?
比较同类产品时,不应只说“谁更好”,应从以下维度说明:
- 部署适配: 物理、虚拟、云、容器、旁路或串联,是否适配现有网络。
- 数据与可见性: 能采集哪些流量、日志、终端和身份数据,是否有盲区。
- 检测能力: 规则、协议解析、行为分析、情报、机器学习和关联分析。
- 响应能力: 是否支持阻断、隔离、自动化编排、审批和回滚。
- 运营体验: 告警质量、检索、攻击链、报表、工单和多租户。
- 性能可靠性: 吞吐、延迟、并发、存储、HA 和故障切换。
- 生态联动: 与防火墙、WAF、EDR、SIEM、云平台和身份系统的接口。
- 服务与合规: 规则更新、厂商支持、数据留存、国产化和监管要求。
151. 如何回答”某厂商设备你没用过怎么办”?
这个具体产品版本我没有实际操作过,无法确认菜单和字段。但从设备类型看,它属于
[WAF/NDR/EDR/SIEM 等],我会先确认部署模式、数据来源和告警结构,再按照原始证据、资产条件、攻击结果和主机行为进行研判。上手时会优先阅读对应版本手册并在测试环境验证,不会把其他厂商的操作路径直接套用。
二十二、补充问题(来自实战高频考点)
152. 域前置(Domain Fronting)的原理和检测方法?
推荐回答: 域前置利用大厂 CDN 或云服务商的可信域名,隐藏真实恶意 C2 服务器,实现隐蔽通信。防守方不能只看 DNS 阶段解析出的域名。
原理: 客户端在 DNS 阶段解析为 CDN 节点 IP(白名单高资信域名),但在 TLS SNI 和 HTTP Host 头中填入真实 C2 域名。防火墙看到的是合法域名并放行,但流量实际被 CDN 转发到 C2 服务器。
检测方法(三层):
- 网络侧(最核心): 若具备 TLS 解密能力,检查 TLS 握手阶段的 SNI 字段与 HTTP Host 头是否一致,不一致可基本判定存在域前置或恶意隧道。无法解密时,关注连接 CDN IP 但持续高频、固定间隔的 HTTPS 长连接。
- 主机侧: 使用
netstat -ano或 EDR 查看频繁连接大厂 CDN IP 的进程,关注无签名程序、临时目录下的未知 exe 或powershell.exe/cmd.exe产生的异常外联。 - 日志侧: 比对 DNS 日志与流量日志——主机只请求了白名单域名的 DNS,但流量日志中有高频、固定间隔的 HTTPS 长连接,高度符合 C2 远控行为模式。
处置: 在出口防火墙上限制非常规 CDN IP 段访问,联动 EDR 排查异常进程和持久化,必要时中断连接并隔离受影响主机。
153. 登录接口使用 AES 加密时怎么测?
推荐回答: 登录接口加密时不能直接看到明文密码,需要改造测试工具。
- 分析加密方式: 先通过抓包确认加密算法(AES-128/192/256)、加密模式(CBC/ECB/GCM)、密钥和 IV 来源(是否硬编码在 JavaScript 中、或由服务器返回)。
- 确定编码方式: 确认 AES 加密后是否再经过 Base64 或 Hex 编码,解码顺序要搞清楚。
- 改造爆破载荷: 用 Python 等脚本提前把密码字典用相同的算法和密钥加密,再喂给 Burp Intruder(使用自定义加密器或 Pre-request Processor)。
- 测试时同时关注: 接口是否返回固定错误提示(用户名不存在 vs 密码错误)、是否有图形验证码、是否有频率限制、是否支持重放攻击。
防守建议: AES 加密只是增加了测试成本,不能替代服务端安全措施。仍应关注服务端是否做频率限制、验证码、账号锁定和二次认证。
154. 冰蝎 3.0 与 4.0 的核心区别是什么?
