1. 外网打点流程:遵循「靶标确认→信息收集→漏洞探测→漏洞利用→权限获取」链路,其中信息收集是关键,可支撑钓鱼邮件、Web漏洞、边界设备漏洞、弱口令等多类攻击路径。
2. 常见漏洞原理
Log4j2漏洞:组件处理日志时存在JNDI注入缺陷,攻击者发送恶意数据可触发远程代码执行,获取服务器权限。
XSS攻击:篡改网页嵌入恶意脚本,控制用户浏览器操作;防范核心是输入输出双向过滤转义特殊字符,前端后端同步限制输入长度、对< >等特殊字符做HTML实体编码。
中间人攻击:局域网内拦截篡改通信数据,可通过绑定网关/主机MAC与IP为静态、部署ARP防火墙防御。
DNS欺骗:攻击者冒充域名服务器的欺骗行为。
3. 基础概念辨析
Cookie与Session:均为客户端与服务端状态解决方案.Cookie存客户端、仅支持字符串、大小受限(通常4K)、生命周期可累计;Session存服务端、支持Object类型、大小受内存限制、生命周期按访问间隔计算,安全性更高。
4. 其他高频考点
邮件钓鱼准备:明确钓鱼形式(链接/文件)→收集目标邮箱→编写钓鱼文案→配置匿名邮箱→木马免杀测试+钓鱼站点搭建→做好反溯源。
云安全:融合并行处理、网格计算等技术,通过海量客户端监测软件异常行为,汇总分析后分发病毒木马解决方案。
Web加密算法:单向散列加密(MD5、SHA、MAC)、对称加密(AES、DES)、非对称加密(RSA、RSA2)。
XSS危害:除盗取Cookie外,还可获取管理员IP、传播XSS蠕虫、发起钓鱼攻击、实现前端JS挖矿、键盘记录、屏幕截图。
Web入侵检测手段:静态检测(匹配特征码/危险函数)、动态检测(WAF、IDS等设备)、日志检测(分析IP/页面访问规律)、文件完整性监控。
零基础自学网安必藏!3 个免费干货平台,新手也能快速入门
一、 ISC 安全学苑360 旗下正规网络安全学习平台,全部免费开放。从 Kali Linux 入门、密码破解、Web 安全,到 CTF 夺旗、等保、编程基础全都有,还有边亮等一线技术大佬的公开课,零基础跟着学也不迷路。
直达:study.360.net
二、 阿里云先知社区国内老牌白帽交流社区,课程 + 社区双在线。一个人自学容易走偏、没人交流?在这里可以和大量网安爱好者、白帽师傅一起讨论思路、分享实战经验,学习氛围直接拉满。
直达:xz.aliyun.com
三、Hacksplaining国外超火的安全科普网站,图文 + 案例讲解,易懂不枯燥。把钓鱼、DDoS、权限提升、漏洞原理这些硬核知识点,拆成一步步图解,看完就能理解逻辑,非常适合打基础、建立安全思维。
直达:hacksplaining.com