面试安全工程师被问的问题,回答的吞吞吐吐的

 本人第一次面试,好多没有答上来,感觉应该过不了,面试问题供大家参考

实习岗位是:安全工程师

面试问题如下:

1.做一下自我介绍:

2.安全技术,主要掌握哪一些技能 一些渗透工具的使用

          比如burpsuite、sqlmap、nmap、nessus、awvs等工具,top10漏洞

3.讲一下你最熟悉的两种漏   

            sql注入和xss,SQL注入的原理和sqlmap的使用以及xss的原理

4.加入说我们一个网站存在sql注入漏洞,在linux服务器上,网站语言是php,后端的数据库是mysql的,MySQL不对外访问。在这些前提下获取这个网站的webshell有哪几条攻击路径?

          写一句话木马用中国蚁剑进行连接

5.同第4问接着问,写shell用到的函数有哪些

          用到 into outfile ,select 一句话木马 into out file 文件名,用sqlmap反弹shell

6.除了用sqlmap反弹shell以外,还有其他的方式获取webshell吗?

           暂时没有了解

7.在学习过程中有没有一次成功的渗透,这次渗透精力让你印象很深刻?

         综合渗透的实验,前期就是信息收集,用nmap扫描开放的端口,开放了80端口,访问该ip,发现是drupal框架,用metasploit搜索drupal漏洞,配置好相关攻击载荷。成功攻击,进入后渗透阶段。查看配置文件,发现存在MySQL数据库,明文获取了用户名和密码,用反弹shell登录MySQL 查看users 获取网站的用户名和密码,发现密码是加密的,我们重新创建一个管理员账户和密码,然后用该账号成功登录。

8.有没有提交过一些 src 提交过一些信息,信息泄露漏洞,文件上传漏洞

9.提交的哪一个src

           教育src

10.参加的广西教育系统攻防演习,是代替学校吗,你们组拿了多少分,总共学校拿了多少分?你打了多少分,你们组打了多少分?你是怎么打到的?

11.网安实训是一个什么项目 那上面是一个靶场环境,让我们用自己的方式获取flag

12.平时用的最多的是哪一款工具?     

             burpsuite,经常抓包,发到各个模块进行尝试,暴力破解,重放模块,加解密模块,抓取返回包

13.讲一下 tcp 的三次握手的过程

             客户端向服务端请求,服务端再返回给客服端.......

14.tcp的连接断开的过程

            四次挥手, 服务器返回一个值给客户端,客户端收到值也会向服务器确认是否断开,就是来回确认的过程.....

15.nmap常用的参数有哪些,每个参数都是什么意思?

           -sV 扫描存活主机的 -o主机操作系统识别

16.nmap总共有几种扫描形式?

           分为全扫描和半扫描,半扫描不容易被发现

17.python的话,我看你简历上面写的比较多,你用python写过的最复杂的程序是什么?

           写了一个病毒木马,实现监控屏幕,获取cmd命令行

18.你常用的python的库有哪些?正则是哪一个库?发起http请求、发起tcp请求是哪一个库?

          不记得

19.操作系统要列出文件下的子路径,用的哪一个库的哪一个函数?

然后是自己问对方的

 对方薪资如何、工作内容、工作地点、实习期间有培训什么的吗、待遇怎么样........

#面试问题##面试经验分享#
全部评论
哇去,佬这样都没过嘛。。我面了一个安恒的安服实习,三轮面试都是电话面,水得不得了,最后拿了oc一个月就2k有点不敢去
1 回复 分享
发布于 2024-03-26 21:50 福建
佬 过了嘛
点赞 回复 分享
发布于 2024-03-17 19:41 新疆
问得好细
点赞 回复 分享
发布于 2024-03-08 10:32 宁夏

相关推荐

肖先生~:先别说工资,现在有个工作就不错了
点赞 评论 收藏
分享
04-12 21:52
南开大学 Java
鼠鼠有点摆,去年边学着没敢投简历,没实习。从1月到现在总共面了五次,四次字节的日常(HR打电话约面试才敢去的),然后一次腾讯的暑期,都是一面挂,其他则是没给面。暑期的岗,4.2才开始海投,前面想着等字节第四次一面后再投,结果挂,而且感觉投晚了。字节投了11个,9个简历挂,剩下2个没动静。阿里全都简历挂,剩下的在"投递简历"。腾讯给了一次面。然后其他大中厂、手机厂什么的都是做完测评or笔试就没下文,打开几个看也是终止流程,感觉剩下的也应该是简历挂了。感觉是简历的原因?项目部分,几次面试,感觉面试官主要就拷问过秒杀这一个点。自己说的时候会尝试把sse那条说成亮点,但除了腾讯面试官问过一下这整个点在业务方面对用户有什么用之类的问题外,其他最多只是问一下sse八股...感觉也许不是很让面试官感兴趣。这个短链接也是无人问津,就被问过一回雪花算法的设计。也许我该拿点评改改,然后再在网上找一个什么项目,凑两个,而不是用自己现在这两个项目?或者是点评改改放前面,然后原本第一个项目,把秒杀抽掉,剩下的想办法从网上火的RAG项目里移植点亮点,或者直接就用网上的RAG项目?感觉我主要还是偏向后端开发,但是感觉如果除开点评,再拿一个项目,想不到有什么自己能掌控且跟点评不重的。然后鼠鼠之前主要的问题是担心面试让打开项目演示,然后就一直花时间在用AI整第一个项目,第二个项目都没时间整,第四次面试之前还因为太害怕被认为不熟悉项目,跟AI一起把简历的说辞做了大幅度弱化,然后暑期都是拿弱化后的简历投的,感觉是不是看上去太没有吸引力就直接给简历挂了。(图1是弱化后的,图2是弱化前的,但之前3月初投了几家好像也是简历挂。)而且因为3月花了很多时间整在跟AI整代码,导致八股和算法都没怎么看,算法之前有跟灵神题单刷一些,还算入门,但是八股只看了一些基本的,可能面试的时候只答得上来60-70%,而且表述有些混乱,都是想到哪说到哪;前面几回面试基本上都有大板块的基础八股没答出来,比如RedisZ Set数据结构,MQ延时消息、可靠性保证,JVM内存分配的过程、GC roots,JUC锁,设计模式。现在有点不知道该怎么办。求大佬们给点简历修改建议或者面试准备建议,不胜感激!
何时能不做牛马:简历每个点之间的间距可以缩一下。几乎没遇到过要演示项目的情况,即使万一遇上了你也可以说部署在其他电脑上本地没代码。nku不应该简历挂吧?抓紧背背八股练练表达,不要放弃,五六月份找到也不晚(不然还得提前入职
应届生简历当中,HR最关...
点赞 评论 收藏
分享
评论
9
50
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务