推荐回答: 冰蝎两代之间最核心的变化是流量协议由固定变为高度自定义,导致纯特征检测大幅失效。
| 对比维度 | 3.0 | 4.0 |
|---|---|---|
| 通信协议 | Content-Type 固定为 application/octet-stream,密钥在握手阶段由服务端返回,协议固定 |
传输协议完全自定义,支持即时在线校验测试,每个人部署的 shell 流量特征都可以不同 |
| 流量隐蔽性 | 内置十几个固定 User-Agent,密钥默认 e45e329feb5d925b(连接密码 rebeyond 的 MD5 前 16 位),WAF 可提取特征 |
内置 10 种 User-Agent 随机选择,配合自定义协议,传统基于特征的检测基本失效 |
| 服务端生成 | 下载后自带 server 文件夹,直接存放各类 WebShell,开箱即用 | 刚下载不自带 server 文件夹,需要先选择一种传输协议才能生成 |
| 运行环境 | Java 8 即可直接运行 | Java 8+,但 Java 11+ 已移除 JavaFX,需额外安装 |
| 新增功能 | 基础 WebShell 管理 | 多线程超大文件上传下载、文件打包压缩、Agent 内存马一键注入(Java 9~15+)、多层网络子 Shell 穿透(”蝎中蝎”)、内网资产管理(平行世界模块)、主机/端口扫描、离线缓存、插件开发接口、支持不依赖 Web 的二进制服务端 |
| 检测方向 | 规则特征匹配有效 | 需转向行为检测(入口文件持续 POST、高熵请求体、异常进程关系)和内存分析 |
防守启示: 4.0 时代需要放弃单纯靠正则特征匹配,转向”固定入口 + 加密交互 + 异常进程 + 外联行为”的多维关联检测。
155. 服务器 CPU 占满可能是什么攻击?排查路径是什么?
推荐回答: CPU 占满是结果性现象。需要先定位进程,再反向追查攻击类型。
排查步骤:
- 找进程:
top -c(Linux)或任务管理器(Windows)定位 CPU 占用最高的进程,记录 PID、进程名、执行用户和完整命令行。 - 查路径和签名:
ls -la /proc/<PID>/exe查看实际路径——挖矿程序常隐藏在/tmp、/var/tmp、/dev/shm,或伪装成系统进程名。Windows 检查数字签名。 - 看网络外联:
netstat -antp | grep <PID>,挖矿通常连接矿池(3333/4444/5555/7777/14444 等端口,也可能伪装到 80/443)。 - 检查持久化:
crontab -l、/etc/crontab、systemctl list-timers,挖矿一定会写自启动。 - 判断攻击类型:
| 现象 | 可能攻击 |
|---|---|
| CPU 高 + 连接矿池/Stratum 协议 | 挖矿木马 |
| CPU 高 + 大量对外 HTTP 请求 + 带宽打满 | 被控参与 CC 攻击 |
| CPU 高 + 进程遍历文件 + 磁盘 IO 异常高 | 勒索软件加密过程 |
| CPU 高 + 最近上传 WebShell + Web 进程异常 | WebShell 后门执行脚本 |
156. 钓鱼邮件如何从社工方向溯源?
推荐回答: 当邮件头的 SPF/DKIM 等技术溯源手段失效时,可以从”人”的维度溯源。
- 分析发件人身份: 如果是真实邮箱(如 QQ、163 等),尝试搜索加好友间接获取信息,或在社工库中查询关联手机号。如果是伪造的(常见),从链接和文件入手。
- 从链接溯源: 提取恶意 URL,查域名注册商、Whois 信息、IP 归属、注册邮箱和手机号。同一攻击者常复用注册信息。
- 从文件溯源: 在隔离环境分析附件,提取 C2 地址和回连域名,查域名注册信息和关联样本。关注样本中是否嵌入 PDB 路径、编译用户名、数字证书等可溯源信息。
- 关联分析: 将 IP、域名、邮箱、样本哈希、URL 模板和攻击时间在威胁情报平台交叉查询,寻找同源攻击组。
- 合规边界: 不对外部服务器进行未授权入侵、破坏或个人信息非法查询。溯源结论应标注事实、推断和置信度。
157. 公网 Web 资产触发 RCE 告警,但 WAF 没拦截、EDR 没告警,怎么办?
