ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

网络安全复习题集:从攻击分类到端口扫描的考点全解析

网络安全复习题集:从攻击分类到端口扫描的考点全解析 简介这是一份网络安全课程期末复习题集面向计算机科学及信息安全相关专业的学生也适用于中小学阶段需要夯实网络安全基础知识的备考者。题集以选择题为载体覆盖主动攻击、计算机网络安全目标、简单网络管理协议、端口扫描、地址欺骗、拒绝服务攻击、缓冲区溢出、钓鱼攻击、木马程序、口令安全、路由追踪、地址解析协议欺骗、半开放扫描、网络监听等高频考点。每道题都配有参考答案部分重点题目特别标注必背记号便于考生在考前快速锁定需要强化记忆的内容。文档还对资源消耗型拒绝服务攻击、木马服务器端与控制端的区别、密码设置要求、基于交换环境的嗅探前提等易混知识点做了梳理帮助读者建立系统的网络安全防御知识框架。整份资源为一个PDF文件大小约八百六十六千字节排版简洁可打印后离线阅读。目前已有超过两百人浏览学习是期末集中刷题、自我检测与查漏补缺的实用资料。1. 这份网络安全期末复习题集考场之外它还值不值得你过一遍先说结论这不是一本普通的“背题小册子”。《网络安全期末复习题集与答案》以 50 多道选择题、14 道填空题、8 道判断题和 26 道简答题的体量把网络安全课程里最核心的考点几乎全部圈了出来。我拆完这份资料的第一感受是它覆盖的不只是“期末考试能过”而是把主动攻击与被动攻击的区分、端口扫描的判定逻辑、DoS 攻击的典型手法、ARP 欺骗原理这些从业者面试也会被问到的基础盘整整齐齐码了一遍。适合谁两类人。一类是正在准备网络安全课程期末考的学生红 * 号标出的必背内容可以直接当背诵清单用另一类是刚入行、想系统补一遍安全基础的从业者——选择题的答案解析部分价值不亚于一份精简版的《网络安全原理》笔记。它解决的核心问题不是“让你多会一个工具”而是“让你把安全学科的地基概念打得足够牢”。2. 攻击分类与安全属性先把“选择题套路”拆穿2.1 主动攻击与被动攻击的判断依据这份题集里反复出现的一个考点是一类攻击行为到底算主动还是被动。判断题和选择题都在变着法子考同一个逻辑。比如第 4 题问“属于主动攻击的是”答案是身份假冒第 34、36、37 题分别考中断、捏造、截取对应破坏的是哪一项安全属性。这套题背后的判定标准其实很统一攻击者是否对数据流或系统状态做了“写操作”。写了就是主动攻击只是看、只是听、只是复制就是被动攻击。身份假冒为什么是主动攻击因为攻击者不仅要观察还要冒充合法主体去发起请求、修改数据或提升权限这种行为本质上改变了通信双方的身份信任关系。而像数据解密、数据流分析这类行为攻击者拿到数据后只是“读”没有对数据本身做改动所以归入被动攻击。做题时只要抓住“有没有改、有没有冒充、有没有插入”这三把尺子主动攻击的判断基本不会错。2.2 用 CIA 三元组反推每一道攻击题题集里有一组题目专门考四种基本攻击类型——中断、截取、修改、捏造——分别对应可用性、保密性、完整性、真实性。我建议把所有涉及“破坏哪一项”的题合并成一张映射表来记攻击行为本质动作破坏的安全属性中断使资源失效、不可用可用性截取未授权获得访问权保密性修改未授权篡改资源完整性捏造未授权插入伪造对象真实性第 33 题考修改对应的是完整性第 36 题考捏造对应真实性第 37 题考截取对应保密性。把这些题放在一起看你会发现题干的表述几乎一样只有攻击行为这个词在变。理解了映射关系之后不需要背答案看到“插入伪造对象”直接就能选真实性。还有一组题考的是木马与病毒的区别第 21 题说木马与传统病毒的不同在于木马不会自我复制第 16 题说木马不像病毒那样具有破坏性——注意这句话本身是对的。真正要留意的坑在于木马不是独立运行的程序它需要嵌入或依附在正常程序中运行这一点题集在判断第 21 题里也反复确认过。考试时如果出现“木马可以独立运行”的选项直接判定错误。3. 