大二学渣秋招帝都实习7k安全岗面经

大二学渣秋招帝都实习7k安全岗面经

本人河北普通大学,大二学渣狗,喜欢安全技术,在15年秋冬交际的时候,面了国内某大型招聘网站安全实习刚,最近1群有人问安全岗面试,我总结一些我学习以及面试的过程。

我面的是渗透测试岗位,面试官问的我有没有代码审计经验,身为php狗的我研究过dedecms代码和phpcms代码还有我们学校各个学院的网站做过友情检测(有些是未授权的,但是俺可没做任何 非法的事情),读过代码很重要,现在国内还是依靠手工挖洞。会不会shell编程和Python编程,这个也很重要,还问了我Linux常用操作。然后问了问owasp的流程以及POC实现。大概40分钟。

一般的安全岗位要求的技能真的不少

  1. 脚本编程:Python和shell必备 PHP代码审计会的话 加分
  2. 运维技术:Windows+IIS+SQL Server以及Win服务器各种配置 从03到12 Linux安全配置 防火墙 LAMP LNMP体系
  3. 工具使用Kali Linux MSF Wireshark Fiddler Tcpdump Sqlmap等等
  4. SQL注入 xss注入 csrf注入 webshell getshell java序列化漏洞利用
  5. 真的很多 建议看看知道创宇技能表最新版本

我讲讲我比较熟悉的漏洞挖掘吧

  • Tomcat + JSP; IIS + ASPX; LNAP;LAMP环境搭建必须会
  • XSS和CSRF注入必须会 尤其是DOM XSS Buffer Overflows
  • owasp Top 10 & CWE/SANS Top 25那套流程可以搞
  • 扫描器原理懂 自己可以做出来 现成的扫描器能看懂返回信息
  • 搭建漏洞测试环境 DVWA WebGoat
  • Web手动测试
  • 使用Burp Suite Pro动态修改数据 人工观察返回信息
  • 理解Payload
  • Web代码分析 传统漏洞分析 ASP/ASPX/JSP/PHP源码角度跟踪数据传播 解读函数、变量、参数到数据执行
  • C/C++代码纯静态分析 C/C++源码角度跟踪数据执行 依靠外部的数据来控制行为的污染 理解缓冲区溢出和输入验证
  • C/C++代码编译分析 深入内存数据 跟踪数据执行流程 理解内存破坏问题
  • 知道常见漏洞和安全知识库 开源软件源码更新版本Patchdiff 危险函数/有漏洞历史的函数
  • IDA pro反汇编 Patchdiff方法 BinDiff二进制补丁比较 .NET->NET Reflector Java -> Java Decompiler
  • 脱壳和动态调试分析
  • beSTORM测试通用协议 会构造Payload来Fuzzing测试
  • 熟悉分析浏览器调用ActiveX控件和Fuzzing测试
  • 熟悉POC实现
全部评论
碉堡~~ 大二已经开始实习了
2 回复 分享
发布于 2016-03-11 09:27
饼神,太高深,表示没有几个知道的。
点赞 回复 分享
发布于 2016-03-11 09:00
饼神都答上了吗。。。
点赞 回复 分享
发布于 2016-03-11 09:23
哇,大二就这么腻害辣,求带xss
点赞 回复 分享
发布于 2016-03-17 22:35

相关推荐

秋招进行到现在终于能写总结了。完全没想到战线会拉这么长,过程会如此狼狈,不过更应该怪自己太菜了。好在所有的运气都用在了最后,也是有个去处。背景:双2本硕科班,无竞赛,本科一段研究所实习,硕士一段大厂暑期实习但无转正。技术栈是C++ & Golang,实习是客户端音视频(而且是鸿蒙端开发),简历两个C++项目一个Golang项目。主要投递岗位:后端,cpp软开,游戏服务端,测开,以及一些不拘泥于Java的岗位。从8月起总共投递123家公司,笔试数不清了,约面大约30家。offer/oc/意向:友塔游戏(第一个offer,面试体验很好,就是给钱好少南瑞继保(计算机科班点击就送(限男生),不...
乡土丁真真:佬很厉害,羡慕~虽然我还没有到校招的时候,也想讲一下自己的看法:我觉得不是CPP的问题,佬的背书双2,技术栈加了GO,有两段实习。投了123,面了30.拿到11个offer。这个数据已经很耀眼了。这不也是CPP带来的吗?当然也不止是CPP。至少来说在这个方向努力过的也会有好的结果和选择。同等学历和项目选java就会有更好的吗?我个人持疑问态度。当然CPP在方向选择上确实让人头大,但是我觉得能上岸,至于最后做什么方向,在我看来并不重要。至于CPP特殊,有岗位方向的随机性,java不是不挑方向,只是没得选而已。也希望自己以后校招的时候能offer满满
点赞 评论 收藏
分享
点赞 评论 收藏
分享
11-09 14:54
已编辑
华南农业大学 产品经理
大拿老师:这个简历,连手机号码和照片都没打码,那为什么关键要素求职职位就不写呢? 从上往下看,都没看出自己到底是产品经理的简历,还是电子硬件的简历? 这是一个大问题,当然,更大的问题是实习经历的描述是不对的 不要只是去写实习流程,陈平,怎么去开会?怎么去讨论? 面试问的是你的产品功能点,是怎么设计的?也就是要写项目的亮点,有什么功能?这个功能有什么难处?怎么去解决的? 实习流程大家都一样,没什么优势,也没有提问点,没有提问,你就不得分 另外,你要明确你投的是什么职位,如果投的是产品职位,你的项目经历写的全都是跟产品无关的,那你的简历就没用 你的面试官必然是一个资深的产品经理,他不会去问那些计算机类的编程项目 所以这种四不像的简历,在校招是大忌
点赞 评论 收藏
分享
评论
12
45
分享
牛客网
牛客企业服务