面试话术1

自我介绍

面试官您好!我叫王鹏宇,本科是在西南石油大学读的,是一所双一流大学。我本人对网络安全领域比较有兴趣的,并且想对国家网络安全建设做出贡献。我去年也参加了护网,在那边主要就是负责流量研判,然后其他像应急,溯源也多少做了一些,现在是在一家安全企业做安服,目前主要的工作就是,清点客户设备,看一下客户的设备,测试客户网站。

工作介绍

我们开展渗透测试工作,项目经理接到甲方的项目,一般就派35个人过去,甲方那边会给到我们资产信息表,领导给我们下发任务,一个平均每天5-10个站点。

​有时候会甲方只给域名,这就需要我们自己去收集信息。看有哪些资产对外暴露,真实ip,域名子域名相关域名,目录,端口,组件

在​甲方给到我们资产信息表后,我们针对资产信息表里的 ip 进行渗透测试,我们项目经理都会先拿着甲方的授权书给我们说,可以用扫描器的话,我们就会上漏洞扫描工具去扫。如果不让用的话,我们就会手工的去测。主要就是测试一下top10漏洞,然后收集网站信息,找一找nday。

​手工挖的话,就是针对站点的每一个功能,挨个去测。就先去测一下,sql,文件上传,xss,csrf等等是否脆弱,如果没问题,就截图留证,​然后重点找的就是逻辑漏洞,越权,并发,未授权等等

​如果有挖出来漏洞,等甲方的人员修复后,我们在复测一下,看漏洞是否还存在,然后重新扫描一遍,如果没什么问题,就写写复测报告交上去。

​这就是我正常做渗透测试的一个流程。

登录页测试

看到一个登录页的话,就测一下登录,注册,密码重置的功能点有没有什么问题,比如像什么,弱口令暴力破解啊,sql注入xss啊,万能密码啊,用户名手机号邮箱的枚举啊,越权登录啊,用户任意注册啊,任意用户覆盖啊,任意密码重置啊,然后就是电话号码,邮箱的轰炸,有没有做时间限制,能不能并发,然后就看看验证码的问题,验证码的可重放,可爆破,可识别,可绕过等等。然后可以看一看js前端泄露,用findsometing,看看有没有接口未授权

逻辑漏洞

首先逻辑漏洞就是根据功能点和数据包来测试的。

越权漏洞,就看看数据包参数中有没有用户id或者用户权限的相关字段,增删改一下尝试一下

并发漏洞,万物皆可并发啊,什么功能点都有可能因为同步机制问题出现漏洞,比如一个视频网站,点赞取消点赞并发,是不是可以搞事情,一个购物网站优惠券并发是不是可以薅羊毛,一个抽奖并发是不是可以白嫖。

支付漏洞,支付漏洞就看一下商品金额/数量篡改,比如金额数量负数小数,整数溢出有没有问题,账户充值的时候可不可以修改充值账户,可不可以绕过支付验证,让网站以为已经支付了等等

评论漏洞,有评论的地方就可以试试,xss,csrf发评论,并发刷评论啊,并发刷点赞啊什么的

hw

我去年就是在成都的一家公司护网的,负责的基本上就是流量研判,然后其他像应急,溯源也多少做了一些

告警

看告警,基本上就看各种的攻击流量啊,基本上就一些sql注入,xss,命令执行,反序列化啥的,很多是一些网站组件的nday。

有时候会看到一些钓鱼邮件,但钓鱼邮箱一般看不出什么,但是点一下右上角箭头,然后查看邮件原文可以看到ip,有时这个ip会是真实地址。

png图片后面跟参数,太明显了

应急,溯源

当时是态势感知报了一个服务器的可疑外联行为,项目经理就让我先去看一看,那是一台windows的服务器,我用rdp连上之后就先看外联ip嘛,netstat -ano,把那个可疑ip放到威胁平台上面,哦嚯,确实是一个恶意ip,然后就根据这个外联程序的pid找到对应进程和恶意文件,是一个png文件,取了样之后,我就把进程和恶意文件杀掉了,看了一下日志,后门是通过一个反序列化利用的的,就上报一下交给其他师傅去加固,然后去看其他的一些权限维持嘛,我下载了一个火绒剑去看当时,就看到攻击者做了一个定时任务和注册表的维持,然后对着应急手册查了一下其他的后门,也没发现什么,然后就是写报告上报。

