天道酬勤1212
網(wǎng)絡(luò)工程師屬于軟考中級(jí)資格考試,網(wǎng)絡(luò)工程師考試包含兩個(gè)科目:基礎(chǔ)知識(shí)與應(yīng)用技術(shù),各科目考試內(nèi)容有所不同,考試需要在一次考試中各科目都及格才算合格。網(wǎng)絡(luò)工程師屬于軟考中級(jí)資格考試,根據(jù)網(wǎng)絡(luò)工程師考試大綱,各科目考試內(nèi)容如下:考試科目1、計(jì)算機(jī)與網(wǎng)絡(luò)知識(shí)1.計(jì)算機(jī)系統(tǒng)知識(shí)硬件知識(shí)計(jì)算機(jī)組成·計(jì)算機(jī)部件·指令系統(tǒng)·處理器的性能存儲(chǔ)器·存儲(chǔ)介質(zhì)·主存(類型、容量和性能)·主存配置(交叉存取、多級(jí)主存)·輔存(容量、性能)·存儲(chǔ)系統(tǒng)(虛擬存儲(chǔ)器、高速緩存)輸入輸出結(jié)構(gòu)和設(shè)備·中斷、DMA、通道、SCSI·I/O接口·輸入輸出設(shè)備類型和特征操作系統(tǒng)知識(shí)基本概念·操作系統(tǒng)的功能及分類·多道程序·內(nèi)核和中斷控制·進(jìn)程和線程處理機(jī)管理、存儲(chǔ)管理、設(shè)備管理、文件管理·進(jìn)程的狀態(tài)及轉(zhuǎn)換·進(jìn)程調(diào)度算法·死鎖·存儲(chǔ)管理方案·文件管理·作業(yè)調(diào)度算法系統(tǒng)管理系統(tǒng)配置技術(shù)·系統(tǒng)構(gòu)架模式(2層、3層及多層C/S和B/S系統(tǒng))·高可用性配置方法·RAID技術(shù)系統(tǒng)性能·性能設(shè)計(jì)·性能指標(biāo)、性能評(píng)估系統(tǒng)可靠性·可靠性度量·可靠性設(shè)計(jì)·可靠性指標(biāo)和可靠性評(píng)估,RAS2、系統(tǒng)開(kāi)發(fā)和運(yùn)行基礎(chǔ)知識(shí)系統(tǒng)開(kāi)發(fā)基礎(chǔ)知識(shí)需求分析和設(shè)計(jì)·需求分析和管理·結(jié)構(gòu)化分析與設(shè)計(jì)·面向?qū)ο蠓治雠c設(shè)計(jì)·模塊設(shè)計(jì)、I/O設(shè)計(jì)、人機(jī)界面設(shè)計(jì)測(cè)試評(píng)審方法·測(cè)試方法·評(píng)審方法·測(cè)試設(shè)計(jì)和管理方法(注入故障、系統(tǒng)測(cè)試)項(xiàng)目管理基礎(chǔ)知識(shí)·制定項(xiàng)目計(jì)劃·質(zhì)量控制計(jì)劃、管理和評(píng)估·過(guò)程管理(PERT圖、甘特圖、工作分解結(jié)構(gòu)、進(jìn)度控制、關(guān)鍵路徑)·配置管理·人員計(jì)劃和管理·文檔管理(文檔規(guī)范、變更管理)·成本管理和風(fēng)險(xiǎn)管理系統(tǒng)維護(hù)·維護(hù)的類型·維護(hù)過(guò)程管理·硬件維護(hù),軟件維護(hù)3、網(wǎng)絡(luò)技術(shù)網(wǎng)絡(luò)體系結(jié)構(gòu)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)網(wǎng)絡(luò)分類·LAN、MAN、WAN·接入網(wǎng)、主干網(wǎng) ISO