当前位置: 首页 > news >正文

HVV蓝队实战面试题

HVV蓝队实战,防守筹备之“部署蜜罐捕获横向扫描行为”。

蜜罐通过模拟内网脆弱服务(如SMB、SSH、数据库端口),诱捕攻击者突破边界后的横向探测行为。

通过监测高频端口扫描、非常规协议请求及非授权IP段遍历,结合多源日志分析攻击工具指纹(如Nmap时序特征、Masscan的原始包特征);动态诱饵技术(如伪造敏感文件、协议层交互延迟)可干扰攻击者判断,同时联动EDR、防火墙实时阻断恶意IP,快速定位失陷主机,构建“监测-诱捕-响应”的主动防御闭环,提升内网横向威胁的全链路感知能力。

《网安面试指南》https://mp.weixin.qq.com/s/RIVYDmxI9g_TgGrpbdDKtA?token=1860256701&lang=zh_CN

5000篇网安资料库https://mp.weixin.qq.com/s?__biz=MzkwNjY1Mzc0Nw==&mid=2247486065&idx=2&sn=b30ade8200e842743339d428f414475e&chksm=c0e4732df793fa3bf39a6eab17cc0ed0fca5f0e4c979ce64bd112762def9ee7cf0112a7e76af&scene=21#wechat_redirect

结合护网攻防场景,请阐述如何通过蜜罐捕获攻击者在突破边界后发起的横向扫描行为,并回答以下问题:‌

  1. 横向扫描的哪些行为特征可以被蜜罐有效捕捉?如何区分正常运维流量与恶意扫描?‌

  2. 蜜罐在捕获横向扫描行为时,如何通过数据建模或日志分析还原攻击者的技术路径(如工具类型、扫描策略)?‌

  3. 攻击者可能采取哪些手段绕过蜜罐的检测(如流量混淆、慢速扫描)?蜜罐应如何针对性设计防御策略?‌

  4. 如何结合蜜罐捕获的横向扫描数据,联动其他安全设备(如EDR、防火墙)实现主动防御?

考察维度与参考答案

1. 行为特征提取与流量区分‌

关键点‌: 横向扫描通常表现为高频端口探测、非常规协议请求、内网IP段遍历等。

技术细节‌:

高频低交互协议请求‌: 攻击者使用Nmap、Masscan等工具时,可能对大量IP的22/445/3389端口发起SYN/TCP半连接扫描,蜜罐可通过统计单位时间内同一源的端口请求频率识别异常。

非常规协议指纹‌: 例如攻击者扫描SMB、Redis等协议时,若请求包中缺失合法认证字段(如SMB的NTLM协商头),可判定为恶意行为。

内网IP遍历模式‌: 真实运维通常针对已知IP,而攻击者可能对192.168.0.0/24等私有地址段进行顺序或随机扫描。

区分正常流量‌: 结合‌白名单机制‌(如运维跳板机IP、特定服务账号)、‌行为基线‌(如工作时间外的扫描告警)、‌协议完整性‌(如SSH扫描后是否有合法登录)。

2. 攻击者技术路径还原‌

数据建模方法‌:

工具指纹识别‌: 通过数据包中的TTL值、TCP窗口大小、扫描时序(如Nmap的-T4模式)判断工具类型。例如:Nmap默认TTL为56,Masscan使用原始套接字发包。

扫描策略分析‌:

顺序扫描‌: 攻击者按IP或端口顺序遍历(如10.0.0.1→10.0.0.2),蜜罐可记录目标IP分布规律。

拓扑关联‌: 若扫描流量来自已失陷主机,且目标包含AD域控、数据库服务器等关键资产,可推断攻击者意图。

日志分析示例‌:

3. 绕过蜜罐的对抗手段与防御设计‌

攻击者绕过技术‌:

慢速扫描‌: 将扫描间隔拉长至小时级,绕过基于频率的检测。

流量伪装‌: 使用合法协议(如HTTP)封装扫描流量(如将Nmap指令隐藏在HTTP Header中)。

蜜罐识别‌: 通过响应延迟、服务Banner的版本号(如SSH蜜罐的OpenSSH版本过旧)判断是否为陷阱。

防御策略‌:

