ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

秋招安服笔试复盘:Web安全与应急响应考点全拆解

秋招安服笔试复盘:Web安全与应急响应考点全拆解 又到一年秋招季后台好多读者私信问安服方向的笔试题该怎么准备。去年我整理过一份奇安信秋招安服方向的试卷复盘很多朋友说照着那个思路复习确实管用今年继续把试卷2的内容补上。这篇文章不是单纯贴题目和答案而是从面试官出题的角度把每道题背后的知识点、答题思路、容易踩的坑全部拆开讲清楚适合准备安服岗位校招的同学也适合刚入行想做渗透测试、安全运营的朋友对照查漏补缺。这份试卷整体给我的感觉是基础题占大头综合题非常贴近真实工作场景。不是那种背一背题库就能过的考试很多题都在考察你有没有真正上手做过事。我把整张试卷拆成几个模块逐个模块和大家聊。1. 整体试卷结构与考察逻辑1.1 试题模块分布与分值逻辑先说整张卷子的结构。安服方向的笔试试卷一般分成四到五个模块这份试卷的分布大致是Web安全基础约35%、系统与主机安全约20%、密码学与网络协议基础约15%、工具与日志分析题约15%、综合场景题约15%。从这个分值分布能明显看出Web安全是绝对的重点这和安服岗位的日常工作高度相关——现在企业对外暴露的攻击面绝大多数都集中在Web业务上。试卷的难度梯度设计得也比较合理。前面几道题属于送分题考察的是基础概念比如常见的HTTP状态码含义、对称加密和非对称加密的区别。中间部分开始上强度需要你理解漏洞原理比如SQL注入为什么能绕过登录验证、XSS为什么能把Cookie偷走。最后两道综合题则是模拟真实工作场景一道是给你一段日志让你还原攻击过程一道是描述一个被入侵的服务器让你给出应急响应方案。这种出题逻辑其实在告诉你安服岗位要的不是只会背CVE编号的人而是能真正理解攻击原理、能在实际环境中发现问题并给出解决方案的人。我后面详细拆题时会反复强调这一点。1.2 招聘方想从笔试里看到什么站在招聘方的角度想问题这份试卷的考察目标其实就三个维度。第一是基础是否扎实。安全行业有个特点很多高级技巧都是从基础知识点演化出来的。比如命令执行漏洞本质上就是没有对用户输入做过滤然后拼接到系统命令里执行。如果你连命令拼接的基本原理、常见绕过方式都不清楚后面做漏洞分析根本无从谈起。第二是思路是否清晰。这里说的思路包括渗透测试的流程思路、漏洞分析的排查思路、应急响应的处置思路。笔试里的综合题权重很高就是因为这类题能看出一个人遇到问题时的思考路径。是拿到日志就乱翻一通还是按时间线、按攻击链一步步还原攻击过程两种答题方式得分差距会非常大。第三是实操经验是否真实。试卷里有些细节比如Wireshark过滤语法、Linux日志的具体字段没实际操作过的人是编不出来的。面试官看过太多简历上写着“熟悉渗透测试”但连Burp Suite代理都不太会配置的候选人。笔试里设这些实操细节相关的题就是想把这部分人筛掉。2. 基础题模块这些分必须拿稳2.1 Web安全基础题套路Web安全基础题在安服笔试里占比最大但说实话这也是最容易拿分的部分因为考点非常固定基本就是OWASP Top 10里那几个经典漏洞。我这套试卷里涉及了SQL注入、XSS、CSRF、SSRF和文件上传我把每类题目的常见问法和答题要点整理一下。SQL注入这块最经典的问法是“什么是SQL注入如何检测和防御”。答题时先说原理开发者拼接SQL语句时没有对用户输入做参数化处理导致攻击者能修改SQL语句结构。然后说检测方法最基础的是加单引号看报错高级一点用时间盲注判断。防御措施的答题要点就三个关键词参数化查询、输入校验、最小权限原则。这个题想拿高分一定要加上自己对WAF绕过的理解比如注释符绕过、大小写绕过、编码绕过说明你真正研究过绕WAF的思路。XSS的考点通常会让你区分反射型、存储型、DOM型三种类型。