OSI/協(xié)議·應(yīng)用層協(xié)議·傳輸層協(xié)議(TCP、UDP)·網(wǎng)絡(luò)層協(xié)議IP·數(shù)據(jù)鏈路層協(xié)議數(shù)據(jù)通信基礎(chǔ)信道特性調(diào)制和編碼·ASK、FSK、PSK、QPSK·抽樣定理、PCM·編碼傳輸技術(shù)·通信方式(單工/半雙工/全雙工、串行/并行)·差錯(cuò)控制·同步控制·多路復(fù)用傳輸介質(zhì)·有線介質(zhì)·無(wú)線介質(zhì)線路連接設(shè)備(調(diào)制解調(diào)器、DSU、DCU)物理層局域網(wǎng)·IEEE體系結(jié)構(gòu)·以太網(wǎng)·網(wǎng)絡(luò)連接設(shè)備·高速LAN技術(shù)·VLAN·無(wú)線LAN、CSMA/網(wǎng)絡(luò)互連·網(wǎng)際互聯(lián)設(shè)備·交換技術(shù)·接入技術(shù)因特網(wǎng)·因特網(wǎng)概念·Internet服務(wù)·電子商務(wù)·電子政務(wù)網(wǎng)絡(luò)操作系統(tǒng)·網(wǎng)絡(luò)操作系統(tǒng)的功能、分類和特點(diǎn)·網(wǎng)絡(luò)設(shè)備驅(qū)動(dòng)程序(ODI、NDIS)·Windows2003·ISA 2004·RedHat 網(wǎng)絡(luò)管理·網(wǎng)絡(luò)管理的功能域·網(wǎng)絡(luò)管理協(xié)議·網(wǎng)絡(luò)管理命令·網(wǎng)絡(luò)管理工具·網(wǎng)絡(luò)管理平臺(tái)·分布式網(wǎng)絡(luò)管理4、網(wǎng)絡(luò)安全安全技術(shù)與協(xié)議保密·私鑰加密體制·公鑰加密體制安全機(jī)制·認(rèn)證·數(shù)字簽名·完整性·訪問(wèn)控制安全協(xié)議病毒防范和入侵檢測(cè)訪問(wèn)控制技術(shù)5、標(biāo)準(zhǔn)化知識(shí)信息系統(tǒng)基礎(chǔ)設(shè)施標(biāo)準(zhǔn)化標(biāo)準(zhǔn)·國(guó)際標(biāo)準(zhǔn)(ISO、IEC)與美國(guó)標(biāo)準(zhǔn)(ANSI)·標(biāo)準(zhǔn)(GB)·行業(yè)標(biāo)準(zhǔn)與企業(yè)標(biāo)準(zhǔn)安全性標(biāo)準(zhǔn)·信息系統(tǒng)安全措施·CC標(biāo)準(zhǔn)·BS7799標(biāo)準(zhǔn)標(biāo)準(zhǔn)化組織·國(guó)際標(biāo)準(zhǔn)化組織·美國(guó)標(biāo)準(zhǔn)組織·歐洲標(biāo)準(zhǔn)化組織·中國(guó)標(biāo)準(zhǔn)化委員會(huì)6、信息化基礎(chǔ)知識(shí)全球信息化趨勢(shì)、信息化戰(zhàn)略、企業(yè)信息化戰(zhàn)略和策略·互聯(lián)網(wǎng)相關(guān)的法律、法規(guī)知識(shí)·個(gè)人信息保護(hù)規(guī)則·遠(yuǎn)程教育、電子商務(wù)、電子政務(wù)等基礎(chǔ)知識(shí)·企業(yè)信息化資源管理基礎(chǔ)知識(shí)7、計(jì)算機(jī)專業(yè)英語(yǔ)·具有工程師所要求的英語(yǔ)閱讀水平·掌握本領(lǐng)域的基本英語(yǔ)詞匯考試科目2:網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)與管理1.網(wǎng)絡(luò)系統(tǒng)分析與設(shè)計(jì)網(wǎng)絡(luò)系統(tǒng)的需求分析應(yīng)用需求分析·應(yīng)用需求的調(diào)研·網(wǎng)絡(luò)應(yīng)用的分析現(xiàn)有網(wǎng)絡(luò)系統(tǒng)分析·現(xiàn)有網(wǎng)絡(luò)系統(tǒng)結(jié)構(gòu)調(diào)研·現(xiàn)有網(wǎng)絡(luò)體系結(jié)構(gòu)分析需求分析·功能需求·通信需求·性能需求·可靠性需求·安全需求·