推荐回答: 这是典型的多源证据不闭环场景,也是最容易误判或漏判的场景。
- 复核请求: 查看原始请求报文,确认 Payload 是否真正触发了目标组件的漏洞条件。响应包是否回显了命令执行结果(如
id、whoami)。 - 确认 EDR 状态: 检查 EDR Agent 是否在线、采集策略是否覆盖了 Web 服务进程、是否因资源限制未产生事件。
- 主机侧主动排查:
- 登录目标服务器,检查 Web 服务进程是否有异常子进程(如
cmd.exe、bash、powershell)。 - 检查
netstat -ano是否新增异常外联。 - 检查 Web 目录最近新增/修改的文件。
- 检查系统账号、计划任务、服务和自启动项。
- 登录目标服务器,检查 Web 服务进程是否有异常子进程(如
- 结论分级:
- 请求有 Payload、组件版本受影响、响应有命令结果 → 确认成功,立即隔离并走完整应急。
- 请求有 Payload、版本受影响、响应无异常 → 疑似成功,可先限制出网并持续观察。
- 请求有 Payload、版本不受影响、响应正常 → 攻击尝试,记录 IOC 后持续监控。
158. 蜜罐如何搭建?(主流方案和防守策略)
推荐回答: 蜜罐的核心在于诱饵设计、隔离性与日志上报,生产环境多使用成熟开源方案。
推荐方案:
- HFish(默安科技社区版): 国内最流行、易上手,支持多种服务仿真(MySQL、Redis、SSH、RDP、Web 弱口令等),内置告警和统计面板,支持 Docker 一键部署。
- Cowrie: 专注 SSH/SFTP/RDP 的交互式蜜罐,记录攻击者完整操作会话。
搭建要点:
- 隔离环境: 准备一台独立的 VPS 或内网隔离的虚拟机。蜜罐绝不能与核心业务资产在同一网络段,防止被攻击者作为跳板。
- HFish Docker 部署: 下载镜像 → 运行容器 → 配置诱饵服务 → 绑定告警 Webhook(企业微信/钉钉/Slack)。
- 内网蜜罐: 在内网空闲 IP 上部署低交互蜜罐,或在正常服务器配置特殊端口(如 8080 挂载假 Web),一旦有内网探测说明内网可能已失陷。
- 面包屑策略: 在真实服务器上故意留下指向蜜罐的”假凭证”(如配置文件中写一个蜜罐数据库的账号密码),诱骗攻击者去攻击蜜罐。
防守提醒: 高交互蜜罐必须限制出网和横向访问。蜜罐告警信噪比较高但不是零误报。
159. RDP 被暴力破解且有少量成功登录,如何应急处置?
推荐回答: 这属于已发生失陷的安全事件,必须按应急响应流程处理。
第一步:抑制
- 立即在防火墙上封锁 RDP 端口(3389)或配置白名单只允许堡垒机 IP。
- 登录服务器,任务管理器 → 用户标签页 → 强制注销攻击者的异常会话。
第二步:根除
- 重置所有被成功登录和可能受威胁的本地/域账号密码。
- 检查是否新增异常隐藏账号(如带
$结尾的账号)或已被加入 Administrators 组。 - 检查注册表启动项、计划任务、服务有无攻击者留的后门。
- 排查异常进程和网络连接。
第三步:排查与溯源
- 查看 Windows 安全日志:
4624成功登录,重点分析 Logon Type 10(RDP),记录攻击源 IP、登录时间线和登录次数。 - 修复入口:检查是否存在弱口令、未授权 RDP 暴露或账号泄露。
