文章目录

  • 前言
  • 面试流程
  • 面试问题
  • 总结
  • 简历

前言

2021.11.03 上午十一点,经历人生中的第一次面试,面试的企业是广西等保安全测评有限公司,投这家企业是因为我兄弟在广西人才网上投了简历,故来问我是否也要一起,想了想也投了。

2021.11.09 下午四点半,收到了来自公司前台小姐姐的电话,我被录用了,而和我一同去面试的兄弟无了,对这个结果我其实挺不理解的,从平时的生活中我感觉他的能力要比我强很多,希望他后面能找到更好的工作。


个人博客:https://www.yulate.com/

面试流程

早上九点出发的,公司的行政部小姐姐通知我们中午十一点半面试,但在十点半等时候小姐姐发信息说就等我们两个了,其他人早就到了,故提前进行了面试,现在内卷都这么严重了吗

十点五十刚刚到企业,和我同行的兄弟先进去面试,我坐在外面等候,大概过了半个小时,他才满脸笑容等走了出来,具体时间我记得不是很清楚,当时挺紧张的。

轮到我的时候,行政部等小姐姐领我进到一个办公室,里面坐着两位面试官,简历是一开始来的时候就由行政部小姐姐拿给了面试官,坐下来第一件事就是先来个自我介绍,时间一分钟,就大概讲了下在学校的经历,我在学校还算优秀,后面我可以贴一下简历。自我介绍完就到了面试官问问题的时间。

面试问题

写这篇文章离面试完已经过去好几个小时,记得不是很清楚了。这下面的顺序并不是提问的顺序。


  1. 你在漏洞盒子提交的src是关于什么的?
    我提交的是郑州一家企业通达oa的一个洞

  2. 通达oa具体一点详细说一下说关于什么的?
    这家企业的通达oa版本是2017版的,经过测试存在getshell和特定条件下任意用户登录(当时面试官直接笑了)

  3. 看你简历上写着参加过护网行动,那么你在其中做了些什么?
    在护网行动期间我们的角色是蓝队,我们主要的工作是对学校的网站进行审计,然后如果发现漏洞的话就提交报告给学校管理员来修复漏洞,然后还有流量溯源。流量溯源部分本来面试官准备要问我这个问题的,但是我兄弟刚才面试也被问过一遍这个问题,所以到我这就没再次问一遍了。
    有意思的是在上次护网行动我们学校的通达oa系统就是他们这家公司打的,导致我后面提到通达oa他们就一直笑。

  4. 简单说一下sql注入有哪些类型?
    盲注、报错注入、宽字节注入。这个当时太慌了,忘了不少

  5. 有用过哪些sql注入的工具吗?
    sqlmap

  6. sql注入除了GET和POST外还有其他什么方法吗?
    这个问题我没答上来,这跟上面哪个sql注入的类型有关,面试官说有存在向服务器提交数据的地方就存在sql注入。

  7. 网站是为什么会出现sql注入漏洞?
    如果在开发的时候偷懒sql语句使用拼接参数就会导致能够利用单引号来闭合sql语句。

  8. 对XSS漏洞有了解过吗?
    有了解过,就是java script闭合语句,与sql注入类似,通过这个漏洞能达到网站挂马、网页跳转、盗取cookie之类的问题。

  9. XSS漏洞有哪些类型?
    储存型、反射型。对这个其实我不是很了解,当时脑子一蒙就想起了这两个,其实还有一个dom型。

  10. XSS漏洞具体说通过哪个函数或者说方法盗取cookie的?
    xss漏洞我是真的没做过多少,当时也没回答上来,这里使用的函数是document.cookie。

  11. 你对PHP学的如何?
    我当时说只能够阅读代码,没法进行开发,只用来写过反序列化漏洞poc,面试官说都能写反序列化的poc了还就只能阅读代码水平,表示不相信,但是我真的php学的不咋滴。

  12. PHP中反序列化需要满足什么条件才能利用?
    这我居然也没回答上来。。。。
    这玩意我研究的其实挺久的,当时就只说了需要有unserialize()函数,还需要魔术函数,但是具体是啥魔术函数说不出来。其实就是__wakeup()函数,这部分我刚好没复习,明明记了笔记的。