就是当时有一个的恶意文件样本,我先上传到微步,报出后门的ip,查了一下ip,一台腾讯云服务器,然后在把这个ip放到威胁情报平台发现报了远控后门,漏洞利用,扫描器什么的,然后我查了一下那个恶意ip的备案信息和whois,就发现whois上面暴露了他攻击者的姓名和邮箱,然后我就把邮箱放在社工平台上面,就找到了这个一条和这个人姓名一样的信息,拿到了对方的姓名,住址,手机号等等,是个湖北人啊,那基本上可以确定了,然后就是写报告上报嘛。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/825566.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

elementui中文官网

Element - The worlds most popular Vue UI frameworkElement,一套为开发者、设计师和产品经理准备的基于 Vue 2.0 的桌面端组件库https://element.eleme.cn/#/zh-CN/

一个 .net 8 + Azure 登录 + Ant Design Blazor 的基本后台框架

一个 .net 8 Azure 登录 Ant Design Blazor 的基本后台框架 主界面使用了 Ant Design Blazor 项目模板搭建 后台技术是 .net 8 Blazor run at server 模式 登录方式使用 Azure 实现了菜单导航和路由 此外实现了读取和修改本地Json文件的功能,不是必须的&#x…

[MySQL数据库] 索引与事务

1. 索引 1.1 概念 索引是一种特殊的文件,包含着对数据表里所有记录的引用指针.可以对表中的一列或多列创建索引,并指定索引的类型,各类索引有各自的数据结构实现. 1.2 作用 数据库中的表、数据、索引之间的关系,类似于书架上的图书、书籍…

【力扣】148. 排序链表

148. 排序链表 题目描述 给你链表的头结点 head ,请将其按 升序 排列并返回 排序后的链表 。 示例 1: 输入:head [4,2,1,3] 输出:[1,2,3,4] 示例 2: 输入:head [-1,5,3,4,0] 输出:[-1,0,…

深度学习架构(CNN、RNN、GAN、Transformers、编码器-解码器架构)的友好介绍。

一、说明 本博客旨在对涉及卷积神经网络 (CNN)、递归神经网络 (RNN)、生成对抗网络 (GAN)、转换器和编码器-解码器架构的深度学习架构进行友好介绍。让我们开始吧!! 二、卷积神经网络…

【观察】容器化部署“再简化”,云原生体验“再升级”

自2013年云原生概念被提出以来,云原生技术和架构在过去十多年得到了迅速的发展,并对数字基础设施、应用架构和应用构建模式带来了深刻的变革。根据IDC预测,到2024年,新增的生产级云原生应用在新应用的占比将从2020年的10%增加到60…

Java学习-详述main方法、可变参数、数组的工具类、二维数组

详述main方法 【1】main方法:程序的入口,在同一个类中,如果有多个方法,那么虚拟机就会识别main方法,从这个方法作为程序的入口 【2】main方法格式严格要求: public static void main(String[] args){} p…

线性代数---行列式的性质

1. 行列式的行与列(按原顺序)互换

SpringCloud +UniApp技术开发saas模式的智慧工地云平台源码,支持可视化大屏端、手机端、平板端、PC端

基于微服务架构JavaSpring Cloud UniApp MySql技术开发saas模式的一套智慧工地云平台源码,支持多端展示:可视化大屏端、手机端、平板端、PC端。 智慧工地平台支持项目级、公司级、集团级多级权限划分,可根据企业的组织架构进行项目权限、功能…

编程入门(四)【计算机网络基础(由一根网线连接两个电脑开始)】

读者大大们好呀!!!☀️☀️☀️ 🔥 欢迎来到我的博客 👀期待大大的关注哦❗️❗️❗️ 🚀欢迎收看我的主页文章➡️寻至善的主页 文章目录 前言两个电脑如何互连呢?集线器、交换机与路由器总结 前言 当你有…

【opencv】dnn示例-speech_recognition.cpp 使用DNN模块结合音频信号处理技术实现的英文语音识别...