这里有个容易被忽视的点三种类型的区别不在于能不能弹窗而在于攻击载荷存储在哪里、响应流程有什么不同。反射型是一次性请求响应中完成攻击存储型是把载荷持久化在服务器端DOM型则是纯前端问题、不经过服务端校验。答题时把这个逻辑讲清楚就能和其他候选人拉开差距。CSRF和SSRF是容易混淆的一对。CSRF是跨站请求伪造利用的是用户已登录的身份诱导浏览器发起请求SSRF是服务器端请求伪造利用的是服务器能访问内网资源的特性让服务器去请求攻击者指定的地址。笔试喜欢考“两者的区别以及各自的防御方案”答题时先对比原理再分别答防御。CSRF用Token校验、SameSite Cookie属性SSRF用白名单控制目标地址、过滤内网IP。文件上传题在2020年后的安服笔试里出现频率非常高通常结合一句话木马来考察。出题方式一般是给一段上传功能代码让你分析漏洞然后问如何利用、如何修复。修复方案的核心是后缀名白名单、文件内容头校验、上传目录权限设置和WAF拦截。我当时在这道题上丢过分原因是我只答了校验后缀名没提到文件内容校验。实际上攻击者完全可以传一个合法的jpg图片马只校验后缀是不够的。2.2 系统与主机安全考点系统安全题在安服笔试里容易被忽视因为很多备考同学把精力都放在Web上了。但这部分偏偏是拉分的地方因为系统的加固、基线核查、补丁管理本来就是这个岗位的日常工作。试卷里考到的Windows安全配置主要是账户策略、审核策略、共享权限和远程桌面安全。Linux方面则是权限管理、SSH安全加固、系统服务最小化。有一道题问“SSH服务如何安全加固”答题要点包括禁用root直接登录、修改默认端口、配置密钥登录、限制登录IP白名单、设置登录失败锁定策略。这些点都是实际操作中会遇到的如果只答出两三条说明你更多是应付考试而不是真的管理过服务器。主机安全这块还会涉及一个常见考点——基线核查和等级保护。这类题会给你一份安全配置项列表让你判断哪几项配置不符合基线要求。答题技巧是拎清楚核查对象系统账号策略看密码策略、账户锁定策略、Guest账户状态网络配置看开放端口、共享目录、防火墙规则服务配置看不必要的开机自启动服务、危险的远程管理方式。我当时复习这部分时习惯用自己的环境做实验虚拟机装Windows Server和CentOS然后对照等保三级基线核查表逐项检查。实际操作过一遍之后你会发现笔试里很多看似抽象的配置项其实都有直观印象比死记硬背效果好得多。2.3 密码学与协议基础题密码学在安服笔试里占比不高但属于必考的基础模块。重点集中在对称加密和非对称加密的区别、哈希算法与加密算法的区别、证书与数字签名的信任链这几块。“对称加密与非对称加密的区别及应用场景”这个几乎是每年必考。答题从算法特性说起对称加密加密和解密用同一个密钥速度快适合大数据量加密但密钥分发是个问题非对称加密用公钥加密私钥解密解决了密钥分发问题但速度慢。实际系统中通常是两者结合用非对称加密协商会话密钥再用对称加密加密通信内容。HTTPS的TLS握手就是这个思路。哈希算法这个考点出题人会挖坑的地方在于混淆哈希和加密。有个很经典的问法“哈希算法是可逆的吗为什么密码存储要用哈希”答题时要先说哈希是单向的、不可逆的然后补充说MD5和SHA-1已经被证明存在碰撞风险现在密码存储推荐用bcrypt、scrypt这类带盐值的慢哈希算法。能答到这个深度说明你是真了解密码存储的演进历史。协议基础的考察会比密码学更细一些。TCP三次握手的过程、HTTP与HTTPS的区别、DNS解析流程这些几乎是送分题但一定要拿稳。HTTP状态码的考察方式有直接问含义也有给你日志状态码让你判断事件类型的比如401和403的区别、302和304各自代表什么。我建议把常见状态码整理成表考前过一遍就基本不会丢分。3. 工具与日志分析题实操经验的试金石3.1 Wireshark抓包分析的常见考题工具题在笔试卷子里占比不重但每年都能见到。出题人很清楚工具题是区分“真做过”和“看过教程”的试金石因为工具的很多细节操作没有亲自点击过根本答不出来。