首页
题库
公司真题
专项练习
面试题库
在线编程
面试
面试经验
AI 模拟面试
简历
求职
学习
基础学习课
实战项目课
求职辅导课
专栏&文章
竞赛
搜索
我要招人
发布职位
发布职位、邀约牛人
更多企业解决方案
AI面试、笔试、校招、雇品
HR免费试用AI面试
最新面试提效必备
登录
/
注册
牛客286299558号
广东东软学院 软件测试
发布于广东
关注
已关注
取消关注
@星际战舰:
奇安信 渗透测试工程师(安服)一面 二面
感觉自己回答的思路有点乱,还是不写出来误导了。 一面(2021.09.30) 面试官挺友好的,就是看不清人。 面试时间大约20-30分钟的样子 自我介绍 sql的报错注入原理 sql的布尔注入原理和用到的函数(sql的不大记得了+_+) sqlmap常用的参数有哪些 sqlmap中的--os-shell原理(不会) 文件上传绕过方式 实习经历和学习渗透的时间 ctf比赛经历和得奖情况(没得过ctf的奖) ctf杂项题中的题型有哪些 windows中查看进程的命令 windows中结束进程的命令 nginx文件名解析漏洞 linux中查看文件后100行命令(不会) linux中查看系统中指定后缀的文件,并以管理员身份运行 哥斯拉和蚁剑、菜刀的区别 反序列化漏洞和修复方式(不大会) 熟悉的语言(答的python),用python写过什么脚本,使用过的python库(pandas、request、re) 有没有在src平台提交过漏洞,提交漏洞的情况 xss的几种类型及漏洞原理 csrf、xss和ssrf之间的区别 Linux中查看IP的命令 反问(忘记了要问的问题,只好说没什么问题了>﹏<) 二面(2021.10.12) 面试大约30分钟,总算看得见人了 大佬讲了很多自己有关安全这个行业的感悟,面试体验挺不错。 自我介绍 你了解奇安信吗?说说你的理解 常见的端口和对应的服务,补充提问:SSH端口号(忘记了)、Redis的端口号(不会)、Mysql端口(3306)、Oracle端口(1521)、Sqlserver端口(不会) 计算机网络了解多少(不是很了解),OSI七层模型有哪些 实习经历,如何渗透一个网站(渗透的流程) 对网站信息收集的内容有哪些,用到的工具、插件 熟悉的漏洞类型(文件上传),文件上传的绕过方式(答了一下前端js绕过、后端黑名单常见的绕过方式、后端白名单00截断绕过) 文件包含漏洞的原理 sql注入漏洞的分类(感觉回答得不好) 如何从根本上解决sql注入(不会) 了解XXE漏洞吗,XXE漏洞都有哪些危害 主机地址的个数(0-255,0和255要去掉),为什么0和255不能用(不记得了) 熟悉的语言(python),有用python写过什么项目吗,介绍一下 习惯什么系统(windows),windows中查看系统用户的命令 windows中查看共享文件夹的命令(不会) 查看系统进程对应的程序(刚开始说了下netstat,问了一下是不是需要多个命令结合)netstat的作用是什么(查看进程的端口号)可以在你的电脑上试试命令然后把命令发到聊天框(这个没接触过,先用了tasklist /?查看了一下帮助,然后发现有一个-svc的参数可以显示每个进程中主持的服务,最后想到可以使用findstr来匹配端口号,就写出来了一个可以查看80端口对应程序的命令不知道对不对,命令:netstat -ano | findstr "80" | tasklist -svc) 平时是如何学习的,学习的途径有哪些? 之后的学习安排,觉得自己的薄弱点在哪里(序列化、sql和内网渗透) 考虑在哪些地方发展 反问:这个岗位在护网中担任的是红队还是蓝队,公司有没有自己的漏洞库 总结 很多东西都停留在使用上,需要多去理解一下原理 大佬的建议:在找到一个web漏洞的时候需要多方面去分析,很有可能一个地方存在多个漏洞的情况。
点赞 28
评论 4
全部评论
推荐
最新
楼层
暂无评论,快来抢首评~
相关推荐
05-04 17:17
兰州大学 C++
网易互娱客户端&服务端开发2面凉经
网易游戏二面面经 自我介绍,并挑一个做得比较好或有成就感的项目,介绍你负责的工作、遇到的问题及解决方法。 项目相关 epoll的触发模式有了解过吗? 协程了解吗? 如果让你自己实现一套协程方案,需要关注什么问题?核心是什么?上下文怎么维护? 关注点 说明 1. 上下文保存与恢复 需要保存寄存器(栈指针、程序计数器、通用寄存器)、信号掩码、浮点状态等,以便恢复执行。 2. 栈内存管理 每个协程需要有独立的栈空间。如何分配?大小固定还是动态增长?如何避免栈溢出或内存浪费? 3. 调度器设计 协程何时主动让出(yield)?调度器如何选择下一个运行的协程(...
