avatar
文章
533
标签
122
分类
88
首页
时间轴
标签
分类
List
  • 音乐
  • 照片
  • 电影
友链
关于
晚上十一点睡觉のBlog面试题 - Web漏洞及一些基础问题 返回首页
搜索
首页
时间轴
标签
分类
List
  • 音乐
  • 照片
  • 电影
友链
关于

面试题 - Web漏洞及一些基础问题

发表于2022-09-21|更新于2026-10-04|渗透测试面试+笔试
|总字数:9|阅读时长:1分钟|浏览量:|评论数:
文章作者: 晚上十一点睡觉
文章链接: https://11pmsleep.gungnir.top/posts/27055/
版权声明: 本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 晚上十一点睡觉のBlog!
私密笔记Web安全面试
cover of previous post
上一篇
0x26 - Socks代理实战
Socks 代理实战笔记:从 Shiro 漏洞拿下边界服务器开始,反弹 shell、冰蝎/蚁剑落地,正向与反向代理概念及 EarthWorm 等代理工具的内网代理链搭建全过程记录。
cover of next post
下一篇
面试题-渗透测试
渗透测试面试题整理:红队三阶段工作方法(情报收集/建立据点/横向移动)、挖洞经历讲述与信息收集到漏洞利用的思路类问题笔记。
相关推荐
cover
2022-09-25
面试题-厂商
安全厂商面试题整理:深信服等厂商的笔试选择题与面试问答要点——vim 复制命令、Linux webshell 查杀工具、UDP 协议层级与 CIA 原则等。
cover
2022-09-21
面试题-渗透测试
渗透测试面试题整理:红队三阶段工作方法(情报收集/建立据点/横向移动)、挖洞经历讲述与信息收集到漏洞利用的思路类问题笔记。
cover
2023-09-25
SRC-支付漏洞(电商类漏洞)
电商支付漏洞笔记:低价充值、越权花他人的钱、服务年限延长、并发生成优惠订单、交易密码绕过等典型支付逻辑漏洞类型与测试方向。
cover
2022-10-02
Burpsuite安装及配置
Burp Suite 安装配置笔记:jar 包瘦身与运行脚本,浏览器代理设置、HTTPS 抓包证书的下载安装与 Firefox 导入,及常见安装问题处理。
cover
2022-09-24
0x12 - redis未授权访问漏洞
Redis 未授权访问漏洞笔记:默认绑定配置不当的成因、常见未授权漏洞盘点,端口探测发现方式与主从复制 RCE 等利用思路整理。
cover
2022-11-16
漏洞扫描器
漏洞扫描器笔记:基于漏洞数据库检测系统脆弱性的扫描原理与注意点,Vulmap 扫描验证一体化的用法与 AWVS 等工具介绍,搭配网络空间搜索引擎。

