软考中级信息安全工程师杂记4-计算机网络与网络安全(二)

1.细菌是指具有自我复制功能的独立程序。虽然细菌不会直接攻击任何软件,但是它通过复制本身来消耗系统资源。

 

2.Linux系统的ps命令用来查看进程信息。

 

3.AAA分别为Authentication、Authorization、Accounting
认证(Authentication):验证用户的身份与可使用的网络服务;
授权(Authorization):依据认证结果开放网络服务给用户;
计帐(Accounting):记录用户对各种网络服务的用量,并提供给计费系统。

 

4.ID头信息扫描需要用一台第三方机器配合扫描,并且这台机器的网络通信量要非常少,即dumb主机

 

5.双宿主主机结构最基本的防火墙结构。这种系统实质上是至少具有两个网络接口卡的主机系统。在这种结构中,一般都是将个内部网终和外部网络分别连接在不同的网卡上,使内外网络不能直接通信。

 

6.VPN指的是用户通过公用网络建立的临时的、逻辑隔离的、安全的连接,主要提供包括保密性服务、完整性服务、认证服务等3种安全服务;VPN是一种安全技术,但是仍然存在技术风险,比如管理不当、密码算法安全缺陷、产品代码实现的安全缺陷等。

 

7.FIN扫描:源主机A向目标主机B发送FIN数据包(断开连接请求),然后查看反馈信息,如果端口返回RESET信息,则说明该端口关闭,如果没有返回任何信息,则说明该端口开放;
半连接扫描:在源主机和目的主机的三次握手连接过程中,只完成前两次,不建立一次完整连接的扫描;
SYN扫描:首先向目标主机发送连接请求,当目标主机返回响应后,立即切断连接过程,并查看响应情况。如果目标主机返回ACK信息,表示目标主机的该端口开放。如果目标主机返回RESET信息,表示该端口没有开放;
完全连接扫描:完全连接扫描利用TCPP协议的三次握手连接机制,使源主机和目的主机的某个端口建立一次完整的连接。如果建立成功,则表明该端口开放。否则,表明该端口关闭。

NULL扫描:将源主机发送的数据包中的ACK、FIN、RST、SYN、URG、PSH等标志位全部置空。如果目标主机没有返回任何信息,则表明该端口是开放的。如果返回RST信息,则表明该端口是关闭的。

 

8.同步包风暴:发送大量半连接状态的服务请求,使服务器无法处理正常的连接请求,因而影响正常运作。
Smurf攻击:将回复地址设置成目标网络广播地址的ICMP应答请求数据包,使该网络的所有主机都对此ICMP应答请求作出应答,导致网络阻塞。
垃圾邮件:攻击者利用邮件系统制造垃圾信息,甚至通过专门的邮件炸弹(mailbomb)程序给受害用户的信箱发送垃圾信息,耗尽用户信箱的磁盘空间,使用户无法应用这个信箱。
泪滴攻击:IP数据包在网络中传输时,会被分解成许多不同的片传送,并借由偏移量字段(OffsetField)作为重组的依据。泪滴攻击通过加入过多或不必要的偏移量字段,使计算机系统重组错乱,产生不可预期的后果。

 

9.包过滤防火墙技术的优点是低负载、高通过率、对用户透明。但是包过滤技术的弱点是不能在用户级别进行过滤,如不能识别不同的用户和防止IP地址的盗用。如果攻击者把自己主机的IP地址设成一个合法主机的IP地址,就可以轻易通过包过滤器。

 

10.HIDS一般适合检测一下行为:针对主机的端口或漏洞扫描、重复失败的登入尝试、远程口令破解、主机系统的用户账号添加、
服务启动或停止、系统重启动、文件的完整性或许可权变化、注册表修改、重要系统启动文件变更、程序的异常调用、拒绝服
务攻击。
NIDS一般适合检测一下行为:同步风暴(SYNFlood)、分布式拒绝服务攻击(DDoS)网络扫描、缓冲区溢出、协议攻击、流量
异常、非法网络访问。

 

11.网络安全漏洞扫描可以自动搜集待评估对象的漏洞信息,以评估其脆弱性

 

12.常见网络攻击工具

image

 

13.根据VPN的用途,VPN可分为三种应用类型:远程访问虚拟网(AccessVPN)、企业内部虚拟网(IntranetVPN)和企业扩展虚拟网(ExtranetVPN)

AccessVPN主要解决远程用户安全办公问题,远程办公用户既要能远程获取到企业内部网信息,又要能够保证用户和企业内网的安全;

IntranetVPN的用途就是通过公用网络,如因特网,把分散在不同地理区域的企业办公点的局域网安全互联起来,实现企业内部信息的安全共享和企业办公自动化;

ExtranetVPN则是利用VPN技术,在公共通信基础设施(如因特网)上把合作伙伴的网络或主机安全接到企业内部网,以方便企业与合作伙伴共享信息和服务。ExtranetVPN解决了企业外部机构接入安全和通信安全的问题,同时也降低了网络建设成本。

 

14.共享网络监听利用Hub集线器构建共享式网络,网络流量采集设备接入集线器上,获取与集线器相连接的设备的网络流量数据。

 

15.应急响应技术分类表

image

 