Wireshark的考题集中在几种能力过滤语法、协议分析、流量还原。过滤语法是必考的比如按IP过滤用ip.addr 192.168.1.1按端口过滤用tcp.port 80按协议过滤直接用http、dns、icmp。有些题还会考组合过滤比如http.request.method POST ip.src 192.168.1.10这个只要用过几次就能记得住。协议分析题通常会给你一段抓包描述让你判断发生了什么。比如TCP三次握手怎么从包里识别SYN、SYNACK、ACKHTTP请求怎么从请求行、请求头、响应状态码判断流量是否可疑。这类题有个实用技巧先看TLS握手有没有异常再看HTTP层请求的URL和参数是否包含恶意特征有效避免在海量包里迷失方向。流量还原题算是进阶版。给你一个包含恶意通信的pcap文件让你还原攻击者做了什么。这个我在实际工作中经常用到需要掌握的基本技能是在Wireshark里通过“文件-导出对象-HTTP”提取HTTP传输的文件再用hash值对比确认文件是否为恶意样本。笔试虽然不会真让你操作但会把这个流程作为知识点考察提前在本地环境练一遍很有必要。3.2 日志分析题的排查思路与答题模板日志分析题是应届生最容易丢分的地方因为很多同学在学校里没有真正碰过企业级的日志系统。实际上这类题有非常固定的答题套路掌握了就能拿80%以上的分数。先摸清日志类型。Linux系统日志在/var/log/messages和/var/log/secureWeb访问日志在Nginx或Apache的log目录应用日志在业务系统自己的日志目录。笔试给的日志片段通常会标明来源做题时先看来源再分析不要上来就埋头看内容。分析思路按时间线和攻击链展开。比如给你一段Linux安全日志里面的Failed password for root from 192.168.1.5就是SSH暴力破解的特征。答题时先定性这是什么类型的攻击然后梳理攻击时间线统计攻击源IP、攻击次数、成功登录与否最后给出处置建议——封禁攻击源IP、修改密码策略、配置fail2ban等。这里我分享一个答题模板当年帮我在日志分析题拿了不少分第一句写“该日志显示XXX攻击”第二句写“攻击源为IP地址时间段为XXX共尝试登录XX次”第三句写“其中N次登录成功/失败”第四句写“建议立即封禁攻击源IP核查已成功登录的会话并加强认证策略”。按这个逻辑展开作答逻辑清楚且要点完整。4. 综合场景题笔试中的拉分项4.1 渗透测试流程题的答题框架综合题的第一类是渗透测试流程题题干通常是“描述对一个目标系统进行渗透测试的完整流程”或者“给出一个场景要求分析可能的攻击路径”。这类题考察的不只是你会不会用某个工具而是你有没有形成完整的渗透测试方法论。答题框架我建议按阶段拆开写。第一步信息收集包括被动信息收集和主动信息收集。被动收集指通过搜索引擎、证书透明日志、DNS记录等方式了解目标不直接触碰目标系统主动收集则是用nmap、masscan等工具做资产发现和端口扫描。很多新人答题时只写“用nmap扫端口”需要点明扫描前的信息收集决定了扫描范围信息收集的广度和深度不一样后面的漏洞发现效率天差地别。第二步漏洞发现与验证这个阶段需要结合前一步的指纹信息去匹配已知漏洞。比如Web服务是Apache某版本就查该版本有哪些公开漏洞CMS是WordPress就检查插件和主题是否有已知CVE。这里有个答题加分项提到漏洞验证时要注意“验证”和“利用”的区别验证只是确认漏洞存在利用才是真正拿到权限专业安服人员做的测试必须以不破坏目标系统为底线。第三步和第四步是权限提升与后渗透、报告撰写。权限提升考察的是对内网信息的理解Windows看系统补丁、服务权限Linux看内核版本、sudo配置。报告撰写这个环节在笔试里一般不会单独出题但在渗诱测试流程题里需要提一句“将发现的问题按风险等级进行分类给出修复建议”让阅卷人看到你具备完整交付的意识。