网络命令与端口常识不只是背答案每一条都能实地验证3.1 命令类填空的“必答清单”与验证方法这份题集里出现了好几道命令类填空题包括 ping、ipconfig、netstat、tracert、Secpol.msc、gpedit.msc、ipconfig /all、at。这些都是网络安全课程里的基础命令也是面试和实操中最高频的排查工具。我在拆题的时候顺手把每一道填空对应的命令都在本机跑了一遍确认无误# 1. 测试与目标主机的连通性基于 ICMP Echo Request / Echo Reply ping 192.168.1.1 # 2. 查看本机 IP 地址、子网掩码、默认网关 ipconfig # 3. 查看当前网络连接状态包括 TCP/UDP 端口监听情况 netstat -an # 4. 追踪到达目标网络经过的路由节点基于 TTL 递减原理 tracert www.example.com # 5. 显示本机所有网络适配器的详细信息包括 MAC 地址 ipconfig /all # 6. 打开本地安全策略管理窗口 secpol.msc # 7. 打开组策略编辑器 gpedit.msc命令不是背下来就完事关键是理解每个命令背后的协议逻辑。ping 靠的是 ICMP 协议它向目标发 ICMP Echo Request等对方回 ICMP Echo Reply——这就是第 29 题的考点。tracert 利用的是 IP 数据包里的 TTL 字段每经过一个路由器 TTL 减一减到零就丢弃并回传 ICMP 超时消息从而逐跳暴露路径上的每个节点。所以第 13 题问“发现到达目标网络需要经过哪些路由器”答案只能是 tracert。3.2 端口表与协议对应关系简答题第 20 题的复习策略题集简答题第 20 题要求列出常见协议及对应端口这是考试中一定会碰到的送分题但也是丢分区。原因很简单TCP 端口和 UDP 端口容易混。我整理了一份更细的对应关系建议复习时直接拿这张表反复自测协议端口服务类型传输层协议FTP21文件传输服务TCPTELNET23远程登录服务TCPSMTP25简单邮件传输服务TCPPOP3110邮件接收服务TCPHTTP80网页浏览服务TCPDNS53域名解析服务UDP/TCPRPC111远程过程调用UDPSNMP161简单网络管理协议UDPHTTPS443安全网页浏览服务TCP这里有一个很实际的记忆技巧邮件相关的 POP3 和 SMTP 都是 TCP 协议因为邮件不允许丢包DNS 既可以走 UDP 也可以走 TCP但绝大多数查询走的是 UDP 的 53 端口。做题时如果题干只写了 “DNS 默认端口”直接选 53如果题目问的是“哪个端口同时支持 TCP 和 UDP”那只有 DNS 符合。3.3 端口扫描的两种用途别把攻击工具一棍子打死第 3 题问端口扫描技术属于攻击工具还是防御工具答案是“既可以作为攻击工具也可以作为防御工具”。这一点我在实际工作中也深有体会。Nmap 这类工具做安全巡检、漏洞排查、资产管理时是防御方最趁手的武器——扫描全公司网段开放的端口能快速发现不该暴露的数据库端口或者未授权的远程桌面服务。但同一个工具落到攻击者手里就变成了踩点的第一步。题目里第 31 题也考了这个点Nmap 不能实现的功能是“安全漏洞扫描”——它能做端口扫描、高级端口扫描、操作系统类型探测但漏洞扫描不在它的核心能力范围内那是 Nessus、OpenVAS 这类专用漏洞扫描器的工作。4. 高频易混点拆解这 8 个坑错一次就记住一辈子4.1 ARP 欺骗为什么是交换式网络嗅探的前提第 20 题考了一个非常经典的易混点在基于交换机的网络环境下实施嗅探攻击的前提是 ARP 欺骗。很多初学者会选 IP 欺骗但这道题有明确的逻辑链条。交换机环境下数据帧只会转发到目标 MAC 地址对应的端口网卡默认收不到发给别人的流量。这时候要嗅探就必须让目标主机的流量改道ARP 欺骗做的就是这件事——伪造 IP 与 MAC 的映射关系让目标主机把数据发到攻击者的 MAC 地址上。这道题的坑在于容易和 IP 欺骗混在一起。IP 欺骗解决的是“我是谁”的问题ARP 欺骗解决的是“数据往哪走”的问题。嗅探的前提是流量必须经过我所以答案是 ARP 欺骗没有第二个选项。