软考中级信息安全工程师杂记4-计算机网络与网络安全(一)

1.一共有三个私有地址段,地址范围分别是10.0.0.0~ 10.255.255.255172.16.0.0~172.31.255.255192.168.0.0~192.168.255.255

(10,172.16-31,192.168)

 

2.169.254.X.X是保留地址。如果PC机上的IP地址设置自动获取,而PC机又没有找到相应的DHCP服务,那么最后PC机可能得到保留地址中的一个IP。这类地址又称为自动专用IP地址(Automatic PrivateIPAddress,APIPA)。APIPA是IANA(Internet Assigned Numbers Authority)保留的—个地址块。

 

3.TTL>64表示端口关闭、TTL<64表示端口开启

 

4.Libpcap网络数据包捕获软件ElasticStack是一个开源日志平台NMAP是扫描工具Netcat远程监控工具。

 

5.第一代交换机工作在OSI的物理层

   第三代交换机工作在OSI的网络层,实现VLAN技术来抑制广播风暴

   第四代交换机在第三代交换机的基础上增加了业务功能,比如防火墙、负载均衡、IPS等;

   第五代交换机通常支持软件定义网络SDN,具有强大的QoS能力

 

6.VPN分为数据链路层VPN(PPTP,  L2TP,MPLSVPN),网络层VPN(IPSeC),传输层VPN(SSL

 

7.ConsolePort属于默认设置访问,它要求必须在物理上直接连接到网络设备才能进行访问。这种访问方式不依赖于网络,是一种非常基础目直接的设备访问途径。

AUXPort提供带外访问,它可通过终端服务器或调制解调器(Modem)连接到网络设备,管理员能够实现远程访问,并不需要物理直接连接设备

VTY提供终端模式通过网络访问网络设备,通常使用TeInet或SSH2协议。它是基于网络连接的访问方式,不需要物理上直接接触设备,不符合题意。

网络设备支持使用HTTP协议进行Web访问,这也是基于网络的访问方式,不需要物理直接访问设备,不符合题目所描述的情况。

 

8.PGP应用了多种密码技术,其中密钥管理算法选用RSA数据加密算法IDEA完整性检测和数字签名算法,采用了MD5和RSA以及随机数生成器,PGP将这些密码技术有机集成在一起利用对称和非对称加密算法的各自优点,实现了一个比较完善的密码系统。

 

9.ACL是部署在路由器或交换机接口上的包过滤规则集,用于控制数据平面的流量(允许/拒绝)加密是IPSec/VPN的功能,身份验证是AAA的功能,日志记录是Syslog的功能。

 

10.WAPI鉴别及密钥管理的方式有两种,即基于证书基于预共享密钥PSK。若采用基于证书的方式,整个过程包括证书鉴别、单播密钥协商与组播密钥通告;若采用预共享密钥的方式,整个过程则为单播密钥协商与组播密钥通告。

 

11.入侵检测系统的体系结构大致可以分为基于主机型(Host-Based)、基于网络型(Network-Based)和基于主体型(Agent-Based)三种。
     第二版教材分为基于主机型(Host-Based)、基于网络型(Network-Based)和分布式三种

 

12.一次完整的网络安全扫描分为三个阶段:
第一阶段:发现目标主机或网络。
第二阶段:发现目标后进一步搜集目标信息,包括操作系统类型、运行的服务以及服务软件的版本等。如果目标是一个网络,还可以进一步发现该网络的拓扑结构、路由设备以及各主机的信息。
第三阶段:根据搜集到的信息判断或者进一步测试系统是否存在安全漏洞。

 

13.网络隔离技术五个阶段
第一代:完全隔离。内外网物理上彻底分离,无任何直接连接。数据交换需通过人工介质(如光盘、U盘)转移,安全性最高,但效率极低,适用于涉密级别极高的环境。
第二代:硬件卡隔离。通过专用硬件接口卡实现网络间的物理切换,通常采用单刀双掷开关控制连接,能在需要时建立短暂链路,切换延迟较高,适合低频率数据交换场景。
第三代:数据转播隔离。引入隔离网闸(GAP)技术,利用固态存储介质作为中转,外网数据先写入介质,再由内网读取,实现协议剥离、内容过滤和病毒查杀,支持一定程度的自动化与高传输速率。
第四代:空气开关隔离。通过物理断开链路(如空气开关)在数据接收与发送间切换,确保任一时刻仅有单向连接,降低被攻击面,常用于工业控制系统与关键基础设施。
第五代:安全通道隔离。采用专用安全通道(如PET私有交换协议或光纤单向传输FGAP),结合加密、身份鉴别、内容过滤与安全审计,实现高速、低延迟的安全数据交