动态响应延迟‌: 对扫描行为返回真实服务的响应时间(如数据库查询延迟),增加攻击者研判成本。

协议层混淆‌: 在蜜罐中植入与生产环境一致的Banner信息(如Apache版本号、Windows主机名)。

诱饵文件投放‌: 在蜜罐文件系统中放置伪装的“敏感文件”(如fake_passwords.xlsx),诱捕攻击者下载并触发告警。

4. 主动防御体系联动‌

情报共享‌: 将蜜罐捕获的恶意IP、工具指纹同步至防火墙,实时阻断扫描源。

EDR深度响应‌: 若蜜罐检测到RDP爆破成功,立即通知EDR终止对应主机的lsass.exe进程并隔离主机。

自动化剧本‌: 基于SOAR平台,实现「扫描告警→防火墙封禁→威胁情报上传」的全流程自动化。

评价标准‌:

初级: 能列举常见的扫描特征和蜜罐基础功能。

中级: 可分析攻击者绕过手段,并提出动态防御策略。

高级: 具备跨设备联动的主动防御设计能力,且方案可工程化。

相关文章:

HVV蓝队实战面试题

HVV蓝队实战,防守筹备之“部署蜜罐捕获横向扫描行为”。 蜜罐通过模拟内网脆弱服务(如SMB、SSH、数据库端口),诱捕攻击者突破边界后的横向探测行为。 通过监测高频端口扫描、非常规协议请求及非授权IP段遍历,结合多源…...

正则表达式(二)-高级应用_谨慎使用

没事建议别瞎用正则表达式,能让后端处理好的数据,尽量后端处理好,减少前端对数据的处理,保证数据原始的完整性,减少前端耗能。(其实就是懒╮(╯▽╰)╭) 1. 分组捕获 分组捕获用于提取匹配的子字符串,使用 () 定义分组。 示例:提取日期中的年、月、日 (\d{4})-(\d{2…...

在K8S集群中部署EFK日志收集

目录 引言环境准备安装自定义资源部署ElasticsearchMaster 节点与 Data 节点的区别生产优化建议安装好以后测试ES是否正常部署Fluentd测试filebeat是否正常推送日志部署Kibana获取账号密码,账号是:elastic集群测试 引言 系统版本为 Centos7.9内核版本为…...

解决常见数据库问题:保障数据安全与稳定的全方位指南

本文结合行业最佳实践与前沿技术,系统性总结数据库运维中的核心问题与解决方案,助力开发者构建高可靠、高性能的数据服务) 一、性能优化:从SQL到架构的全面调优 性能问题是数据库运维中最常见的挑战,直接影响用户体验…...

武汉科技大学人工智能与演化计算实验室许志伟课题组参加2025中国膜计算论坛

武汉科技大学人工智能与演化计算实验室许志伟课题组参加2025中国膜计算论坛 2025年5月9日至11日,第五届中国膜计算论坛(CWMC 2025)在成都信息工程大学隆重召开。会议由 国际膜计算学会(IMCS) 主办,汇聚了来…...

Femap许可硬件绑定

在电磁仿真领域,Femap软件因其卓越的性能和广泛的应用场景而备受用户青睐。为了确保软件的安全与稳定运行,Femap提供了许可硬件绑定的功能。本文将详细介绍Femap许可硬件绑定的概念和优势,帮助您了解并充分利用这一功能,确保软件在…...

构建优雅对象的艺术:Java 建造者模式的架构解析与工程实践

一、建造者模式的本质与核心价值 在面向对象的软件设计中,创建复杂对象一直是一个需要精心处理的问题。当一个对象的构建需要多个步骤,并且这些步骤具有不同的组合方式时,传统的构造函数方式会显得力不从心。建造者模式(Builder …...

vim启动的时候,执行gg

在 Vim 编辑器中,gg 命令是一个非常有用的命令,它可以将光标快速移动到当前窗口的顶部(即第一行)。如果你想在 Vim 启动时自动执行 gg 命令,有几种方法可以实现这一点: 方法 1:使用 Vim 的启动…...