查看20道真题和解析
点赞
评论
收藏
分享
05-02 22:52
北京理工大学 Java
双九混子的暑期总结
背景:本硕网安,此前无实习。 其实从去年七八月起,我就算开始准备实习了。但当时还在纠结选什么语言,实验室的项目也还没什么成果。就这样一拖再拖,拖到国庆后才正式开始学 Java,同时还得兼顾导师安排的比赛(用的正是我一直在做的那个项目)。一直拖到十一月初初赛结束,才勉强学完黑马的 Java SE。接着开始学 Java Web,边玩边学,直到十二月初才看完。 第一个比赛失利之后,导师又安排我参加另一个比赛的初赛(复用上一个比赛的成果)。之后我开始准备算法,跟着代码随想录的题单刷题,Redis 和后面的内容没系统学,最后是直接背的八股。这期间也一直在挑项目,挑着挑着就到了一月,勉强敲完了一个轮子项目...
点赞
评论
收藏
分享
04-21 16:05
已编辑
山西大学 Java
28届Java后端开发
现在也太难了吧🥲,实习好难找,佬们拷打一下简历
不吃压力👿:
我和你简历差不多,好多看到28就不回复了,回复的基本是全栈或低代码
点赞
评论
收藏
分享
04-16 17:32
郑州升达经贸管理学院 Java
测试0面试
投了很多依然0面试,求看简历
我的求职进度条
点赞
评论
收藏
分享
昨天 14:47
全满科技_法人
关于澄清北京全满科技有限公司涉及培训及培训贷不实信息的声明
致各网络平台及社会公众:近期,网络上出现关于北京全满科技有限公司涉及培训业务、培训贷等不实信息,对我司正常经营及品牌声誉造成不良影响。为澄清事实、消除误解,现就相关情况郑重声明如下:1.业务范围明确,未从事任何培训类业务我司为正规科技企业,工商经营范围以技术开发、技术服务、软件开发、计算机系统服务、数据处理、软件及计算机软硬件销售等为主,公司仅针对内部员工在正式上岗前开展技术工作专项培训,从未以任何名义向个人或企业收取培训费用、推荐贷款平台、诱导办理培训贷,不存在培训贷的违规模式,从未开设、运营或合作开展任何形式的培训贷业务,与各类培训贷机构无任何业务关联及合作关系。2.严正反对不实信息,保留...
点赞
评论
收藏
分享
评论
点赞成功,聊一聊 >
点赞
收藏
分享
评论
提到的真题
返回内容
全站热榜
更多
1
...
毕业啦!我们要一起去广州打拼啦!
1.8W
2
...
毕业了,有些话只能藏在心里了
1.5W
3
...
2026春招到底卷成什么样了?填问卷说出真相,最高领200元现金红包
1.3W
4
...
字节 中国交易与广告 后端一面
1.0W
5
...
从阿里被裁到快手升P6,我花了四年
7937
6
...
211本,130投0面,agent应用开发,简历求助!
7918
7
...
别人:阿里 字节 腾讯
6752
8
...
在携程的一天
6307
9
...
从腾讯到阿里感,谢一路走来的自己
5809
10
...
华为暑期实习
5156
创作者周榜
更多
正在热议
更多
#
这个offer值得去吗?
#
32025次浏览
232人参与
#
校招薪资来揭秘
#
960805次浏览
4063人参与
#
在爱玛,骑向未来
#
20440次浏览
395人参与
#
如果春招能重来,我会___
#
29551次浏览
296人参与
#
24秋招避雷总结
#
1020183次浏览
7098人参与
#
你会因为行情,降低找工作标准吗?
#
45363次浏览
328人参与
#
机械人还在等华为开奖吗?
#
339251次浏览
1652人参与
#
米哈游求职进展汇总
#
688733次浏览
3348人参与
#
华为池子有多大
#
178146次浏览
931人参与
#
26届春招投递记录
#
8708次浏览
72人参与
#
25届网易互娱暑实进度
#
109123次浏览
802人参与
#
通信/硬件求职避坑tips
#
172093次浏览
1170人参与
#
记录我的毕业季
#
4751次浏览
120人参与
#
机械人,你的秋招第一份简历被谁挂了
#
268801次浏览
2451人参与
#
远程面试的尴尬瞬间
#
363910次浏览
2062人参与
#
大学最后一个寒假,我想……
#
103324次浏览
846人参与
#
机械求职避坑tips
#
103699次浏览
589人参与
#
你认为小厂实习有用吗?
#
145081次浏览
763人参与
#
运营商笔面经互助
#
219668次浏览
1833人参与
#
美团秋招笔试
#
216445次浏览
1192人参与
#
网易求职进展汇总
#
213189次浏览
1524人参与
牛客网
牛客网在线编程
牛客网题解
牛客企业服务