4.2 应急响应题的处置顺序与要点应急响应题是安服笔试里的压轴大题能很好地把“会渗透”和“懂安服”这两类人区分开。题目通常是“某服务器被入侵请给出应急响应方案”或者“根据日志分析攻击者做了什么”这道题答得好不好直接影响整张卷子能不能上高分。应急响应的处置顺序是这个领域的金标准我复述一下自己的答题模板顺序记牢就基本不会错。第一步切断与隔离发现被入侵后先断网或者防火墙隔离防止攻击者继续控制主机、横向扩散到内网其他系统。这里要特别强调很多人看到被入侵先急着删木马、改密码其实是错误的——你一动痕迹就被破坏了后面取证分析就没有意义了。第二步取证分析包括内存取证、磁盘取证、日志分析。内存取证看的是进程、网络连接、登录会话这些易失数据磁盘取证看的是文件系统里有没有新增的可疑文件、启动项有没有被篡改日志分析则是结合系统和Web日志还原攻击路径。笔试答题时按这个顺序展开再补充每类取证具体看什么内容得分就会很高。第三步清除与恢复。把恶意文件、恶意计划任务、后门账号全部清除修复被利用的漏洞再恢复业务。最后是复盘总结写清楚攻击方式、影响范围、处置过程和改进措施输出应急响应报告。完整答完这四个步骤这道题的分数基本就拿到了剩下的加分点是答出时间线分析、攻击者画像等更细化的内容。我在实际工作中接过不少应急响应项目有一条经验分享给准备笔试的同学应急响应题答题时一定不要只写操作步骤要加上“为什么”。比如为什么要先取证再清除因为证据链完整性对后续溯源至关重要。同样一套流程加上原因解释答题深度完全不一样。5. 卷子之外的加试题与实战心得5.1 笔试中容易忽略的加分细节回到这份试卷本身除了前面拆解的内容之外还有一些容易被忽略的加分项。这些内容不是某个具体的题目而是隐藏在整张卷子里的考察点体现了出题人想要选拔什么样的候选人。安全合规意识就是其中一个隐蔽考点。题目会涉及等保2.0、数据安全法这些合规要求如果你在答题时能自然地提到“参考等级保护相关要求”或者“个人数据需要按数据安全法要求进行脱敏处理”阅卷人会觉得你不只会技术还懂行业规范。2020年之后安全行业对合规的重视程度提升了一个等级这个意识在笔试里提前体现出来对后续面试是有利的。分析报告的写作能力也很重要。安服岗位的日常工作是写渗透测试报告、等保测评报告、应急响应报告报告写不清楚的人在这个岗位上会非常吃力。试卷里但凡涉及报告、方案类的题我都会用结构化的方式作答——先说背景和目标再说过程和发现最后给结论和修复建议。即使题目没有明确要求写报告用这种思路组织答案也会让阅卷人对你另眼相待。5.2 从这套题看安服岗位的能力模型复盘完整套试卷我对安服方向秋招笔试的理解是它不是一道考智商的门槛更像一场能力模型的体检。基础题测的是你的知识底座牢不牢工具题测的是你有没有真刀真枪操作过综合题测的是你遇到真实安全问题时的思考方式。给正在准备秋招的同学几条切身体会。往年的考题一定要找来做一遍但不是背答案而是理解每道题的出题思路和考点这比刷十套题更有效。实际操作不能落下笔试里那些细节题、步骤题只有亲手配置过环境、亲自处理过安全问题的人才能答得顺畅。最后就是答题时要站在“我已经是这个岗位的人”的角度去思考不是“学生在答题”而是“安服工程师在处理问题”这个心态转变对答题质量的影响非常明显。我备考期间一直在用的一个练习方法是把知识点和真实案例关联起来。比如看到应急响应的知识点就去找一个真实的安全事件报告读一读把处置流程对应到知识的每个环节。这样做的好处是记忆特别深而且笔试中遇到类似场景时能有画面感不容易卡壳。这份试卷的复盘到这里就差不多了。最后分享一个我自己的习惯每次做完一套笔试题我会把错题涉及的知识点重新梳理成一份文档隔几天再回看。备考不是把题做对一次就结束而是要把每个考点内化成自己的知识网络面试时才能真正讲出自己的理解。祝愿准备秋招的朋友们都能拿到心仪的offer。
返回列表