4.2 “拒绝服务”的三个分型与 CPU 100% 的对应关系题集里有两道几乎一样的题感觉到系统运行速度明显减慢打开任务管理器发现 CPU 使用率达到 100%最有可能受到什么攻击。答案都是拒绝服务。这道题对做过实际运维的人来说很亲切——CPU 跑满不一定等于中毒更常见的情况是攻击者用海量请求耗尽系统资源。拒绝服务攻击按实现方式分三类资源消耗型、配置修改型、基于系统缺陷型。第 22 题考的是“恶意大量消耗网络带宽属于哪一类”答案是资源消耗型。这里的判断逻辑是带宽是一种资源不是系统缺陷也不是配置问题。同理SYN Flood 耗尽的是连接表资源也属于资源消耗型。做题时看到“消耗带宽、消耗连接、消耗 CPU”这类字眼直接锁定资源消耗型。4.3 反弹端口木马到底谁在监听第 47 题是整份题集里最阴的一道题。反弹端口木马中主动打开端口并处于监听状态的是木马的服务端。这道题很多人第一反应会选客户端实际上反了。普通木马是服务端监听、客户端主动连接反弹端口木马反过来——服务端被控端主动向外连接客户端控制端处于监听状态。为什么要这样设计因为内网机器主动访问外网通常不会被防火墙拦截而外网直接连入内网会被挡。理解了这个机制判断第 14 题就顺了黑客要控制用户需要把木马服务器端程序安装到用户机器中。这里“服务器端”是木马程序本身不是控制端工具。题集在第 14 题特意强调“控制端、服务端程序都必需安装”是错误选项——只有服务端需要装在受害者机器上控制端在攻击者手里。4.4 口令安全与暴力破解的边界第 15 题问哪项口令做法不正确答案是“口令显示在显示屏上”。这个结论不需要解释但值得展开的是第 10、18、47 题背后的暴力破解链路。题集填空题第 2 题要求填暴力破解的两种方法穷举法和字典法。穷举法是全空间搜索理论上一定能破但效率低字典法是用常见的弱口令列表去试效率高但遇到随机强口令就失效。第 42 题考了一个容易被忽略的点信息收集是网络攻击的第一步。这和端口扫描、踩点扫描的逻辑完全一致——攻击者想暴力破解必须先知道目标开放了哪些端口、运行了什么服务。把这两题连起来看就是一个完整的攻击链路踩点扫描 → 信息收集 → 口令猜测 → 权限获取 → 种植后门。4.5 社会工程学攻击的识别第 18 题和第 15 题判断第 17 题提到“冒充信件回复、冒充 Yahoo 发信、下载电子贺卡同意书”都在考社会工程学。它的关键判据是不利用系统漏洞而是利用人的信任。假冒网络管理员骗取密码属于社会工程攻击下载电子贺卡时弹出的“同意书”要求用户提供银行账户及密码本质也是社会工程。这里有一个容易踩的坑社会工程攻击和钓鱼攻击的关系。第 8 题的钓鱼邮件属于社会工程的一种具体落地形式但第 18 题问的是“假冒网络管理员骗取用户信任”如果选项里同时出现“邮件钓鱼”和“社会工程攻击”要以题干描述的信任骗取方式为准。4.6 半开扫描与全连接扫描的区别第 21 题考 TCP SYN 扫描属于半开放扫描。SYN 扫描只发送 SYN 包收到 SYNACK 后不完成三次握手直接发 RST 断开连接。这样做的好处是目标主机不会记录完整的连接日志隐蔽性更强。判断半开扫描有一个很实用的方法看扫描过程是否完成了 TCP 三次握手。TCP Connect 扫描会完成完整握手SYN 扫描不会。做题时看到“半开”、“半连接”这些词直接选 SYN 扫描。理解了这个逻辑第 3 题的“端口扫描原理”也就不难了——向目标主机的 TCP/IP 端口发送探测数据包根据响应判断端口状态。4.7 TTL 初始值不能跨操作系统一刀切第 30 题问 IP 数据包中 TTL 字段的描述哪项不正确答案是“无论何种操作系统它们在设计的时候都满足 RFC 文档的规定将发送出去的网络数据包中的 TTL 都设置成一样的值”。这道题属于典型的知识盲区不同操作系统的初始 TTL 值并不相同。Windows 系统的初始 TTL 通常是 128Linux 系统通常是 64某些网络设备默认是 255。这一点在实战中有直接用途——用 ping 命令探测目标主机时通过返回的 TTL 值可以粗略判断对方是什么操作系统。