 

14.SYNCookie是对TCP服务器端的三次握手协议作一些修改,专门用来防范SYNFlood攻击的一种手段。

 

15.入侵检测系统可以分为基于主机分析基于网络数据包分析两种(还有基于主体型)

基于主机入侵检测系统为早期的入侵检测系统结构,其检测的目标主要是主机系统和系统本地用户。这种方式的审计信息弱点,如易受攻击、入侵者可通过使用某些系统特权或调用比审计本身更低级的操作来逃避审计。

 

16.核心内嵌技术密码水印技术。该技术将篡改检测模块内嵌在Web服务器软件里,它在每一个网页流出时都进行完整性检查,对于篡改网页进行实时访问阻断,并予以报警和恢复。

 

17.VPN依靠ISP(Internet服务提供商)和其他NSP(网络服务提供商),在公用网络中建立专用的、安全的数据通信通道的技术。

 

18.TCPXmas树扫描。该方法向目标端口发送FIN、URG和PUSH分组。按照RFC793的规定,目标系统应该给所有关闭着的端口发送回一个RST分组。
     TCPFIN扫描是向目标端口发送一个FIN分组。按照RFC793的规定,目标端口应该给所有关闭着的端口发回一个RST分组,而打开着的端口则往往忽略这些请求。此方法利用了TCP/IP实现上的一个漏洞来完成扫描,通常只在基于UNIX的TCP/IP协议栈上才有效。

 

19.SSH协议由传输层协议、用户认证协议、连接协议三个部分组成。
(1)传输层协议:负责进行服务器认证、数据机密性、信息完整性等方面的保护,并提供作为可选项的数据压缩功能,还提供密钥交换功能。
(2)用户认证协议。用户认证协议接受传输层协议确定的会话ID,作为本次会话过程的唯一标识。然后服务器和客户端之间进行认证
(3)连接协议:提供交互式登录会话(即Shell会话),可以远程执行命令。所有会话和连接通过隧道实现。

 

20.DPI技术在分析包头的基础上,增加了对应用层的分析,是一种基于应用层的流量检测和控制技术。

 

21.IPSecVPN各类性能要求的前提是,以太帧分别为64、1428字节(IPv6为1408字节)。

    加解密吞吐率:VPN产品不丢包的前提下,内网口所能达到的双向最大流量。

 

22.SSLVPN非对称加密算法:ECC椭圆曲线密码算法(256位)、SM9、RSA(1024位)

 

23.常见异常检测方法

image

 

24.COPS:扫描UNIX系统漏洞及配置问题。

     Tiger:shell脚本程序,检查UNIX系统配置。

     MBSA:提供基于Windows的安全基准分析。

     Nmap:端口扫描工具。

 

25.Executor用80端口传递控制信息和数据;

    Blade Runner、Doly Trojan、Fore、FTP Trojan、Larva、Ebex,WinCrash等木马复用21端口

    Shtrilitz Stealth、Terminator、WinPC、WinSpy等木马复用25端口

 

26.隐蔽通道技术能有效隐藏通信内容和通信状态,目前常见的能提供隐蔽通道方式进行通信的后门有BO2K、CodeRedI、Nimida和Covert TCP等。

 

27.攻击工具包括:
    ·用户命令:攻击者在命令行状态下或者以图形用户接口方式输入攻击命令;
    ·脚本或程序:利用脚本和程序挖掘弱点;
    ·自治主体:攻击者初始化一个程序或者程序片断,独立执行漏洞挖掘;
    ·电磁泄漏:通过电子信号分析方法,实施电磁泄漏攻击。

 