維護(hù)和運(yùn)行需求·管理需求(管理策略)網(wǎng)絡(luò)系統(tǒng)的設(shè)計(jì)技術(shù)和產(chǎn)品的調(diào)研和評(píng)估·收集信息·采用的技術(shù)和產(chǎn)品的比較研究·采用的技術(shù)和設(shè)備的比較要點(diǎn)網(wǎng)絡(luò)系統(tǒng)的設(shè)計(jì)·確定協(xié)議·確定拓?fù)浣Y(jié)構(gòu)·確定連接(鏈路的通信性能)·確定節(jié)點(diǎn)(節(jié)點(diǎn)的處理能力)·確定網(wǎng)絡(luò)的性能·確定可靠性措施·確定安全性措施·結(jié)構(gòu)化布線系統(tǒng)·網(wǎng)絡(luò)設(shè)備的選擇,制定選擇標(biāo)準(zhǔn)·通信子網(wǎng)的設(shè)計(jì)·資源子網(wǎng)的設(shè)計(jì)新網(wǎng)絡(luò)業(yè)務(wù)運(yùn)營(yíng)計(jì)劃設(shè)計(jì)評(píng)審網(wǎng)絡(luò)系統(tǒng)的構(gòu)建和測(cè)試安裝工作測(cè)試和評(píng)估轉(zhuǎn)換到新網(wǎng)絡(luò)的工作計(jì)劃2.網(wǎng)絡(luò)系統(tǒng)的運(yùn)行、維護(hù)管理、評(píng)價(jià)網(wǎng)絡(luò)系統(tǒng)的運(yùn)行和維護(hù)用戶措施·用戶管理、用戶培訓(xùn)、用戶協(xié)商制定維護(hù)和升級(jí)的策略和計(jì)劃·確定策略·設(shè)備的編制·審查的時(shí)間·升級(jí)的時(shí)間維護(hù)和升級(jí)的實(shí)施·外部合同要點(diǎn)·內(nèi)部執(zhí)行要點(diǎn)備份與數(shù)據(jù)恢復(fù)·數(shù)據(jù)的存儲(chǔ)與處置·備份·數(shù)據(jù)恢復(fù)網(wǎng)絡(luò)系統(tǒng)的配置管理·設(shè)備管理·軟件管理·網(wǎng)絡(luò)配置圖網(wǎng)絡(luò)系統(tǒng)的管理網(wǎng)絡(luò)系統(tǒng)的監(jiān)視·網(wǎng)絡(luò)管理協(xié)議(SNMP、MIB-2、RMON)·利用工具監(jiān)視網(wǎng)絡(luò)性能·利用工具監(jiān)視網(wǎng)絡(luò)故障·利用工具監(jiān)視網(wǎng)絡(luò)安全(入侵檢測(cè)系統(tǒng))·性能監(jiān)視的檢查點(diǎn)·安全監(jiān)視的檢查點(diǎn)故障恢復(fù)分析·故障分析要點(diǎn)(LAN監(jiān)控程序)·排除故障要點(diǎn)·故障報(bào)告撰寫(xiě)要點(diǎn)系統(tǒng)性能分析·系統(tǒng)性能要點(diǎn)危害安全的對(duì)策·危害安全情況分析·入侵檢測(cè)要點(diǎn)·對(duì)付計(jì)算機(jī)病毒的要點(diǎn)網(wǎng)絡(luò)系統(tǒng)的評(píng)價(jià)系統(tǒng)評(píng)價(jià)·系統(tǒng)能力的限制·潛在的問(wèn)題分析·系統(tǒng)評(píng)價(jià)要點(diǎn)改進(jìn)系統(tǒng)的建議·系統(tǒng)生命周期·系統(tǒng)經(jīng)濟(jì)效益·系統(tǒng)的可擴(kuò)充性3.