如果 ping 返回 TTL 为 128大概率是 Windows返回 64大概率是 Linux/Unix。这也是安全人员在做信息收集时常用的判断手段之一。4.8 防火墙三大体系结构的区别与弱点简答题第 16、17、18 题分别考了双宿主主机、被屏蔽主机、被屏蔽子网三种防火墙体系结构这是很多学生的重灾区因为三者容易混。拆开看就很清楚双宿主主机结构是最简单的方案——一台装了两块网卡的主机一块接外网、一块接内网所有流量必须经过它检查。弱点是单点故障一旦堡垒主机被攻破内部网络直接暴露。被屏蔽主机结构加了一个屏蔽路由器路由器在内网和外网之间做过滤堡垒主机成为外网唯一能连接的内部主机是第二层保护。这里的考点是“堡垒主机是屏蔽路由器之后的第二层保护”。被屏蔽子网结构最复杂也最安全——在外网和内网之间加了一个虚拟子网DMZ由外部路由器、堡垒主机、内部路由器组成三层保护。做题时只要抓住“三层保护”这个关键词就能在被屏蔽子网的选项上做出正确判断。5. 必背简答题的穿线记忆定义、攻击链路、防御逻辑一锅端5.1 网络安全定义与五性一切判断的源头简答题第 1 题要求默写网络安全定义第 4 题要求列举网络安全的基本特性。这两题是整套题集的地基。定义部分要记住三个关键词硬件、软件、数据受到保护系统连续可靠正常运行网络服务不中断。表述的时候“偶然的或恶意的攻击”这个限定语不能丢丢了会被扣分。基本特性一共五个——保密性、真实性、可用性、不可否认性、完整性。注意这里有个考点第 45 题问“安全的网络必须具备哪些特征”答案不是三个也不是四个而是“以上都正确”因为保密性、完整性、可用性、可控性都属于安全网络的必备特征。考试时如果选项里出现四个以上优先选“以上都正确”这种全包项。5.2 黑客攻击五部曲与木马工作过程一条流水线简答题第 5 题考黑客攻击五部曲隐藏 IP → 踩点扫描 → 获得系统或管理员权限 → 种植后门 → 在网络中隐身。第 7 题考木马的工作过程配置木马 → 传播木马 → 启动木马 → 建立连接 → 远程控制。第 11 题选择题第 26 题考端口扫描属于攻击模型中的信息收集阶段。这三道题可以串成一条完整的攻击事件链攻击者先隐藏自己的 IP然后踩点扫描目标端口和服务拿不到版本信息就用端口扫描做信息收集获得系统权限后种植木马——配置好木马的服务端和控制端通过邮件或下载链接传播诱导用户启动木马主动或被动建立连接最后实现远程控制攻击完成后清理日志、隐藏痕迹在网络中隐身。做题时只要记住这条链的顺序任何一道考“第几步”的题都能推出来。比如第 26 题问端口扫描属于哪一步因为端口扫描是踩点扫描的核心动作所以属于信息收集阶段。5.3 拒绝服务攻击的典型技术清单六个必须能默写的名词简答题第 9 题要求列举典型拒绝服务攻击技术一共六个. 死亡之 Ping、SYN Flood、Land 攻击、泪滴、CC 攻击、Smurf 攻击。这道题的关键不在于记住名字而在于理解每个攻击的差异化特征。死亡之 Ping 靠发送超大 ICMP 数据包导致目标系统崩溃SYN Flood 靠大量半连接耗尽连接表资源Land 攻击是发送源 IP 和目标 IP 相同的数据包让系统自我应答导致死循环泪滴攻击利用分片重组时的偏移量重叠制造异常CC 攻击是针对 Web 应用的 HTTP 请求洪水Smurf 攻击则借助广播地址放大 ICMP 流量。理解每个攻击的机制后选择题第 43 题Jolt 通过大量伪造 ICMP 和 UDP 导致系统变慢甚至重启也能判断为 DoS 攻击而不是木马或逻辑炸弹。5.4 ARP 工作过程与数据加密、数字签名理解型简答的破题法简答题第 23 题要求写出 ARP 的工作原理这是整份题集里最复杂的简答题之一但画成逻辑其实很清晰源主机要发送 IP 包 → 判断源目的主机是否同一子网 → 如果同一子网查 ARP 缓存中是否有 IP-MAC 映射 → 有则直接封装发送没有则发送 ARP 请求广播 → 目标主机回应 → 更新 ARP 缓存 → 封装发送。如果不在同一子网则先解析网关/下一跳的 MAC 地址再把数据包发给网关。