记20200815面试

记20200815面试

八月 17, 2020

记20200815面试

预先内容:
感谢某dalao的推荐,只是我搞砸了
面试岗位:网络安全服务(实习)
约定面试时间:20200815,14.00
到达位置时间:20200815,13.43

心里状态:

到现场之前,恩慌了一会,进去到现场等待面试的时候十分平静,不知道是慌到了极点还是什么,开始面试的时候整个人的状态处于未知,这次面试基本上状态完全是错误的,应以平常心去,每次说话前去思考一下是否存在问题.

问题要点

恩,先在这里感谢面试我的某dalao,没要他的话我应该更凉.
面试流程:
1
2
3
4
5
6
7
8
9
10
11
12
13
渗透测试的流程(给你一个域名你需要怎么做):
这个应该是我答的最差的吧,心里是完全清楚流程过程的可是回答的一团糟
1,信息搜集:
搜集域名信息(注册邮箱,子域名),通过邮箱收寻相关管理员信息,服务器版本信息(Win,limux),中间件版本信息,CMS指纹信息,通过GITHUB来寻找该网站是否开源
2,基本测试:
扫描目录结构,判断信息传参点(sql注入测试,xss测试),通过管理员相关信息和弱口令来制作密码本尝试进行后台登录,对登录页面进行手工测试(是否可被穷举,是否存在信息遍历),对修改密码的页面进行手工(是否存在信息遍历,是否存在任意账户修改)
2,深入测试:
寻找文件上传点进行测试,如果有源代码可以直接对源代码进行审计,读取数据包对cookies进行分析,是否存在文件包涵,通过CMS版本来测试以知漏洞(rec,sql等等)

PHP data:
一种伪协议,对数据流进行封装,通常用来执行php代码(data://text/plain,一句话)


上面大概是自己复盘了一下,恩感觉还是有点乱,应该是我技术力不行吧(还有一些内容没写)

面试中还简单的问了一下python,恩没有细问也不做记录:

python我事先准备了一些,可是基本上没被问到:

1
2
3
4
5
6
7
8
9
10
Python 通常使用的发包库
urllib2
request

Python 正则表达:
re

Python的基本类型:
数字,字符串,元组,集合,列表,字典

写着写着有不知道写什么了就这样吧

心态平和,遇事不慌,调整好心态 这应该才是我需要准备的东西