網(wǎng)絡(luò)系統(tǒng)實(shí)現(xiàn)技術(shù)網(wǎng)絡(luò)協(xié)議·商用網(wǎng)絡(luò)協(xié)議(SNA/APPN、IPX/SPX、AppleTalk、TCP/IP)·商務(wù)協(xié)議(XML、CORBA、COM/DCOM、EJB)·Web服務(wù)(WSDL、SOAP、UDDI)可靠性設(shè)計(jì)·硬件高可靠性技術(shù)·軟件高可靠性技術(shù)·系統(tǒng)維護(hù)高可靠性技術(shù)·容錯(cuò)技術(shù)·通信質(zhì)量·網(wǎng)絡(luò)設(shè)施 xDSL調(diào)制解調(diào)器(幀裝配/拆除)、CLAD(信元裝配/拆裝)·接口·功能交換機(jī)和路由器的配置·命令行接口配置·Web方式訪問(wèn)交換機(jī)和路由器·VLAN配置·VOIP配置·路由協(xié)議的配置·廣域聯(lián)網(wǎng)·DTP、STP、遠(yuǎn)程訪問(wèn)服務(wù)器·功能和機(jī)制多層交換機(jī)功能和機(jī)制路由器功能和控制網(wǎng)絡(luò)應(yīng)用與服務(wù)地址·IPv4、IPv6·動(dòng)態(tài)分配和靜態(tài)分配·DHCP服務(wù)器的原理及配置(Windows、Linux)網(wǎng)絡(luò)系統(tǒng)管理·網(wǎng)絡(luò)管理命令·Linux系統(tǒng)·Windows系統(tǒng)·Windows活動(dòng)目錄·Windows終端服務(wù)與遠(yuǎn)程管理·URL·域名解析·DNS服務(wù)器的配置(Windows、Linux)電子郵件服務(wù)器配置(Windows、Linux)·虛擬主機(jī)·WWW服務(wù)器配置(Windows、Linux)·WWW服務(wù)器的安全配置代理服務(wù)器的配置(Windows、Linux)服務(wù)器·FTP服務(wù)器的訪問(wèn)·FTP服務(wù)器的配置(Windows、Linux)網(wǎng)絡(luò)接入與服務(wù)·HFC、ADSL、FTTx+LAN、WLAN、移動(dòng)通信·服務(wù)供應(yīng)商·因特網(wǎng)廣播、電子商務(wù)、電子政務(wù)·主機(jī)服務(wù)提供者、數(shù)據(jù)中心網(wǎng)絡(luò)安全訪問(wèn)控制與防火墻·ACL命令·過(guò)濾規(guī)則·防火墻配置數(shù)字證書(shū) VPN配置 病毒防護(hù)4.網(wǎng)絡(luò)新技術(shù)光纖網(wǎng)·無(wú)源光網(wǎng)PON(APON、EPON)無(wú)線網(wǎng)·移動(dòng)電話系統(tǒng)(WCDMA、CMDA2000、TD-SCDMA)·微波接入(MMDS LMDS)·衛(wèi)星接入·藍(lán)牙接入主干網(wǎng)·IP overSONET/SDH·IP over Optical·IP over 通信服務(wù)·全天候IP連接服務(wù)(租用線路IP)·網(wǎng)絡(luò)管理·基于TMN的網(wǎng)絡(luò)管理·基于CORBA的網(wǎng)絡(luò)管理溫馨提示:因考試政策、內(nèi)容不斷變化與調(diào)整,獵考網(wǎng)提供的以上信息僅供參考,如有異議,請(qǐng)考生以權(quán)威部門(mén)公布的內(nèi)容為準(zhǔn)! 下方免費(fèi)復(fù)習(xí)資料內(nèi)容介紹:2023年數(shù)據(jù)庫(kù)系統(tǒng)工程師上午真題及答案解析 格式:PDF大?。?2022下半年網(wǎng)絡(luò)工程師上午真題 格式:DO大?。嘿Y格考試有疑問(wèn)、不知道如何總結(jié)考點(diǎn)內(nèi)容、不清楚報(bào)考考試當(dāng)?shù)卣?,點(diǎn)擊底部咨詢獵考網(wǎng),免費(fèi)領(lǐng)取復(fù)習(xí)資料
招妹0916
網(wǎng)絡(luò)工程師能夠從事計(jì)算機(jī)信息系統(tǒng)的設(shè)計(jì)、建設(shè)、運(yùn)行和維護(hù)工作。下面是我為你整理的網(wǎng)絡(luò)工程師面試題,希望對(duì)你有所幫助!