  13. 你对python学的如何?
    python比较擅长一点。这是实话,相对于php的话。。。。

  14. 你用python做过什么?
    写过C段地址扫描,自动签到脚本,用django开发过一些网站。

  15. 你用python最多写过多少行代码?
    300多行。其实我真正写的代码远远不止这么点,这是一些小脚本的代码量。

  16. 看你参加过奇安信杯这具体是干什么的?
    一场线下的awd竞赛。

  17. 简单讲一下在比赛中你的任务是什么?
    这里其实说歪了,不小心说成了平时bugku的awd竞赛的模式了。
    前十五分钟进行防护,也就是挂waf,修复自己靶机的漏洞,后面的攻击阶段通过自己靶机的漏洞来攻击别人,因为靶机都一样嘛,然后也能通过模仿waf拦截到的攻击流量来攻击,说到这面试官又笑了,说这都是一个套路,当初他们读书时候也是这样弄的。

  18. 看你在简历上写有参加教师的自动化运维立研课题研究,具体说一下是干什么的?
    就是通过python脚本来自动配置网络设备和服务器。

  19. 说一下自动化运维里python脚本用到的什么模块?
    那个单词记不全,面试官就让我说个开头,我就说了p,也就是paramiko,但是我在弄这个项目的时候根本不是用的这个啊。。。。
    我用的是netmiko,差点没绷得住,还好paramiko也的确能实现ssh。

  20. 看你简历上写会使用Linux和Windows Server配置各种服务,那么你会配置什么服务呢?
    windows Server 会配置一些基础服务,Linux会配置的很多,具体说了啥我忘了。

  21. 校内服务器搭建与运维一等奖,具体比赛内容和评分标准是什么?
    就是windows和linux的五大基础服务,评分标准是会给出特定需求,按照特定的需求搭建来获取分数。

  22. 有了解过中间件的漏洞吗,比如apache这种?
    这又给我问住了,刚好那是一点都没了解过,其实这种我也是有看过的,当时忘了,就只能老老实实说没了解过。

  23. 文件上传漏洞如何实现?
    通过修改文件后缀和数据包中的文件类型来实现上传,这方面面试官居然就提了这么一句没往下问了。

  24. sql注入如果存在waf如何绕过?
    通过双写绕过和注释绕过\****\ 。这里面试完了我就想出了一大堆方法,还是紧张了。

  25. 有了解过sql server和mysql有什么区别吗?
    这也问到我了,当时我就回了个注释方法不同,sql server我是真的没怎么用过。

  26. 有使用过burpsuite吗?
    有通过burpsuite进行过抓过包和爆破。

  27. 在爆破的时候有了解过爆破的模式吗?
    又是一个问住我的问题,这模式我就一直只用过爆破一个参数的模式。


后面的部分就是拉家常的环节,问我职业规划和家里有没有兄弟姐妹啊,那里人啊,现在住在哪啊等等,在后面就是到我反问的环节了,我就提了两个问题,关于薪资的问题这里就不写出来了。

  1. 在入职之后会有培训吗?
    有,在实习期的前两个月会进行培训,比如代码审计、渗透流程、基础的漏洞利用之类的,具体记不清了。

  2. 工作时间是怎么安排的?
    朝九晚五,每周工作五天。

总结

到这面试就结束了,剩下的就是回学校等短信和电话了,这次面试暴露出自己很多的不足,后面还得继续学习。

对这次面试的公司我还是很满意的,不管是工作的氛围还是工作时间再到薪资,都是完美符合我的需求。主要是不用996。

简历

实习渗透工程师面试记录相关推荐

  1. 2021实施工程师面试记录(一) oracle,tomcat,Linux

    实施工程师面试记录(一) oracle,tomcat,Linux oracle 1.叙述一下oracle数据库的安装流程 windows: 下载后解压运行可执行文件,创建和配置数据库 系统类 选择桌面 ...

  2. 暑期实习部分大厂面试记录

    如今距离暑期实习已经很久了,而今也已经要秋招,虽然经过实习,还有很多事情让自己坚定了接着做科研的想法. 这里将之前记录的暑期实习几个公司的面试问题简单记录一下. 阿里一面(40min,简历问题) 自我 ...