这里有一个实操层面的建议自己在电脑上打开命令行输入“arp -a”看一下缓存表再 ping 一个局域网内的 IP然后重新执行“arp -a”观察缓存表的变化。这样过一遍比背十遍原理都有效。数据加密和数字签名这两道题也是理解优先。数据加密是明文到密文的变换过程目的是保证传输安全、完整性和身份鉴别。数字签名的原理一句话就能记住用私钥加密用公钥能正确解密就说明消息确实是私钥持有者签名的。第 22 题问“先产生报文摘要再对摘要加密有什么好处”答案是避免对大文档做耗时的数字签名只对固定长度的摘要做签名效率高且能保证完整性。6. 拿来就能用的复习法从真题到知识点查漏6.1 三轮过题法则第一轮做对第二轮讲清第三轮速答拿到这份题集我建议不要从头到尾做一遍就放下。我自己带人复习的时候通常推荐三轮法每一轮的目标完全不同。第一轮按顺序做题标记所有错题和不理解的选项这一轮的目标是把“不会的”暴露出来。完成第一轮后把所有错题和蒙对的题目单独摘出来对照简答题部分的答案精读——选择题的每一道题都是一个知识点的引子对应的简答题就是完整的解释。第二轮把题集里所有题目当成“讲题”素材合上答案逐题给别人讲一遍为什么选这个选项、其他选项错在哪里。这个环节是最痛苦的但也最有效——能把“好像知道”变成“真知道”。如果找不到人就对着镜子或录屏软件自讲效果差别不大。第三轮是考前冲刺只看标记过的错题和红 * 号简答题用手机设个计时器每题给自己 30 秒到 1 分钟答完立刻对答案不过关的标记继续重复。这套方法对任何带答案的题集都适用不局限于这一份。6.2 把选择题改造成面试题的实操技巧这份题集的第 47 题和第 20 题有一个共同点它们考的不是记忆而是对网络通信机制的理解。我建议你在读完题集之后试着自己把这些选择题改造成“面试题”——比如把“反弹端口木马中谁处于监听状态”改成“对方机器上开了反弹端口木马你作为防御方怎么在网络层发现它”。答案不外乎两种在出站流量里找可疑的主动连接或者检查非标准端口的外连行为。这道题的延伸逻辑是题集的知识点不只是期末考试用的像反弹端口木马、TCP SYN 扫描、ARP 欺骗这些概念在现在流行的 DAMO-YOLO 恶意流量检测、SRC 安全众测平台、日常安全巡检中都有直接对应的使用场景。我刚入行时面试被问到的第一个技术问题就是“如何在交换机环境下做流量嗅探”如果当年手上有这份题集我不会因为 ARP 欺骗和 IP 欺骗的区别没搞清而支支吾吾。6.3 红色星号的优先级必背题与理解题分别怎么处理题集里红 * 号标识的简答题是必须默写级别的建议按“定义 → 关键词 → 展开句”的结构背。以网络安全定义为例先记“软件、硬件、数据受到保护”再记“不被偶然或恶意攻击破坏、更改、泄露”最后补一句“系统连续可靠正常运行、网络服务不中断”。这样即使考试时紧张忘词也能凭关键词凑出完整答案。无星号的题目理解到“能讲清原理”就够了。比如第 14 题木马工作过程、第 19 题网络攻击的定义、第 21 题常见协议端口都不需要逐字背但必须能在 30 秒内用自己的话讲清楚。这套优先级策略的目的很简单有限的复习时间全部砸在必背题上理解题靠读两遍维持熟悉度不追求完美复述。6.4 几个值得你亲手敲一遍的验证小实验最后分享两个我用这份题集做过的“验证实验”都很简单但做完之后对知识的理解比看十遍答案都深。第一个实验在一台 Windows 机器上执行“tracert www.baidu.com”观察第一跳的延迟和路由 IP。这个实验验证了 TTL 递减原理——每经过一个路由器TTL 都会减一而你在输出里看到的就是这条链路的完整路径。第二个实验用“netstat -an”。观察本机的监听端口和已建立连接。如果你之前用过任何大型软件或开发工具netstat 里一定会出现很多 ESTABLISHED 状态的连接——这正是第 47 题里“主动连接与被动监听”的直观体现。这两个实验都不需要任何额外工具也不需要虚拟机环境一台能联网的电脑就行。从那以后我每带一批新人都强制他们先做这两个实验再看题集效果比干讲要好得多。这份复习题集适合作为你的安全知识框架底稿希望帮到你。本文还有配套的精品资源点击获取
返回列表