1、用戶名與口令被破解
攻擊原理:用戶名與口令,往往是黑客們最感興趣的東西,如果被通過(guò)某種方式看到源代碼,后果是嚴(yán)重的。
防范技巧:涉及用戶名與口令的程序最好封裝在服務(wù)器端,盡量少在ASP文件里出現(xiàn),涉及與數(shù)據(jù)庫(kù)連接的用戶名與口令應(yīng)給予最小的權(quán)限。出現(xiàn)次數(shù)多的用戶名與口令可以寫(xiě)在一個(gè)位置比較隱蔽的包含文件中。如果涉及與數(shù)據(jù)庫(kù)連接,在理想狀態(tài)下只給它以執(zhí)行存儲(chǔ)過(guò)程的權(quán)限,千萬(wàn)不要直接給予該用戶修改、插入、刪除記錄的權(quán)限。
2、驗(yàn)證被繞過(guò)
攻擊原理:現(xiàn)在需要經(jīng)過(guò)驗(yàn)證的ASP程序大多是在頁(yè)面頭部加一個(gè)判斷語(yǔ)句,但這還不夠,有可能被黑客繞過(guò)驗(yàn)證直接進(jìn)入。
防范技巧:需要經(jīng)過(guò)驗(yàn)證的ASP頁(yè)面,可跟蹤上一個(gè)頁(yè)面的文件名,只有從上一頁(yè)面轉(zhuǎn)進(jìn)來(lái)的會(huì)話才能讀取這個(gè)頁(yè)面。
3、inc文件泄露問(wèn)題
攻擊原理:當(dāng)存在ASP的主頁(yè)正在制作且沒(méi)有進(jìn)行最后調(diào)試完成以前,可以被某些搜索引擎機(jī)動(dòng)追加為搜索對(duì)象。如果這時(shí)候有人利用搜索引擎對(duì)這些網(wǎng)頁(yè)進(jìn)行查找,會(huì)得到有關(guān)文件的定位,并能在瀏覽器中查看到數(shù)據(jù)庫(kù)地點(diǎn)和結(jié)構(gòu)的細(xì)節(jié),并以此揭示完整的源代碼。
防范技巧:程序員應(yīng)該在網(wǎng)頁(yè)發(fā)布前對(duì)它進(jìn)行徹底的調(diào)試;安全專家則需要加固ASP文件以便外部的用戶不能看到它們。首先對(duì).inc文件內(nèi)容進(jìn)行加密,其次也可以使用.asp文件代替.inc文件使用戶無(wú)法從瀏覽器直接觀看文件的源代碼。inc文件的文件名不要使用系統(tǒng)默認(rèn)的或者有特殊含義容易被用戶猜測(cè)到的名稱,盡量使用無(wú)規(guī)則的英文字母。
4、自動(dòng)備份被下載
攻擊原理:在有些編輯ASP程序的工具中,當(dāng)創(chuàng)建或者修改一個(gè)ASP文件時(shí),編輯器自動(dòng)創(chuàng)建一個(gè)備份文件,比如:UltraEdit就會(huì)備份一個(gè).bak文件,如你創(chuàng)建或者修改了,編輯器會(huì)自動(dòng)生成一個(gè)叫 文件,如果你沒(méi)有刪除這個(gè)bak文件,攻擊者可以直接下載文件,這樣的源程序就會(huì)被下載。
防范技巧:上傳程序之前要仔細(xì)檢查,刪除不必要的文檔。對(duì)以BAK為后綴的文件要特別小心。
5、特殊字符
攻擊原理:輸入框是黑客利用的一個(gè)目標(biāo),他們可以通過(guò)輸入腳本語(yǔ)言等對(duì)用戶客戶端造成損壞;如果該輸入框涉及數(shù)據(jù)查詢,他們會(huì)利用特殊查詢語(yǔ)句,得到更多的數(shù)據(jù)庫(kù)數(shù)據(jù),甚至表的全部。因此必須對(duì)輸入框進(jìn)行過(guò)濾。但如果為了提高效率僅在客戶端進(jìn)行輸入合法性檢查,仍有可能被繞過(guò)。
防范技巧:在處理類似留言板、BBS等輸入框的ASP程序中,最好屏蔽掉HTML、JavaScript、VBScript語(yǔ)句,如無(wú)特殊要求,可以限定只允許輸入字母與數(shù)字,屏蔽掉特殊字符。同時(shí)對(duì)輸入字符的長(zhǎng)度進(jìn)行限制。而且不但要在客戶端進(jìn)行輸入合法性檢查,同時(shí)要在服務(wù)器端程序中進(jìn)行類似檢查。
6、數(shù)據(jù)庫(kù)下載漏洞
攻擊原理:在用Access做后臺(tái)數(shù)據(jù)庫(kù)時(shí),如果有人通過(guò)各種方法知道或者猜到了服務(wù)器的Access數(shù)據(jù)庫(kù)的路徑和數(shù)據(jù)庫(kù)名稱,那么他也能夠下載這個(gè)Access數(shù)據(jù)庫(kù)文件,這是非常危險(xiǎn)的。