28.攻击树方法起源于故障树分析方法

故障树分析方法主要用于系统风险分析和系统可靠性分析,后扩展为软件故障树,用于辅助识别软件设计和实现中的错误。

Schneier首先基于软件故障树方法提出了攻击树的概念,用AND-OR形式的树结构对目标对象进行网络安全威胁分析。

 

29.隐藏技术有:
    ·连接隐藏,如冒充其他用户、修改LOGNAME环境变量、修改utmp日志文件、使用IPSPOOF技术等。
    ·进程隐藏,如使用重定向技术减少ps给出的信息量、用特洛伊木马代替ps程序等。
    ·文件隐蔽,如利用字符串相似麻痹系统管理员,或修改文件属性使得普通显示方法无法看到;利用操作系统可加载模块特性,
隐瞒攻击时所产生的信息。

 

30.完全连接扫描利用TCP/IP协议的三次握手连接机制,使源主机和目的主机的某个端口建立一次完整的连接。如果建立成功,则表明该端口开放。否则,表明该端口关闭。
SYN扫描首先向目标主机发送连接请求,当目标主机返回响应后,立即切断连接过程,并查看响应情况。
半连接扫描是指在源主机和目的主机的三次握手连接过程中,只完成前两次握手,不建立一次完整的连接。

 

31.同步包风暴(SYNFlood)攻击者假造源网址发送多个同步数据包(SynPacket)给服务器,服务器因无法收到确认数据包(AckPacket),使TCP/IP协议的三次握手无法顺利完成,因而无法建立连接。其原理是发送大量半连接状态的服务请求,使服务主机无法处理正常的连接请求,因而影响正常运作。

 

32.泪滴攻击暴露出IP数据包分解与重组的弱点。当IP数据包在网络中传输时,会被分解成许多不同的片传送,并借由偏移量字段作为重组的依据。泪滴攻击通过加入过多或不必要的偏移量字段,使计算机系统重组错乱,产生不可预期的后果。

 

33.IDEA是国际数据加密算法的简记,是一个分组加密处理算法,其明文和密文分组都是64比特,密钥长度为128比特

 

35.Linux系统一般提供SSH服务,SSH的服务进程端口通常为22

 

36.BLP模型用于防止非授权信息的扩散,从而保证系统的安全。BLP模型有两个特性:(下读上写)
  (1)简单安全特性。主体只能向下读,不能向上读。
    (2)*特性。主体只能向上写,不能向下写。

 

37.信息流模型可以用于分析系统的隐蔽通道,防止敏感信息通过隐蔽通道泄露。隐蔽通道通常表现为低安全等级主体对于高安全等级主体所产生信息的间接读取,通过信息流分析以发现隐蔽通道,阻止信息泄露途径。

 

38.PDRR是Protection,Detection,Recovery,Response英文单词的缩写。

保护(Protection)的内容主要有加密机制、数据签名机制、访问控制机制、认证机制、信息隐藏、防火墙技术等。

检测(Detection的内容主要有入侵检测、系统脆弱性检测、数据完整性检测、攻击性检测等。

恢复(Recovery)的内容主要有数据备份、数据修复、系统恢复等。

响应(Response)的内容主要有应急策略、应急机制、应急手段、入侵过程分析及安全状态评估等。

 

39.持续认证所使用的鉴定因素主要是认知因素(Cognitivefactors)、物理因素(Physiological factors)、上下文因素(Contextualfactors)。

认知因素主要有眼手协调、应用行为模式、使用偏好、设备交互模式等。

物理因素主要有左/右手、按压大小、手震、手臂大小和肌肉使用。

上下文因素主要有事务、导航、设备和网络模式。例如,一些网站的访问根据地址位置信息来判断来访者的身份,以确认是否授权访问。

 

40.基于行的自主访问控制方法是在每个主体上都附口一个该主体可访问的客体的明细表,根据表中信息的不同又可分成三种形式,即能力表前缀表口令
    基于列的自主访问控制机制是在每个客体上都附加一个可访问它的主体的明细表,它有两种形式,即保护位访问控制表

 

41.RBAC用户(U)、角色(R)、会话(S)和权限(P)四个基本要素组成。

 

42.SSL的体系结构中包含两个协议子层,其中底层是SSL记录协议层(SSL Record Protocol Layer);高层是SSL握手协议(SSL HandShake Protocol Layer)

