奇安信 渗透测试工程师(安服)一面 二面

感觉自己回答的思路有点乱,还是不写出来误导了。

一面(2021.09.30)

面试官挺友好的,就是看不清人。

面试时间大约20-30分钟的样子

  1. 自我介绍
  2. sql的报错注入原理
  3. sql的布尔注入原理和用到的函数(sql的不大记得了+_+)
  4. sqlmap常用的参数有哪些
  5. sqlmap中的--os-shell原理(不会)
  6. 文件上传绕过方式
  7. 实习经历和学习渗透的时间
  8. ctf比赛经历和得奖情况(没得过ctf的奖)
  9. ctf杂项题中的题型有哪些
  10. windows中查看进程的命令
  11. windows中结束进程的命令
  12. nginx文件名解析漏洞
  13. linux中查看文件后100行命令(不会)
  14. linux中查看系统中指定后缀的文件,并以管理员身份运行
  15. 哥斯拉和蚁剑、菜刀的区别
  16. 反序列化漏洞和修复方式(不大会)
  17. 熟悉的语言(答的python),用python写过什么脚本,使用过的python库(pandas、request、re)
  18. 有没有在src平台提交过漏洞,提交漏洞的情况
  19. xss的几种类型及漏洞原理
  20. csrf、xss和ssrf之间的区别
  21. Linux中查看IP的命令
  22. 反问(忘记了要问的问题,只好说没什么问题了>﹏<)

二面(2021.10.12)

面试大约30分钟,总算看得见人了

大佬讲了很多自己有关安全这个行业的感悟,面试体验挺不错。

  1. 自我介绍
  2. 你了解奇安信吗?说说你的理解
  3. 常见的端口和对应的服务,补充提问:SSH端口号(忘记了)、Redis的端口号(不会)、Mysql端口(3306)、Oracle端口(1521)、Sqlserver端口(不会)
  4. 计算机网络了解多少(不是很了解),OSI七层模型有哪些
  5. 实习经历,如何渗透一个网站(渗透的流程)
  6. 对网站信息收集的内容有哪些,用到的工具、插件
  7. 熟悉的漏洞类型(文件上传),文件上传的绕过方式(答了一下前端js绕过、后端黑名单常见的绕过方式、后端白名单00截断绕过)
  8. 文件包含漏洞的原理
  9. sql注入漏洞的分类(感觉回答得不好)
  10. 如何从根本上解决sql注入(不会)
  11. 了解XXE漏洞吗,XXE漏洞都有哪些危害
  12. 主机地址的个数(0-255,0和255要去掉),为什么0和255不能用(不记得了)
  13. 熟悉的语言(python),有用python写过什么项目吗,介绍一下
  14. 习惯什么系统(windows),windows中查看系统用户的命令
  15. windows中查看共享文件夹的命令(不会)
  16. 查看系统进程对应的程序(刚开始说了下netstat,问了一下是不是需要多个命令结合)
    netstat的作用是什么(查看进程的端口号)
    可以在你的电脑上试试命令然后把命令发到聊天框(这个没接触过,先用了tasklist /?查看了一下帮助,然后发现有一个-svc的参数可以显示每个进程中主持的服务,最后想到可以使用findstr来匹配端口号,就写出来了一个可以查看80端口对应程序的命令不知道对不对,命令:netstat -ano | findstr "80" | tasklist -svc)
  17. 平时是如何学习的,学习的途径有哪些?
  18. 之后的学习安排,觉得自己的薄弱点在哪里(序列化、sql和内网渗透)
  19. 考虑在哪些地方发展
  20. 反问:这个岗位在护网中担任的是红队还是蓝队,公司有没有自己的漏洞库

总结

很多东西都停留在使用上,需要多去理解一下原理

大佬的建议:在找到一个web漏洞的时候需要多方面去分析,很有可能一个地方存在多个漏洞的情况。

#奇安信秋招##面试题目##奇安信#
全部评论
求过!!!
1 回复 分享
发布于 2021-12-17 22:04
为啥感觉我面试奇安信的时候基本没问啥问题啊😂,已经要谈工资了
1 回复 分享
发布于 2021-12-29 01:13
过了吗
点赞 回复 分享
发布于 2024-01-09 22:26 四川
哥,过了吗?我也想进奇安信
点赞 回复 分享
发布于 2022-02-16 19:41

相关推荐

06-11 18:20
已编辑
门头沟学院 Java
更新:4天后问hr微信结果,秒回不合适不找了,收笔不面了,都浪费时间。某个家居厂,第一次面这么久,前50分钟项目+场景挖呀挖,只问了第一个项目(乐尚代驾),目前面的中小厂都主要问项目,有的问题会延伸扩展,现在才体会到简历上写的项目经历不仅要能答出来,还要针对可能的深挖场景有预备,不然答不出来就尬住了。下面是前50分钟关于项目场景的一些问题,只记得一些大概,不记得延伸问题了1.自我介绍2.籍贯,到岗时间3.项目是自己学的还是什么4.有哪个项目你觉得学到很多东西的5.那就讲一讲你这个项目,先说说大体框架内容6.用的springcloud是吧,springcloud有什么原生组件(几乎没说上来一个),你项目用的组件7.项目怎么部署的(本地虚拟机Linux玩具部署)8.用docker安装的redis,怎么持久化数据(回的是redis的持久化策略,面试官说要问的是docker的redis怎么持久化,docker没了怎么办,当时愣住了,现在想想应该是docker的目录挂载吧)9.你怎么理解单体与分布式。集群负载均衡怎么做(脱口而出k8s,面试官没继续问这点了)10.redis和mongodb在项目怎么用的11.怎么搜索附近司机和推送订单的12.乘客下单到司机接单的流程13.司机抢单怎么实现的,分布式锁锁的粒度是什么14.redis+caffeine怎么用的15.minio是什么,分片上传到合并的流程16.如果分片上传中某个分片失败了,前端自己怎么知道呢17.completablefuture项目怎么用的,讲一讲它的底层原理吧18.forkjoinpool里面是怎么实现的19.xxl-job怎么用的,它有几种调度20.支付怎么做的呢(模拟支付)21.项目中异常捕获怎么实现的等等,记不起来了,每个问题大概能问几分钟项目问了50分钟,很多问题会深入拷问项目的实现,汗流浃背。——————————————————————————接下来问点java基础吧终于来到我最爱的八股环节,大概10分钟1.==和equals区别2.接口与抽象类区别3.反射,用反射获取对象实例的方法,你自己有用反射做过什么吗4.juc包中的锁,synth和reen的区别5.aqs公平锁和非公平锁的实现6.jvm内存各个部分7.堆内存,垃圾回收过程是怎样的8.怎么判断一个对象可以被回收9.对象在堆内存还有栈,逃逸分析10.线程池参数,线程池的工作流程11.jvm如果oom了出问题了,怎么分析解决八股基础大概10分钟————————————————————————反问环节1.怎么周末了还要上班面试2.我们公司的这个it部门重要吗3.您多大了,后面的职业规划是怎么样的4.面试官:建议是自己去看源码实现,不要只看网上别人怎么分析的5.我会把面评什么的给hr,等她给你通知反问聊大概7分钟。
简历中的项目经历要怎么写
点赞 评论 收藏
分享
评论
26
191
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务