防范技巧:
(1)為你的數(shù)據(jù)庫(kù)文件名稱起個(gè)復(fù)雜的非常規(guī)的名字,并把它放在幾層目錄下。所謂 “非常規(guī)”,打個(gè)比方說(shuō),比如有個(gè)數(shù)據(jù)庫(kù)要保存的是有關(guān)書(shū)籍的信息,可不要給它起個(gè)“”的名字,而要起個(gè)怪怪的名稱,比如,并把它放在如./kdslf/i44/studi/的幾層目錄下,這樣黑客要想通過(guò)猜的方式得到你的Access數(shù)據(jù)庫(kù)文件就難上加難了。
(2)不要把數(shù)據(jù)庫(kù)名寫(xiě)在程序中。有些人喜歡把DSN寫(xiě)在程序中,比如:
DBPath = (“”)
“driver={Microsoft Access Driver (*.mdb)};dbq=” & DBPath
假如萬(wàn)一給人拿到了源程序,你的Access數(shù)據(jù)庫(kù)的名字就一覽無(wú)余了。因此建議你在ODBC里設(shè)置數(shù)據(jù)源,再在程序中這樣寫(xiě):
“shujiyuan”
(3)使用Access來(lái)為數(shù)據(jù)庫(kù)文件編碼及加密。首先在“工具→安全→加密/解密數(shù)據(jù)庫(kù)”中選取數(shù)據(jù)庫(kù)(如:),然后按確定,接著會(huì)出現(xiàn)“數(shù)據(jù)庫(kù)加密后另存為”的窗口,可存為:“”。
要注意的是,以上的動(dòng)作并不是對(duì)數(shù)據(jù)庫(kù)設(shè)置密碼,而只是對(duì)數(shù)據(jù)庫(kù)文件加以編碼,目的是為了防止他人使用別的工具來(lái)查看數(shù)據(jù)庫(kù)文件的內(nèi)容。
接下來(lái)我們?yōu)閿?shù)據(jù)庫(kù)加密,首先打開(kāi)經(jīng)過(guò)編碼了的 ,在打開(kāi)時(shí),選擇“獨(dú)占”方式。然后選取功能表的“工具→安全→設(shè)置數(shù)據(jù)庫(kù)密碼”,接著輸入密碼即可。這樣即使他人得到了 文件,沒(méi)有密碼他也是無(wú)法看到 中的內(nèi)容。
7、防范遠(yuǎn)程注入攻擊
這類攻擊在以前應(yīng)該是比較常見(jiàn)的攻擊方式,比如POST攻擊,攻擊者可以隨便的改變要提交的數(shù)據(jù)值已達(dá)到攻擊目的.又如:COOKIES 的偽造,這一點(diǎn)更值得引起程序編寫(xiě)者或站長(zhǎng)的注意,不要使用COOKIES來(lái)做為用戶驗(yàn)證的方式,否則你和把鑰匙留給賊是同一個(gè)道理.
比如:
If trim(Request. cookies (“uname”))=”fqy” and (“upwd”) =”fqy#” then
……..more………
End if
我想各位站長(zhǎng)或者是喜好寫(xiě)程序的朋友千萬(wàn)別出這類錯(cuò)誤,真的是不可饒恕.偽造COOKIES 都多少年了,你還用這樣的就不能怪別人跑你的密碼.涉及到用戶密碼或者是用戶登陸時(shí),你最好使用session 它才是最安全的.如果要使用COOKIES就在你的COOKIES上多加一個(gè)信息,SessionID,它的隨機(jī)值是64位的,要猜解它,不可能.例:
if not ( or ) then
login=”true”
Session(“username”&sessionID) = Username
Session(“password”& sessionID) = Password
‘(“username”)= Username
‘(“Password”)= Password
下面我們來(lái)談?wù)勅绾畏婪哆h(yuǎn)程注入攻擊,一般的攻擊都是將單表提交文件拖到本地,將Form ACTION=”” 指向你服務(wù)器中處理數(shù)據(jù)的文件即可.如果你全部的數(shù)據(jù)過(guò)濾都在單表頁(yè)上,那么恭喜你,你將已經(jīng)被腳本攻擊了.
怎么才能制止這樣的遠(yuǎn)程攻擊?好辦,請(qǐng)看代碼如下: 程序體(9)
‘個(gè)人感覺(jué)上面的代碼過(guò)濾不是很好,有一些外部提交竟然還能堂堂正正的進(jìn)來(lái),于是再寫(xiě)一個(gè).
