安恒安全崗實(shí)習(xí)一面 03.11
1.自我介紹
2.面試官看我簡歷上寫的都是 Web滲透這塊的,問會測APP小程序嗎???
3.SQL注入是怎么形成的?
4.SQL注入有哪幾種類型?
5.一般怎么判斷這個(gè)點(diǎn)是否存在注入?
6.例如一個(gè)搜索框有可能存在SQL注入嗎?例如像一個(gè)OA系統(tǒng),有一個(gè)查詢的功能,比如輸入一個(gè)王,會有王**、王*.......,問這個(gè)地方是否會存在SQL注入?
7.SQL注入一般能getshell嗎?要怎么弄?用sqlmap的話需要什么條件?比如數(shù)據(jù)庫是MySQL,獲得shell需要什么條件?如果有寫的權(quán)限、知道網(wǎng)站的絕對路徑,除了sqlmap還有其它能獲得shell的方法嗎?
8.在進(jìn)行SQL注入過程中,如果有WAF的話你會怎么辦,不一定是***,例如各種過濾規(guī)則,輸入敏感字符就不正常顯示了,返回404之類的,這種情況應(yīng)該怎么辦?
9.XSS有哪幾種類型?
10.XSS有什么危害?
11.如果網(wǎng)站設(shè)置了httponly,還能獲取cookie嗎?如果設(shè)置了httponly,有了解過繞過方式嗎?
12.XXE漏洞有了解過嗎?有什么危害?
13.有挖過SRC嗎?
14.CTF有打過嗎?
15.編程語言這塊都了解過哪些?
16.了解過反序列化漏洞嗎?像Java反序列化一些組件漏洞有了解過嗎?
17.通用的CMS漏洞有了解過嗎?例如什么藍(lán)凌OA、致遠(yuǎn)OA有聽說過嗎?
18.掃描器這塊AWVS有用過嗎?
19.最后反問
#網(wǎng)絡(luò)安全面經(jīng)#