模型下载地址: https://drive.google.com/drive/folders/1wLtxyao4ItAg8tt4Sb63zt6qXzhcQoR6 终端输出:(audio6.mp3 、audio10.mp3) [ERROR:00.002] global cap_ffmpeg_impl.hpp:1112 open VIDEOIO/FFMPEG: unsupported parameter…

华为手机p70即将上市,国内手机市场或迎来新局面?

4月15日,华为官宣手机品牌全新升级,p系列品牌升级为Pura。华为P70系列手机预计将于2024年第一季度末发布,而网友也纷纷表示期待p70在拍照、性能上的全新突破。 网友们对华为P70系列的热情高涨,也印证了国内高端手机市场的潜力巨大…

MySql安装(Linux)

一、清除原来的mysql环境 在前期建议使用root用户来进行操作,使用 su -来切换成root用户,但是如果老是提示认证失败,那么有可能我们的root密码并没有被设置, 我们可以先设置root的密码 sudo passwd root 然后就可以切换了。 …

Mac 利用Homebrew安装JDK

一、安装JDK17 1.安装openjdk17 2.把homebrew安装的openjdk17软链接到系统目录: brew install openjdk17 sudo ln -sfn $(brew --prefix)/opt/openjdk17/libexec/openjdk.jdk /Library/Java/JavaVirtualMachines/openjdk-17.jdk 一、检查是否安装成功 在Termina…

深入解析Apache Hadoop YARN:工作原理与核心组件

什么是YARN? YARN(Yet Another Resource Negotiator)是Apache Hadoop生态系统中的一个重要组件,用于资源管理和作业调度。它是Hadoop 2.x版本中的一个关键特性,取代了旧版本中的JobTracker和TaskTracker。YARN的设计目…

蚂蚁云科技集团应用研究院院长李亚锋先生受邀为第十三届中国PMO大会演讲嘉宾

全国PMO专业人士年度盛会 蚂蚁云科技集团应用研究院院长李亚锋先生受邀为PMO评论主办的2024第十三届中国PMO大会演讲嘉宾,演讲议题为“探索AI技术对项目管理发展的影响”。大会将于5月25-26日在北京举办,敬请关注! 议题简要: 19…

CSS的语法规则——基础选择器

元素&#xff1a; 用法&#xff1a; 标签名&#xff1a;{style的内容} 特点&#xff1a; 全局性&#xff0c;使用后&#xff0c;所有的相同标签都是同一种样式。 举例&#xff1a; <!DOCTYPE html> <html lang"en"><head><meta charset"UT…

双目人体姿态匹配 | 基于双目视觉的人体姿态匹配+识别算法实现

项目应用场景 面向双目立体视觉的人体姿态匹配场景&#xff0c;项目采用 Visual Studio C 开发&#xff0c;具有人体姿态匹配 人体姿态识别能力。 项目效果 项目细节 > 具体参见项目 README.md项目获取 https://download.csdn.net/download/weixin_42405819/89113399

怎么找平台?伦敦金交易平台查询

在过去的一个星期里&#xff0c;伦敦金价格再创辉煌&#xff0c;一举突破2400大关&#xff0c;并且将历史新高刷新至2431。虽然随后金价出现较大幅度的下跌&#xff0c;但对多数投资者而言&#xff0c;这不是下跌而是回调。回调之后&#xff0c;伦敦金的涨势将继续。既然有这么…

neo4j使用详解(终章、neo4j的java driver使用模板及工具类——<可用于生产>)

Neo4j系列导航: neo4j安装及简单实践 cypher语法基础 cypher插入语法 cypher插入语法 cypher查询语法 cypher通用语法 cypher函数语法 neo4j索引及调优 neo4j java Driver等更多 1. 简介 本文主要是java使用neo4j driver操作neo4j的模板项目及非常有用的工具类,主要包括: 图…