‘這個(gè)是過(guò)濾效果很好,建議使用.
if instr((“http_referer”),”http://”&(“host”) )<1 then “處理 URL 時(shí)服務(wù)器上出錯(cuò)。
如果您是在用任何手段攻擊服務(wù)器,那你應(yīng)該慶幸,你的所有操作已經(jīng)被服務(wù)器記錄,我們會(huì)第一時(shí)間通知公安局與國(guó)家安全部門(mén)來(lái)調(diào)查你的IP. ”
end if
程序體(9)
本以為這樣就萬(wàn)事大吉了,在表格頁(yè)上加一些限制,比如maxlength啦,等等..但天公就是那么不作美,你越怕什么他越來(lái)什么.你別忘了,攻擊者可以突破sql注入攻擊時(shí)輸入框長(zhǎng)度的限制.寫(xiě)一個(gè)SOCKET程序改變HTTP_REFERER?我不會(huì)。網(wǎng)上發(fā)表了這樣一篇文章:
—————————–
Windows Registry Editor Version
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\擴(kuò)展(&E)]
@=”C:\Documents and Settings\Administrator\桌面\”
“contexts”=dword:00000004
———–end———————-
———–——————
———-end———————–
用法:先把導(dǎo)入注冊(cè)表(注意文件路徑)
然后把拷到注冊(cè)表中指定的地方.
打開(kāi)網(wǎng)頁(yè),光標(biāo)放在要改變長(zhǎng)度的輸入框上點(diǎn)右鍵,看多了一個(gè)叫擴(kuò)展的選項(xiàng)了吧
單擊搞定! 后記:同樣的也就可以對(duì)付那些限制輸入內(nèi)容的腳本了.
怎么辦?我們的限制被饒過(guò)了,所有的努力都白費(fèi)了?不,舉起你de鍵盤(pán),說(shuō)不。讓我們繼續(xù)回到腳本字符的過(guò)濾吧,他們所進(jìn)行的注入無(wú)非就是進(jìn)行腳本攻擊。我們把所有的精力全都用到ACTION以后的頁(yè)面吧,在頁(yè)中,我們將非法的字符全部過(guò)濾掉,結(jié)果如何?我們只在前面虛晃一槍,叫他們?nèi)ジ淖?cè)表吧,當(dāng)他們改完才會(huì)發(fā)現(xiàn),他們所做的都是那么的徒勞。
8、ASP木馬
已經(jīng)講到這里了,再提醒各位論壇站長(zhǎng)一句,小心你們的文件上傳:為什么論壇程序被攻破后主機(jī)也隨之被攻擊者占據(jù)。原因就在……對(duì)!ASP木馬!一個(gè)絕對(duì)可惡的東西。病毒么?非也.把個(gè)文件隨便放到你論壇的程序中,您老找去吧。不吐血才怪哦。如何才能防止ASP木馬被上傳到服務(wù)器呢?方法很簡(jiǎn)單,如果你的論壇支持文件上傳,請(qǐng)?jiān)O(shè)定好你要上傳的文件格式,我不贊成使用可更改的文件格式,直接從程序上鎖定,只有圖象文件格式,和壓縮文件就完全可以,多給自己留點(diǎn)方便也就多給攻擊者留點(diǎn)方便。怎么判斷格式,我這里收集了一個(gè),也改出了一個(gè),大家可以看一下:
程序體(10)
‘判斷文件類型是否合格
Private Function CheckFileExt (fileEXT)
dim Forumupload
Forumupload=”gif,jpg,bmp,jpeg”
Forumupload=split(Forumupload,”,”)
for i=0 to ubound(Forumupload)
if lcase(fileEXT)=lcase(trim(Forumupload(i))) then
CheckFileExt=true
exit Function
else
CheckFileExt=false
end if
next
End Function
‘驗(yàn)證文件內(nèi)容的合法性
set MyFile = (“”)
set MyText = (sFile, 1) ‘ 讀取文本文件
sTextAll = lcase():
‘判斷用戶文件中的危險(xiǎn)操作
sStr =”8 .getfolder .createfolder .deletefolder .createdirectory
.deletedirectory”
sStr = sStr & “ .saveas ”
sNoString = split(sStr,” ”)