     SSL协议,由3种协议组合而成,包含握手协议密码规格变更协议报警协议

 

43.基于状态迁移的误用检测方法:利用状态图表示攻击特征,不同状态刻画了系统某一时刻的特征,攻击者的操作将导致状态发生迁移,使系统从初始状态迁移至危害状态。
    基于规则的误用检测方法:将攻击行为或入侵模式表示成一种规则,只要符合规则就认定它是一种入侵行为。目前,大部分IDS采用的是这种方法Snort是典型的基于规则的误用检测方法的应用实例。

 

44.恶意代码的分析方法由静态分析方法和动态分析方法两部分构成。

静态分析方法反恶意代码软件的检查、字符串分析和静态反编译分析等;

动态分析方法包括文件监测、进程监测、注册表监测和动态反汇编分析等。

 

45.计算机病毒由三部分组成:复制传染部件、隐藏部件、破坏部件

 

46.恶意代码防护产品的主要技术指标有恶意代码检测能力、恶意代码检测准确性、恶意代码阻断能力

 

47.蜜罐主机技术包括空系统、镜像系统、虚拟系统等。(不包括陷阱网络)

 

48.目前,隐私保护的方法主要有k-匿名方法差分隐私方法。
k-匿名方法要求对数据中的所有元组进行泛化处理,使得其不再与任何人一一对应,且要求泛化后数据中的每一条记录都要与至少多条其他记录完全一致。

 

49.陷门:是在某个系统或某个文件中设置的“机关”,使得当提供特定的输入数据时,允许违反安全策略。
    授权侵犯:又称内部威胁,授权用户将其权限用于其他未授权的目的。
    旁路控制:攻击者通过各种手段发现本应保密却又暴露出来的一些系统“特征”,利用这些“特征”,攻击者绕过防线守卫者渗入系统内部。

 

50.网络安全目标可以分成宏观的网络安全目标和微观的网络安全目标。

宏观的网络安全目标是指网络信息系统满足国家安全需求特性,符合国家法律法规政策要求,如网络主权、网络合规等;

微观的网络安全目标则指网络信息系统的具体安全要求。

 

51.通过往程序的缓冲区写超出其长度的内容,造成缓冲区的溢出,从而破坏程序的堆栈,使程序转而执行其它指令。攻击者就有机会控制程序的执行流程,从而得到主机的控制权。

 

52.依赖性威胁指攻击者破坏路由器所依赖的服务或环境,导致路由器非正常运行。例如,破坏路由器依赖的认证服务器,导致管理员无法正常登录到路由器。

 

53.物理安全需求主要包括环境安全、设备安全、存储介质安全

 

54.SYN/ACK扫描首先向目标主机某个端口发送SYN/ACK数据包,而不是先发送SYN数据包。由于这种方法不发送SYN数据包,目标主机会认为这是一次错误的连接,从而会报错。如果目标主机的该端口没有开放,则会返回RST信息。如果目标主机的该端口处于开放状态(LISTENING),则不会返回任何信息,而是直接将这个数据包抛弃掉

 

55.常见的误用检测方法:基于条件概率的误用检测方法、基于状态迁移的误用检测方法、基于键盘监控的误用检测方法、基于规则的误用检测方法。
    常见的异常检测方法:基于统计的异常检测方法、基于模式预测的异常检测方法、基于文本分类的异常检测方法、基于贝叶斯推理的异常检测方法

 

56.恶意代码的分析方法由静态分析方法和动态分析方法两部分构成。

静态分析方法反恶意代码软件的检查、字符串分析和静态反编译分析等;

动态分析方法包括文件监测、进程监测、注册表监测和动态反汇编分析等。

 

57.部分恶意代码能够攻击反恶意代码软件。恶意代码采用超级管理技术对反恶意代码软件系统进行拒绝服务攻击,阻碍反恶意代码软件的正常运行。例如,“广外女生”是一个国产洛伊木马,对“金山毒霸”和“天网防火墙”采用超级管理技术进行拒绝服务攻击

 

posted @ 2026-08-28 16:41  反对的只剩下月亮  阅读(6)  评论(0)    收藏  举报