2023奇安信天眼设备--面试题

1.在天眼分析平台网络协议中sip、dip、sport、dport字段表示的含义是什么?

sip 源IP、dip 目的IP、sport 源端口、dport 目的端口

2.在天眼分析平台DNS协议中dns type字段表示的含义是?

dns type表示DNS请求类型 0代表DNS请求,1代表DNS响应

3.dns_type中addr代表什么?

表示该host对应的IP地址信息;可能有多个记录

4.天眼可以捕捉到cmd命令嘛?

可以捕捉到远程执行的,比如攻击者远控你内网机器,执行cmd并返回结果

5.天眼告警可以显示的结果,除了成功和失败还有什么嘛?

成功、失败、尝试、未知

未知:一般是告警生成错误了,可以忽略

尝试:是可能成功也可能失败, 需要全部分析

6.内网横向有哪些告警类型?

cs相关告警、隧道类告警、内网段的漏洞扫描、暴力破解

内网主机对内部其他主机的攻击行为,该主机可能被黑客控制沦为跳板机,企图控制更多的内网其他主机

7.使用天眼,如何判断资产是否失陷?

受害资产不断外联恶意地址,受害资产有shell连接或者隧道类的告警

8.出现受害ip为源的时候是什么情况?

当网络攻击者使用IP欺骗或伪造技术时,可能会发生受害IP为源的情况

9.在天眼分析中,威胁告警检索字段中 attack sip 字段表示的含义是什么?

攻击者IP

10.在天眼分析平台中,proto字段表示的含义是? 举两个邮件应用协议的例子

proto表示协议,邮件应用协议有ETP POPIMAP

11.在天眼分析平台中,IOC代表什么含义、反映?

IOC表示匹配成功的威胁情报

IOC反映主机或网络失陷特征信息,包括入侵工具、恶意软件和攻击者的属性

12.天眼中搜索一个日志里指定的端口?想把两个端口连接在一起查询?

sport eq 80

sport eq 80 or sport eq 443

13.一个告警的目的ip是114.114.114,端口是53,这样的告警,我应该对他的ip和端口进行封禁吗?

不能封禁,明显是dns服务器转发的地址和端口,需要进一步确认真实受害资产的ip信息

14.在天眼分析平台中,如何搜索源IP为A,目的IP为B的网络日志?运算符(AND)是大写还是小写?

ip(A) AND dip(B)

运算符需要大写

15.在天眼分析平台中,运算符都有哪些?

AND OR NOT

16.天眼分析平台中,发件人的字段是什么?

from

17.天眼分析平台模糊搜索,应该怎么写查询语句?

直接在日志检索模块去搜索你要输入的关键字

使用*加部分名称进行检索

18.GEO字段代表什么?

代表ip对应的地理位置

19.不出网的主机通过哪种代理方式建立连接?

正向代理

20天眼能捕捉到0day吗?

可以,需要通过日志去分析挖掘

21.天眼里的小工具用过吗?

用过,可以做一些常见编码的解码等,比如base64解码、url解码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/53305.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

java实现钉钉群机器人@机器人获取信息后,机器人回复(机器人接收消息)

1.需求 鉴于需要使用钉钉群机器人回复,人们提出的问题,需要识别提出的问题中的关键词,后端进行处理实现对应的业务逻辑 2.实现方式 用户群机器人,附带提出的问题,后端接收消息后识别消息内容,读取到关键…

【0805作业】Linux中 AB终端通过两根有名管道进行通信聊天

作业一:打开两个终端,要求实现AB进程对话【两根管道】 打开两个终端,要求实现AB进程对话 A进程先发送一句话给B进程,B进程接收后打印B进程再回复一句话给A进程,A进程接收后打印重复1.2步骤,当收到quit后&am…

【TypeScript】初识TypeScript和变量类型介绍

TypeScript 1,TypeScript是什么?2,类型的缺失带来的影响3,Ts搭建环境-本博主有专门的文章专说明这个4,使用tsc对ts文件进行编译5,TS运行初体验简化Ts运行步骤解决方案1解决方案2(常见) 开始学习…

【数据结构|二叉树遍历】递归与非递归实现前序遍历、中序遍历、后序遍历

递归与非递归实现二叉树的前序遍历、中序遍历、后序遍历。 二叉树图 定义 前序遍历(Preorder Traversal): 前序遍历的顺序是先访问根节点,然后按照先左后右的顺序访问子节点。对于上面的二叉树,前序遍历的结果是&…

QT充当客户端模拟浏览器等第三方客户端对https进行双向验证

在 ssl单向证书和双向证书校验测试及搭建流程 文章中,已经做了基于https的单向认证和双向认证,,, 在进行双向认证时,采用的是curl工具或浏览器充当客户端去验证。 此次采用QT提供的接口去开发客户端向服务器发送请求&a…

Elasticsearch:如何将整个 Elasticsearch 索引导出到文件 - Python 8.x

在实际的使用中,我们有时希望把 Elasticsearch 的索引保存到 JSON 文件中。在之前,我写了一篇管如何备份 Elasticsearch 索引的文章 “Elasticsearch:索引备份及恢复”。在今天,我们使用一种 Python 的方法来做进一步的探讨。你可…

Windows下QT Creator安装MinGW 32bit编译器

前言 注:本作者是基于FFmpeg开发需要,故在Windows下QT Creator中安装MinGW 32bit编译器!其它型号编译器参照此文章基本可以实现! 一、下载需要的编译器 1、下载链接 链接: 链接:https://pan.baidu.com/…

vscode无法连接远程服务器的可能原因:远程服务器磁盘爆了

vscode输入密码后一直等待,无法进入远程服务器终端: 同时Remote-SSH输出包含以下内容 在日志中的以下几个部分: [17:15:05.529] > wget download failed 这表明VS Code尝试在远程服务器上下载VS Code服务器时失败了。> Cannot write…

S7-200SMART与ET200SP远程IO模块进行PROFINET通信的具体方法

S7-200SMART与ET200SP远程IO模块进行PROFINET通信的具体方法 使用前提: 只有标准型且固件版本为V2.4及以上的S7-200 SMART CPU才支持 PROFINET 控制器功能。 S7-200 SMART 作 PROFINET 控制器最多可带8个 IO 设备(例如:远程 IO、阀岛、变频器、伺服和机器人等)。 本例中以 …

Linux命令200例:sort用于对文本文件进行排序的15个例子(常用)

🏆作者简介,黑夜开发者,全栈领域新星创作者✌,阿里云社区专家博主,2023年6月csdn上海赛道top4。 🏆数年电商行业从业经验,历任核心研发工程师,项目技术负责人。 🏆本文已…

项目实战 — 消息队列(3){数据库操作}

目录 一、SQLite 🍅 1、添加依赖 🍅 2、修改配置文件后缀(properties -> yaml) 🍅 3、编写配置文件 二、建立数据表 三、添加插入和删除方法 四、整合数据库操作(DataBaseManger类) &a…

封装动态SQL的插件

最近根据公司的业务需要封装了一个简单的动态SQL的插件,要求是允许用户在页面添加SQL的where条件,然后开发者只需要给某个接口写查询对应的表,参数全部由插件进行拼接完成。下面是最终实现: 开发人员只需要在接口写上下面的查询SQ…