【SSL部署与优化​】​​HTTP/2与HTTPS的协同效应

HTTP/2与HTTPS的协同效应:为何HTTP/2强制要求TLS 1.2? HTTP/2是HTTP协议的现代升级版,旨在通过多路复用、头部压缩等技术提升性能。然而,HTTP/2的设计与部署与HTTPS(TLS加密)紧密相关,甚至强制…...

JavaScript篇:揭秘函数式与命令式编程的思维碰撞

大家好,我是江城开朗的豌豆,一名拥有6年以上前端开发经验的工程师。我精通HTML、CSS、JavaScript等基础前端技术,并深入掌握Vue、React、Uniapp、Flutter等主流框架,能够高效解决各类前端开发问题。在我的技术栈中,除了…...

ubuntu24.04上安装NVIDIA driver+CUDA+cuDNN+Anaconda+Pytorch

一、NVIDIA driver 使用Ubuntu系统的:软件和更新——>附加驱动,安装NVIDIA驱动。 二、CUDA 安装命令:sudo apt install nvidia-cuda-toolkit 三、cuDNN cuDNN 9.10.0 Downloads | NVIDIA Developer 四、Anaconda Download Anaconda Di…...

vue3基础学习(上) [简单标签] (vscode)

目录 1. Vue简介 2. 创建Vue应用 2.1 下载JS文件 2.2 引用JS文件 2.3 调用Vue方法​编辑 2.4 运行一下试试: 2.5 代码如下 3.模块化开发模式 3.1 Live Server插件 3.2 运行 4. 常用的标签 4.1 reactive 4.1.1 运行结果 4.1.2 代码: 4.2 ref 4.2.1 运行结果 4.2.2…...

.Net HttpClient 使用代理功能

HttpClient 使用代理功能 实际开发中,HttpClient 通过代理访问目标服务器是常见的需求。 本文将全面介绍如何在 .NET 中配置 HttpClient 使用代理(Proxy)功能,包括基础使用方式、代码示例、以及与依赖注入结合的最佳实践。 注意…...

深入理解Java适配器模式:从接口兼容到设计哲学

引言:接口不兼容的困局 在软件开发中,我们经常遇到这样的场景: 旧系统有一个「RS232串口设备」(仅支持sendByRS232(String data)方法),新系统需要通过「USB接口」(要求sendByUSB(String data)…...

非异步信号安全函数

这个程序演示了如何使用sigaction来捕获和处理信号(特别是SIGINT,即CtrlC)。以下是关键点和潜在问题的分析: 程序功能 信号捕获:注册自定义处理函数handler来捕获信号2(SIGINT,通常由CtrlC触发…...

PHP黑白胶卷底片图转彩图功能 V2025.05.15

关于底片转彩图 传统照片底片是摄影过程中生成的反色图像,为了欣赏照片,需要通过冲印过程将底片转化为正像。而随着数字技术的发展,我们现在可以使用数字工具不仅将底片转为正像,还可以添加色彩,重现照片原本的色彩效…...

【C++ / STL】封装红黑树实现map和set

文章目录 一. 源码及框架分析1.决定搜索类型的传参思考:为什么要传第一个参数 2.KeyOfValue的作用 二. 模拟实现map和set1. 实现出复用红黑树框架,并支持insert2. 支持iterator的实现iterator实现思路分析【iterator操作实现详解】 3.支持map的[ ]操作4.map和set代码…...

记录: Windows下远程Liunx 系统xrdp 用到的一些小问题(免费踩坑 记录)

采用liunx Ubuntu22.04版本以下,需要安装 xrdp 或者VNC 具体过程就是下载 在linux命令行里 首先更新软件包:sudo apt update 安装xrdp服务:sudo apt install xrdp 启动XRDP:sudo systemctl start xrdp(如果在启动的…...

WordPress 文章和页面:它们的区别是什么?

很多刚接触WordPress的用户,在创建网站内容时往往会遇到这样一个问题:“我应该用‘文章’还是‘页面’?”虽然两者都能发布内容,但它们之间到底有什么区别呢?这篇文章将从易于理解的角度,帮助大家厘清WordP…...