评论
avatar
晚上十一点睡觉
个人学习日志,学习领域:网络安全和Python爬虫。近一年blog更新至语雀,等有时间再推送至此,后续blog会以全新版本进行发布
文章
533
标签
122
分类
88
Follow Me
公告
stay passionate and never say die
目录
  1. 1. 基础问题
    1. 1.1. 常见端口
    2. 1.2. sftp,telnet,ssh的端口号?ssh与telnet的区别?
    3. 1.3. GET,POST的区别?
    4. 1.4. 请求⽅式⼏种
    5. 1.5. 内网IP有哪些
    6. 1.6. 什么是负载均衡
    7. 1.7. 通过 Linux 系统的 /proc ⽬录,能够获取到哪些信息,这些信息可以在安全上有哪些应⽤?
    8. 1.8. linux 系统中,检测哪些配置⽂件的配置项,能够提升 SSH 的安全性
    9. 1.9. 如何⼀条命令查看⽂件内容最后⼀百⾏
    10. 1.10. Windows如何加固⼀个域环境下的 Windows 桌⾯⼯作环境?请给出你的思路
    11. 1.11. 临时目录是哪个文件夹?
    12. 1.12. CMD 命令⾏如何查询远程终端开放端⼝
    13. 1.13. 3389 ⽆法连接的⼏种情况
    14. 1.14. ping命令能不能走socks代理
    15. 1.15. 拒绝服务攻击
      1. 1.15.1. DDOS攻击
      2. 1.15.2. DDos 预防:
      3. 1.15.3. 什么是 CC 攻击?
      4. 1.15.4. SYN Flood 的基本原理
    16. 1.16. 逻辑漏洞
      1. 1.16.1. 什么是越权?分类?
      2. 1.16.2. 说出至少三种业务逻辑漏洞,以及修复方式?
      3. 1.16.3. 目标站禁止注册用户,找回密码处随便输入用户名提示:“此用户不存在”,你觉得这里怎样利用?
    17. 1.17. web应用漏洞的原理?
    18. 1.18. 如何使得前端 referer 为空
  2. 2. owasp top 10
  3. 3. Linux相关
    1. 3.1. 用户列表是在哪个目录下(如何查看Linux有哪些用户、新增用户、陌生用户):
  4. 4. SQL注入
    1. 4.1. SQL注入原理
    2. 4.2. sql注入的分类
    3. 4.3. sql漏洞探测方法
    4. 4.4. SQL注入漏洞利用方式
    5. 4.5. sql注入 waf的绕过方式
    6. 4.6. 如何突破注⼊时字符被转义?
    7. 4.7. SQL注入防御
    8. 4.8. UDF提权
    9. 4.9. 宽字符注⼊
    10. 4.10. sql注入特征,看他是否攻击成功
      1. 4.10.1. SQL注入攻击通常具有以下特征:
      2. 4.10.2. 为了判断SQL注入攻击是否成功,可以注意以下几点:
    11. 4.11. SQL注入攻击告警chu
    12. 4.12. sql注入一般步骤
    13. 4.13. 判断数据库类型
    14. 4.14. 时间盲注的函数
    15. 4.15. 如果sleep函数被禁用,如何进行时间盲注?
    16. 4.16. 你知道几个常用的报错注入函数?
    17. 4.17. 报错注入的原理是什么?
    18. 4.18. sql注入写webshell
    19. 4.19. sql注入写webshell的条件
    20. 4.20. SQLMAP
      1. 4.20.1. sqlmap用过吗,简单说一下–os-shell原理
      2. 4.20.2. sqlmap写shell条件:
      3. 4.20.3. sqlmap常见参数
    21. 4.21. 其他小问题
    22. 4.22. 经典面试题
      1. 4.22.1. SQL 头部注⼊点
      2. 4.22.2. 如果你只有一次试验的机会,如何判定一个数据输入点是否存在SQL注入?
      3. 4.22.3. 什么是⼆次注⼊?
      4. 4.22.4. mysql 的⽹站注⼊,5.0 以上和 5.0 以下有什么区别?
  5. 5. XSS
    1. 5.1. 反射型、存储型及DOM型xss区别
    2. 5.2. CSRF 和 XSS 和 XXE 有什么区别,以及修复⽅式?
    3. 5.3. CSRF 和 XSS 的区别
    4. 5.4. XSS如何配合组合拳进⾏getshell
    5. 5.5. xss怎么getshell
  6. 6. CRLF注⼊
  7. 7. CSRF
    1. 7.1. token 和 referer 做横向对⽐,谁安全等级⾼?
  8. 8. XXE
  9. 9. SSRF
  10. 10. 文件上传
    1. 10.1. 文件上传的攻击特征是什么
    2. 10.2. ⽂件上传漏洞原理
    3. 10.3. 文件上传产生漏洞的原因
    4. 10.4. 利用条件
    5. 10.5. 文件上传检测
    6. 10.6. 常⻅的上传绕过⽅式
    7. 10.7. 文件上传防御
      1. 10.7.1. 其他小问题
  11. 11. webshell
    1. 11.1. Webshell是什么,原理是什么
    2. 11.2. 常见一句话木马
  12. 12. 命令执行+代码执行
    1. 12.1. 命令执行危险函数
    2. 12.2. 代码执行危险函数
    3. 12.3. 反弹 shell 的常⽤命令?⼀般常反弹哪⼀种 shell?为什么?
  13. 13. 任意文件读取/删除/文件包含
最新文章
集团流量链路
集团流量链路2026-10-04
6-小红书环境一致性风控与逐项排查实战
6-小红书环境一致性风控与逐项排查实战2026-10-04
4-小红书签名体系与风控实战
4-小红书签名体系与风控实战2026-10-04
Linux-Shell脚本学习
Linux-Shell脚本学习2026-10-04
Linux-Kali配置与使用
Linux-Kali配置与使用2026-10-04
© 2022 - 2026 By 晚上十一点睡觉
Welcome to 11pmsleep's blog ~~~ Blog仅供个人记录笔记学习所用,若有侵权,联系我删除~若有错误,也望诸君不吝指正
搜索
数据加载中