  3. 阿里实习安全工程师面试小记

    3月1日投递简历: 笑然表姐帮忙内推,投递简历. 3月2日一面: 准确说法应该是简历面试,主要是对简历上的项目和你的个人经历进行一个考察.基本不记录这方面的问题,提一个印象深刻的问题:旁路如何进行阻断 ...

  4. 眼控科技 实习算法工程师面试

    BOSS上收到眼控科技的邀约,就去面试了.眼看着研究生就要毕业了,自己没有项目经历.没有比赛,也没有实习经历,身边准备就业的同学陆续有人拿到了不错的offer.我也开始找起了工作,对自己的理论知识还不 ...

  5. 2018阿里巴巴客户端研发工程师面试记录

    内推 首先通过师兄内推,然后到官网上填写简历,阿里果然是Java系,师兄专门问了我愿不愿意做Java开发,我当说愿意啦. 官网上填写完成简历之后,系统就立即发过来素质测评和编程测试的通知邮件,没有提示 ...

  6. 某国企 测试工程师 面试记录 2021-11-04

    前情提要: 拿了一家上市软件公司8k的实施岗offer,末流985本科学历,CS专业,绩点蛮低,技术水平真心一般,就打算这个月月底签三方了.但是多方推荐骑驴找马,又投了一些国企的软件测试岗的简历. 正 ...

  7. 【嵌入式软件开发实习】个人面试记录及其总结(一)

    文章目录 问题一:使用宏定义完成两个数据的交换 问题二:制作一个函数接口判断函数参数输入是否符合要求,如果符合要求就返回部分输入,如果不符合就返回no result 问题三:什么是结构体对齐 问题四: ...

  8. 海康威视实习面试记录

    海康威视超新星图像算法工程师实习生面试记录 历时一个多月,终于完成了海康威视的最后一面,接下来就是等结果了.我投的是图像算法工程师(图像处理\视频编解码\3D视觉),4.15收到的技术面试,之前很顺利 ...

  9. 校招实习面试实战,顺丰科技Java工程师面试复盘总结

    备战春招,校招实习面经分享,拿Java开发工程师offer~~ 本系列文章包括Java.算法.计算机网络.数据库.操作系统等等,本篇介绍面试顺丰科技[Java工程师]岗位的题目,复盘解析及心路历程. ...

最新文章

  1. php带来互联网的影响,网络对我们的影响有哪些?
  2. python 商城_python 开源商城安装
  3. How-to: Build VPP FD.IO development environment with Mellanox DPDK PMD.
  4. Spring(十二)Spring之事务
  5. 装双系统?不需要!教你在iMac上流畅使用Windows!
  6. java自动识别文件编码格式
  7. linux实验考试题
  8. abaqus一维固结模拟
  9. 手机ttf楷体文件_楷体繁体ttf 手机楷体字体ttf
  10. 最新个人引导页导航源码 极致酷范儿
  11. 22. CTF综合靶机渗透(十五)
  12. OpenGL 图形学基础知识汇总
  13. AD19 PCB板完整绘制过程(4层)
  14. 经纬度坐标转换高斯-克吕格平面坐标
  15. Web基础(从入门到项目实战)
  16. 程序员疯传「编程语言鄙视链」,究竟谁能逃过一劫?
  17. 北京科技大学计算机考研专业课计算机综合一871分享
  18. 伊利诺伊香槟分校计算机排名,伊利诺伊大学香槟分校计算机专业排名怎么样?_托普仕留学...
  19. 面试时谁都紧张,但我有诀窍!
  20. Excel也可以查询快递信息

热门文章

  1. OpenJ_Bailian - 3468
  2. 翻译 | Placing Search in Context The Concept Revisited
  3. 会议OA项目(我的会议中的会议排座送审功能)
  4. The size of tensor a (4) must match the size of tensor b (3) at non-singleton dimension 0 维度不匹配
  5. van-field 校验手机号码格式
  6. linux lightdm.conf,lightDM(Light Display Manager)简介
  7. python解析xml读取指定属性_python批量修改xml某些内容和属性
  8. 浅谈区块链技术应用场景
  9. 美国出台商用无人机新规,宝宝表示我也要去考无人机飞行员驾照
  10. uniapp小程序开发设置系统状态栏高度、全屏背景图设置