16.

image

 

17.Snot规则由两部分组成,即规则头规则选项

规则头包含规则操作(action)、协议(protocol)、源地址和目的IP地址及网络掩码、源端口和目的端口号信息。

规则选项包含报警消息、被检查网络包的部分信息及规则应采取的动作。

Snort规则如下所示:alert tcp any any->192.168.1.0/24 111(content:|00 01 86 a5|msg:mountd acess;)
其中,规则头和规则选项通过“(”来区分,规则选项内容用括号括起来。

 

18.再安全供电方面,为了确保网络不间断运行,通常采取以下安全措施:
(1)专用供电线路:重要的网络设备、服务器使用专用供电线路,避免干扰;
(2)不间断电源(UPS);使用UPS为网络中的重要设备供电,不仅能解决停电问题,而且能应对各种瞬变、噪声、电压下降。但是,UPS蓄电池的供电时间有限,不能长时间供电
(3)备用发电机:在发生长时间的断电,而网络必须运转时,启动备用发电机。

 

19.安全漏洞发布机制是一种向公众及用户公开漏洞信息的方法。安全漏洞发布一般由软硬件开发商、安全组织、黑客或用户来进行。漏洞发布方式主要有三种形式:网站、电子邮件以及安全论坛

 

20.SQL SERVER开发的服务端口号是1433

 

21.TCP SYN泛洪攻击利用TCP三次握手的固有机制

 

22.  .dex是Android特有的可执行文件格式,由.class文件优化转换而来,更适合移动设备的内存和CPU资源限制.class是Java标准字节码文件,.apk是Android应用的打包文件(包含.dex等资源),jar是JavaI归档文件.

 

23. 实现网络地址转换的方式主要有:静态NAT((StaticNAT)、NAT池(pooledNAT)和端口NAT(PAT)三种类型。其中静态NAT设置最为简单,内部网络中的每个主机都被永久映射成外部网络中的某个合法的地址。而NAT池则是在外部网络中配置合法地址集,采用动态分配的方法映射到内部网络。PAT则是把内部地址映射到外部网络的一个IP地址的不同端口上。

 

24.IPSeC VPN产品的工作模式应支持隧道模式和传输模式,其中隧道模式适用于主机和网关实现,传输模式是可选功能,仅适用于主机实现。

 

25.IPAH和IPESP都有两种工作模式,即透明模式(Transportmode)和隧道模式(TunelMode)。透明模式只保护IP包中的数据域(datapayload),而隧道模式则保护IP包的包头和数据域。因此,在隧道模式下,将创建新的IP包头,并把I旧的IP包(指需做安全处理的IP包)作为新的IP包数据。

 

26.FusionInsight集群支持通过网络平面隔离的方式保证网络安全。

华为大数据分析平台Fusionlnsight基于开源社区软件Hadoop进行功能增强。

 

27.常用的存储介质安全防护措施包括:强化存储安全管理、数据存储加密保存、容错容灾存储技术。(不包含加密数据分类管理)

 

28.W32.Blaster.Worm是一种利用DCOM RPC漏洞进行传播的网络蠕虫,其传播能力很强。感染蠕虫的计算机系统运行不稳定,系统会不断重启。并且该蠕虫还将windowsupdate.com进行拒绝服务攻击,使得受害用户不能及时地得到这个漏洞的补丁。

 

29.DNS放大攻击是攻击者假冒目标系统向多个DNS解析服务器发送大量请求,而导致DNS解析服务器同时应答目标系统,产生大量网络流量,形成拒绝服务。

 

30.虚拟补丁技术通过在数据库外部创建一个安全屏障层,监控所有数据库活动,进而阻止可疑会话、操作程序或隔离用户,防止数据库漏洞被利用,从而不用打数据库厂商的补丁,也不需要停止服务,可以保护数据库安全。

 

31.状态防火墙处理包流程的主要步骤如下。(最先检查有效性
(1)接收到数据包。
(2)检查数据包的有效性,若无效,则丢掉数据包并审计。
(3)查找会话表;若找到,则进一步检查数据包的序列号和会话状态,如有效,则进行地址转换和路由,转发该数据包:否则,丢掉数据包并审计。
(4)当会话表中没有新到的数据包信息时,则查找策略表,如符合策略表,则增加会话条目到会话表中,并进行地址转换和路由,转发该数据包:否则,丢掉该数据包并审计。

 

32.source-wildcard表示发送数据包的主机IP地址的通配符掩码,其中1代表“忽略”,0代表“需要匹配”,any代表任何来源的IP包。

 

33.人为地划分若干安全区域,这些区域包括:公共外部网络、内联网、外联网、军事缓冲区域。

 

34.路由器令邻居认证的类型有OSPF认证、RIP认证、EIGRP认证。静态邻居认证并不属于常见的路由器邻居认证类型

 

35.可信计算组织(TCG)定义的信任根(RootofTrust)的核心硬件是可信平台模块(TPM),它是一个安全芯片,用于安全地存储密钥、度量系统启动状态等。

 

36.WannaCry,永恒之蓝,SMB,445

 

posted @ 2026-09-07 10:02  反对的只剩下月亮  阅读(5)  评论(0)    收藏  举报