【工具变量】各省市场化指数-杨兴权版共三个方法(1997-2023年)

市场化指数是衡量中国各地区市场化改革进程的重要指标。本次数据基于杨兴全、马连福和夏立军三位学者的研究成果,系统整理并更新了我国1997-2023年间31个省、自治区、直辖市的市场化指数,便于研究者进行横向和纵向比较分析。 一、数据介绍 数据名称&…...

Android App View——团结引擎车机版实现安卓应用原生嵌入 3D 开发场景

团结引擎 1.5.0 版本已于 4 月 14 日正式发布,从 1.5.0 版本开始,团结引擎车机版带来了一个激动人心的新能力 —— Android App View。现在,开发者可以将任意第三方安卓应用以 2D 组件或 3D 组件的形式,原生嵌入到 Tuanjie 开发的…...

完整的 CentOS 6.10 虚拟机安装启动脚本

好的!下面是一个 完整的 CentOS 6.10 虚拟机安装启动脚本,专为你在 macOS(M 系芯片) QEMU(x86_64 软件模拟) 环境设计,确保你能顺利启动并安装一个接近 Red Hat 6.4 的开发环境。 ⸻ ✅ 前提准…...

如何远程执行脚本不留痕迹

通常我们在做远程维护的时候,会有这么一个需求,就是我想在远程主机执行一个脚本,但是这个脚本我又不想保留在远程主机上,那么有人就说了,那就复制过去再登录远程执行不就行了吗?嗯嗯,但是这还不…...

观测云:从云时代走向AI时代

过去十年,云计算让企业的数据处理能力实现了指数级增长,而观测云作为全栈监控观测平台,见证并参与了这一进程。通过强大的数据采集、处理与展示能力,观测云帮助数百家企业实现了对 IT 基础设施、应用服务、业务链路的全面掌控。 …...

解密企业级大模型智能体Agentic AI 关键技术:MCP、A2A、Reasoning LLMs- consistency is the key

解密企业级大模型智能体Agentic AI 关键技术:MCP、A2A、Reasoning LLMs- consistency is the key DeepSeek v3的时候,它模型已经足够强大到能带来consistency稳定性。所以当这个DeepSeek R1 Zero或者DeepSeek R1使用GRPO进行训练的时候,它能够…...

鸿蒙OSUniApp 实现图片上传与压缩功能#三方框架 #Uniapp

UniApp 实现图片上传与压缩功能 前言 在移动应用开发中,图片上传是一个非常常见的需求。无论是用户头像、朋友圈图片还是商品图片,都需要上传到服务器。但移动设备拍摄的图片往往尺寸较大,直接上传会导致流量消耗过大、上传时间过长&#x…...

SymPy | 如何提取指定项的系数

SymPy 是 Python 中一个强大的符号计算库,广泛应用于数学、物理和工程领域的符号运算。在代数表达式的处理中,提取特定项的系数是一项常见且重要的操作。本文将详细介绍 SymPy 中提取指定项系数的多种方法,并通过丰富的示例帮助读者掌握这些技…...

MUSE Pi Pro 更换kernel内核及module模块

视频讲解: MUSE Pi Pro 更换kernel内核及module模块 脚本仓库: https://github.com/LitchiCheng/MUSE-Pi-Pro-Learning 结合上期编译内核,编译成功后的输出如下: 输入 uname -a 可以看到如下信息,未修改的内核时间在 …...

java每日精进 5.14【参数校验】

参数校验 1.1概述 本文使用 Hibernate Validator 框架对 RESTful API 接口的参数进行校验,确保数据入库的正确性。 例如,在用户注册时,校验手机号格式、密码强度等。如果校验失败,抛出 ConstraintViolationException 或相关异…...

CPS联盟+小程序聚合平台分销返利系统开发|小红书番茄网盘CPA拉新推广全解析

导语: 在私域流量与社交电商爆发的时代,CPS联盟分销返利系统与小红书CPA拉新推广成为企业增长的核心引擎。本文深度解析如何通过小程序聚合平台开发、多层级返利机制搭建及精准CPA推广策略,快速占领市场,实现用户裂变与收益倍增。…...