- 持续观察是否有后续横向移动行为。
160. WAF 大量误拦正常业务请求,如何紧急处理?
推荐回答: 误拦导致业务受损属于安全生产事件,需要快速处理。
- 快速定位: 查看 WAF 误拦日志,定位触发规则 ID 和请求特征(如正常参数包含了类似 SQL 注入的特殊字符)。
- 先恢复业务:
- 能精确定位规则的,将该规则从”阻断”改为”观察/告警”。
- 无法精确定位但误拦范围大的,对该业务 URL 配置临时白名单(限定源、路径和有效期)。
- 配置例外: 联合业务开发确认参数确实是业务必需的,在 WAF 中配置规则例外。
- 复盘优化: 事后重新优化规则策略,避免一刀切阻断规则。周期性复盘误报样本,维护有期限的白名单和例外。
161. 夜班凌晨核心资产突发高危告警,单人值守如何处置?
核心原则:先抑制、后排查,通报与处置同步。
阶段一:快速确认(5-10 分钟)
- 确认受攻击资产是否确实是核心资产(核心数据库、域控、支付网关等)。
- 查看告警详情:请求是否真实、返回包是否异常、是否有成功证据。
- 判定定级:真实成功攻击 → 启动重大事件应急响应。
阶段二:紧急抑制(止血)
- 在 WAF/防火墙/EDR 上对攻击来源 IP 进行一键封禁。
- 若发现资产已被控或正在外联,使用 EDR 对该主机执行网络隔离。
阶段三:通报(同步进行)
- 立刻电话通知安全负责人和业务运维负责人(不要只发消息)。
- 话术:什么资产、受什么攻击、已做了什么处置、需要什么协助。
阶段四:留存证据
- 导出攻击日志、流量 PCAP、主机内存镜像或关键日志。
- 等待二线支援,配合溯源。
162. 给一个网站怎么渗透?防守方如何理解攻击路径?
推荐回答: 从防守视角理解攻击者路径才能提前布防。
攻击链路与防守要点:
- 信息收集: 子域名、开放端口、敏感目录、CMS 指纹。防守方应最小化暴露面、监控子域名解析变化、隐藏后台路径。
- 服务爆破与漏洞利用: 对 21/22/3389/6379 等端口尝试弱口令或已知漏洞。防守方应封禁非必要端口暴露、使用强密码和 MFA。
- 登录突破: 暴力破解、逻辑越权、MFA 绕过。防守方应限速、验证码、账号锁定、行为分析。
- 功能点测试: 文件上传测 WebShell、留言板测存储 XSS、JSON 接口测反序列化、URL 参数测 SSRF。防守方应在每个功能点做权限校验、输入验证和输出编码。
- 漏洞组合利用: 单一漏洞不够时通过逻辑漏洞(短信炸弹、越权信息泄露)扩大战果。防守方应做完整权限校验和业务风控。
相关内容仅用于合法授权的安全测试、攻防演练和防守理解。
163. 面试官问到你确实不会的问题怎么办?
直接说:
这个细节我目前无法确认。我会先确认资产版本和官方资料,再通过日志、流量或测试环境验证。基于现有信息,我的初步判断是……,但不会直接作为最终结论。
这比编造命令、版本或漏洞原理更专业,也能体现你严谨的处置习惯。
164. 面试中哪些回答错误最常见?
- 把恶意请求直接等同于攻击成功
- 把 HTTP 200 状态码等同于利用成功
- 看到 IOC 命中就直接定性为失陷
- 处置前不保留证据,清理后无法追溯入口
- 只会封 IP,不分析入口、影响范围和复发风险
- 把工具默认特征说成永远不变
- 使用”最有效””肯定””完全没有影响”等无法证实的绝对结论
165. 如何用最短时间做蓝队自我介绍?
我主要关注护网蓝队研判和应急响应,熟悉从 WAF、NDR、EDR、系统和应用日志中还原攻击链。处理告警时,我会先核对资产和原始证据,再区分攻击尝试、疑似成功和确认成功,并给出可回滚的遏制方案。对于 WebShell、挖矿、账号失陷和横向移动等场景,我能够完成时间线梳理、入口排查、影响评估、处置和复盘。我的特点是结论基于证据,处置兼顾业务连续性。