奇安信 渗透测试工程师(安服)一面 二面

感觉自己回答的思路有点乱,还是不写出来误导了。

一面(2021.09.30)

面试官挺友好的,就是看不清人。

面试时间大约20-30分钟的样子

  1. 自我介绍
  2. sql的报错注入原理
  3. sql的布尔注入原理和用到的函数(sql的不大记得了+_+)
  4. sqlmap常用的参数有哪些
  5. sqlmap中的--os-shell原理(不会)
  6. 文件上传绕过方式
  7. 实习经历和学习渗透的时间
  8. ctf比赛经历和得奖情况(没得过ctf的奖)
  9. ctf杂项题中的题型有哪些
  10. windows中查看进程的命令
  11. windows中结束进程的命令
  12. nginx文件名解析漏洞
  13. linux中查看文件后100行命令(不会)
  14. linux中查看系统中指定后缀的文件,并以管理员身份运行
  15. 哥斯拉和蚁剑、菜刀的区别
  16. 反序列化漏洞和修复方式(不大会)
  17. 熟悉的语言(答的python),用python写过什么脚本,使用过的python库(pandas、request、re)
  18. 有没有在src平台提交过漏洞,提交漏洞的情况
  19. xss的几种类型及漏洞原理
  20. csrf、xss和ssrf之间的区别
  21. Linux中查看IP的命令
  22. 反问(忘记了要问的问题,只好说没什么问题了>﹏<)

二面(2021.10.12)

面试大约30分钟,总算看得见人了

大佬讲了很多自己有关安全这个行业的感悟,面试体验挺不错。

  1. 自我介绍
  2. 你了解奇安信吗?说说你的理解
  3. 常见的端口和对应的服务,补充提问:SSH端口号(忘记了)、Redis的端口号(不会)、Mysql端口(3306)、Oracle端口(1521)、Sqlserver端口(不会)
  4. 计算机网络了解多少(不是很了解),OSI七层模型有哪些
  5. 实习经历,如何渗透一个网站(渗透的流程)
  6. 对网站信息收集的内容有哪些,用到的工具、插件
  7. 熟悉的漏洞类型(文件上传),文件上传的绕过方式(答了一下前端js绕过、后端黑名单常见的绕过方式、后端白名单00截断绕过)
  8. 文件包含漏洞的原理
  9. sql注入漏洞的分类(感觉回答得不好)
  10. 如何从根本上解决sql注入(不会)
  11. 了解XXE漏洞吗,XXE漏洞都有哪些危害
  12. 主机地址的个数(0-255,0和255要去掉),为什么0和255不能用(不记得了)
  13. 熟悉的语言(python),有用python写过什么项目吗,介绍一下
  14. 习惯什么系统(windows),windows中查看系统用户的命令
  15. windows中查看共享文件夹的命令(不会)
  16. 查看系统进程对应的程序(刚开始说了下netstat,问了一下是不是需要多个命令结合)
    netstat的作用是什么(查看进程的端口号)
    可以在你的电脑上试试命令然后把命令发到聊天框(这个没接触过,先用了tasklist /?查看了一下帮助,然后发现有一个-svc的参数可以显示每个进程中主持的服务,最后想到可以使用findstr来匹配端口号,就写出来了一个可以查看80端口对应程序的命令不知道对不对,命令:netstat -ano | findstr "80" | tasklist -svc)
  17. 平时是如何学习的,学习的途径有哪些?
  18. 之后的学习安排,觉得自己的薄弱点在哪里(序列化、sql和内网渗透)
  19. 考虑在哪些地方发展
  20. 反问:这个岗位在护网中担任的是红队还是蓝队,公司有没有自己的漏洞库

总结

很多东西都停留在使用上,需要多去理解一下原理

大佬的建议:在找到一个web漏洞的时候需要多方面去分析,很有可能一个地方存在多个漏洞的情况。

#奇安信秋招##面试题目##奇安信#
全部评论
比较常规的八股文
3 回复
分享
发布于 2021-10-29 22:13
求过!!!
1 回复
分享
发布于 2021-12-17 22:04
小红书
校招火热招聘中
官网直投
为啥感觉我面试奇安信的时候基本没问啥问题啊😂,已经要谈工资了
1 回复
分享
发布于 2021-12-29 01:13
哥,过了吗?我也想进奇安信
点赞 回复
分享
发布于 2022-02-16 19:41
过了吗
点赞 回复
分享
发布于 01-09 22:26 四川

相关推荐

💼 公司岗位招安全工程师和实习生工作职责在这里,你可以负责公司产品的安全测试和安全评估,研发公司的安全产品,成为58安全小卫士; 在这里,你可以参与制定、推广安全规范和流程,负责安全管理体系的建设和优化; 在这里,你可以跟踪安全社区动态,研究安全攻防技术,对安全事件进行应急响应。任职资格只要你,熟悉常见的应用程序漏洞、操作系统等漏洞,了解web漏洞挖掘方法; 只要你,熟悉Linux的系统管理、安全管理,相关服务和应用的配置管理、安全加固,熟悉shell编程; 只要你,熟悉网络基本原理,熟悉网络安全知识,了解防火墙原理,NAT、访问控制,VPN,IDS等; 只要你,熟悉常见安全攻防技术,精通渗透测试,熟悉各种渗透测试工具; 只要你,熟练掌握/php/java/python/shell等1至2种语言; 只要你,熟悉ISO27000、CC、等级保护等安全标准,了解安全审计相关知识; 只要你,有良好的团队协作精神,对工作充满热情,富有责任心,能承受一定强度的工作压力。 Come On,下一个“安全专家”就是你!投递方式https://campus.58.com/campus/detail?jobAdId=4314258c-b11b-4fbd-ac26-5b47b10047c4https://campus.58.com/campus/detail?jobAdId=fa20ef8c-,-4ee2-9ae2-b24b861da229 #安全# #安全实习# #安全工程师# #春招# #招聘#
点赞 评论 收藏
转发
22 169 评论
分享
牛客网
牛客企业服务