基于EFISH-SCB-RK3576/SAIL-RK3576的光伏逆变器控制器技术方案

&#xff08;国产化替代J1900的能源物联网解决方案&#xff09; 一、硬件架构设计‌ ‌电力转换与控制模块‌ ‌高精度功率控制‌&#xff1a; Cortex-M0硬实时核驱动多相PWM&#xff08;频率>200kHz&#xff09;&#xff0c;动态调节DC-AC转换误差<0.5%FPGA实现MPPT算法…...

HarmonyOS NEXT 适配高德地图FlutterSDK实现地图展示,添加覆盖物和移动Camera

HarmonyOS NEXT 适配高德地图 Flutter SDK 实现地图展示&#xff0c;添加覆盖物和移动 Camera 在现代移动应用开发中&#xff0c;地图功能是许多应用的核心组成部分之一。HarmonyOS NEXT 提供了强大的跨平台开发能力&#xff0c;而高德地图 Flutter SDK 则为开发者提供了丰富的…...

计算机网络:手机和基站之间是通过什么传递信息的?怎么保证的防衰减,抗干扰和私密安全的?

手机与基站之间的通信依赖无线电磁波信号,其传输介质、频率选择、抗衰减/抗干扰技术及隐私保护机制共同构成了现代移动通信的核心。以下从技术原理到实际应用逐一解析: 一、信号本质与传输介质 1. 信号类型 电磁波:手机与基站通过射频(RF)电磁波传递信息,采用数字调制技…...

C#调用C++dll 过程记录

C#调用Cdll 过程记录 问题&#xff1a;1、设置修改记录2 修改对应问题3 继续出问题4 许久之后的转机5 最后的成功 如题&#xff0c;过程记录 问题&#xff1a; 提示&#xff1a;main 已经在 dllmain.obj 中定义&#xff0c;针对该问题作进一步的处理 1、设置修改记录 &…...

Vue百日学习计划Day4-8——Gemini版

番茄时钟&#xff1a; 每个番茄钟为25分钟学习&#xff0c;之后休息5分钟。每完成4个番茄钟&#xff0c;进行一次15-30分钟的长休息。灵活性&#xff1a; 这仍然是一个建议性计划。某些主题&#xff08;尤其是 Flexbox 和 Grid&#xff09;可能需要比预期更多的时间来练习和理解…...

DHCP协议

DHCP协议 1、掌握DHCP的工作原理 2、会在Windows server上去部署DHCP服务 3、抓流量 正常收到攻击后 一、DHCP 1、DHCP基本概念 dhcp(动态主机配置协议)&#xff1a;主要就是给客户机提供TCP/IP参数(IP地址、子网掩码、网关、DNS等&#xff09; 2、好处 减少管理员工作…...

级联与端到端对话系统架构解析:以Moshi为例

一、对话系统架构对比 1.1 级联对话系统&#xff08;Cascaded Dialogue Systems&#xff09; 传统级联系统采用多阶段处理流程&#xff1a; 语音识别&#xff08;ASR&#xff09;&#xff1a;将24kHz音频信号通过卷积神经网络&#xff08;CNN&#xff09;和Transformer转换为…...

3、ubantu系统docker常用命令

1、自助查看docker命令 1.1、查看所有命令 docker 客户端非常简单&#xff0c;可以直接输入 docker 命令来查看到 Docker 客户端的所有命令选项。 angqiangwangqiang:~$ dockerUsage: docker [OPTIONS] COMMANDA self-sufficient runtime for containersCommon Commands:ru…...

【leetcode】349. 两个数组的交集

文章目录 代码1.set&#xff08;&#xff09;2. 哈希表3. 数组 给定两个数组 nums1 和 nums2 &#xff0c;返回 它们的 交集 。输出结果中的每个元素一定是 唯一 的。我们可以 不考虑输出结果的顺序 。 示例 1&#xff1a; 输入&#xff1a;nums1 [1,2,2,1], nums2 [2,2] 输…...

BGP联邦和发射试验

一、要求 二、需求分析 1. **拓扑与地址规划** - **AS1**&#xff1a;环回16.1.1.0/24需宣告&#xff0c;192.168.1.0/24不宣告。 - **AS3**&#xff1a;环回11.1.1.0/24需宣告&#xff0c;192.168.2.0/24不宣告。 - **AS2**&#xff1a;使用172.16.0.0/16划分子…...