for i = 1 to sNoString(0)
if instr(sTextAll, sNoString(i)) <> 0 then
sFile = & sFileSave: sFile
“
”& sFileSave &”文件中含有與操作目錄等有關(guān)的命令”&_
“
”& mid(sNoString(i),2) &”,為了安全原因,不能上傳。”&_”
”
end if
next
程序體(10)
美多多l(xiāng)ady
1、無(wú)線網(wǎng)絡(luò)的'初步應(yīng)用,開(kāi)始于哪段時(shí)間()?(單選) A:一次大戰(zhàn)期間 B:20世紀(jì)后期 C:二次大戰(zhàn)期間 D:2000年之后 2、中國(guó)無(wú)線局域網(wǎng)安全強(qiáng)制性標(biāo)準(zhǔn)是什么()?(單選) A:WiFi B:WiMAX C:WLAN D:WAPI 3、以下哪些協(xié)議支持頻段()?(多選) A: B: C: D: 4、BSS的中文名稱是什么()?(單選) A:基本服務(wù)集 B:基本服務(wù)區(qū)域 C:擴(kuò)展服務(wù)集 D:服務(wù)集標(biāo)識(shí) 5、通常情況下,5GHz頻點(diǎn)干擾程度()頻段干擾。(單選) A: 高于 B:等于 C:低于 D: 不確定 6、以下哪些協(xié)議是支持5GHz頻段的()?(多選) A: B: C: D: 7、按照WLAN的發(fā)展歷程來(lái)看屬于第一代WLAN。(單選) A:對(duì) B:錯(cuò) 8、WLAN網(wǎng)規(guī)方案設(shè)計(jì)的主要內(nèi)容包括()?(多選) A:覆蓋方式及設(shè)備選型 B:頻率規(guī)劃 C:鏈路預(yù)算 D:容量規(guī)劃 9、如果無(wú)線客戶端想要通過(guò)AP連接到WLAN,那么他是通過(guò)什么來(lái)連接到無(wú)線網(wǎng)絡(luò)()?(單選) A:SSID B:BSA C:ESA D:IBSS 10、瘦AP與胖AP區(qū)別是什么()?(單選) A:胖AP需要AC來(lái)管理 B:瘦AP需要AC來(lái)管理 C:胖AP不可以自行管理 D:瘦AP比胖AP功能多 11、無(wú)線Mesh網(wǎng)絡(luò)是一種與傳統(tǒng)無(wú)線網(wǎng)絡(luò)完全不同的新型無(wú)線網(wǎng)絡(luò)技術(shù),也稱為什么()?(單選) A: 多跳網(wǎng)絡(luò) B: 單跳網(wǎng)絡(luò) C: 雙跳網(wǎng)絡(luò) D: 集中式網(wǎng)絡(luò) 12、QoS包括以下哪些情況()?(多選) A: 帶寬 B: IP沖突 C: 時(shí)延 D: 無(wú)法上線 13、華為WDS只支持點(diǎn)對(duì)點(diǎn)的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)。(單選) A: 正確 B:錯(cuò)誤 14、有三種幀類型,分別是()?(多選) A: 數(shù)據(jù)幀 B: 控制幀 C: 業(yè)務(wù)幀 D: 管理幀 15、是基于正交頻分復(fù)用(Orthogonal Frequency Division Multiplexing,簡(jiǎn)稱OFDM)技術(shù)的協(xié)議。(單選) A:正確 B:錯(cuò)誤 16、無(wú)線局域網(wǎng)CSMA/CA包括以下哪些內(nèi)容()?(多選) A: 載波偵聽(tīng) B: 多址訪問(wèn) C: 沖突檢測(cè) D: 沖突避免 17、以下哪些頻段屬于使用的頻段()?(多選) A: B: C: D: 18、某公司AP無(wú)法normal,可能原因是()?(多選) A: AP未分配到IP地址 B: AC license不夠 C: AC配置不正確 D: AP供電不足 19、下列哪些功能是eSight標(biāo)準(zhǔn)版所具有的()?(多選) A: 拓?fù)涔芾?B: 網(wǎng)元管理 C: 鏈路管理 D: WLAN管理 20、對(duì)于室外長(zhǎng)距離點(diǎn)對(duì)點(diǎn)回傳,應(yīng)選擇()的天線。(單選) A: 高增益,波瓣寬度小 B: 高增益,波瓣寬度大 C: 全向 D: 低增益,波瓣寬度大 【參考答案】 16. ABD 17. ABCD 18. ABC
優(yōu)質(zhì)工程師考試問(wèn)答知識(shí)庫(kù)