LeetCode Hot100 (1/100)

目录 一、有关数组和动态数组的排序&#xff08;sort函数&#xff09; 1.普通数组的排序 基本用法 降序排序 2.vector的排序 基本用法 降序排序 二、数组长度和一些vector的基本语法 1. 静态数组长度计算​ 2. 安全获取数组长度&#xff08;C17 起&#xff09;​ 3.vecto…...

LeetCode热题100--234.回文链表--简单

1. 题目 给你一个单链表的头节点 head &#xff0c;请你判断该链表是否为回文链表。如果是&#xff0c;返回 true &#xff1b;否则&#xff0c;返回 false 。 示例 1&#xff1a; 输入&#xff1a;head [1,2,2,1] 输出&#xff1a;true 示例 2&#xff1a; 输入&#xf…...

Java—接口和抽象类

一、接口 Java 接口&#xff08;Interface&#xff09; 是面向对象编程中用于定义行为规范的核心机制。接口通过抽象方法约定“能做什么”&#xff0c;而不关心“如何做”&#xff0c;从而实现多态和代码解耦。 1.1 接口的特点 接口用interface定义接口中全为抽象方法默认用p…...

CycleISP: Real Image Restoration via Improved Data Synthesis通过改进数据合成实现真实图像恢复

摘要 大规模数据集的可用性极大释放了深度卷积神经网络&#xff08;CNN&#xff09;的潜力。然而&#xff0c;针对单图像去噪问题&#xff0c;获取真实数据集成本高昂且流程繁琐。因此&#xff0c;图像去噪算法主要基于合成数据开发与评估&#xff0c;这些数据通常通过广泛假设…...

算法题(146):最大子段和

、 审题&#xff1a; 本题需要我们找到给定数组中子段之和和最大的sum值 思路&#xff1a; 方法一&#xff1a;暴力解法 我们可以使用双层for循环&#xff0c;第一层循环负责遍历每一个数组元素&#xff0c;然后分别以他们为子段起点&#xff0c;第二层循环从第一层循环的索引开…...

centos6.10在Macbook m芯片上使用

非常好&#xff01;用 CentOS 6.10 替代 6.4 是一个明智的选择 ✅&#xff0c;原因如下&#xff1a; ⸻ ✅ 为什么选 CentOS 6.10 更好 对比项 CentOS 6.4 CentOS 6.10 发布年份 2013 年 2018 年&#xff08;CentOS 6 系列最终版&#xff09; 内核版本 2.6.32-358 2.6.32-75…...

OA 系统办公自动化包含哪些内容,关键功能模块与操作要点说明

在企业数字化转型浪潮中&#xff0c;OA 系统常被片面认知为请假审批、文件收发的工具&#xff0c;未能发挥其核心价值。部分企业引入 OA 后&#xff0c;出现员工抵触、流程卡顿、系统闲置等问题&#xff0c;根源在于对其功能定位模糊、应用模式僵化&#xff0c;导致无法实现预期…...

AI智能体的现状和应用前景

AI智能体的现状 AI智能体(AI Agents)是指能够感知环境、做出决策并执行任务的智能系统。它们通常结合了机器学习、自然语言处理、计算机视觉等技术,能够在复杂环境中自主运行。目前,AI智能体已经在多个领域取得了显著进展。 在工业领域,AI智能体被用于自动化生产线、质量…...

操作系统实验 实验3 存储器分配与回收

1.实验目的 了解动态分区分配方式中使用的数据结构和分配算法&#xff0c;并进一步加深动态分区存储管理方式及其实现过程的理解。 2.实验要求 用C语言实现首次适应算法的动态分区分配过程alloc()和回收过程free()。 一、实验内容&#xff1a; 1&#xff0e;实验内容 用C语言实…...

408考研逐题详解:2009年第13题

2009年第13题 浮点数加、减运算过程一般包括对阶、尾数运算、规格化、舍入和判溢出等步骤。设浮点数的阶码和尾数均采用补码表示&#xff0c;且位数分别为 5 位和 7 位&#xff08;均含 2 位符号位)。若有两个数 X 2 7 29 / 32 X2^7\times29/32 X2729/32&#xff0c; Y 2 …...