跳过正文

20260724

·233 字

第 1 题
#

注入语句:http://xxx.xxx.xxx/abc.asp?p=YY and user>0,不仅可以判断服务器的后台数据库是否为SQL-SERVER,还可以得到( )。

A. 当前连接数据库的用户数量

B. 当前连接数据库的用户名

C. 当前连接数据库的用户口令

D. 当前连接的数据库名

📖 点击查看答案和解析

【正确答案】:B

【答案解析】

注入语句:http://xxx.xxx.xxx/abc.asp?p=YY and user>0,服务器运行“Select * from表名 where 字段=YY and user > 0”显然,该语句不能正常执行会出错,从其错误信息中不仅可以获知该服务器的后台数据库是否为SQL-SERVER,还可以得到当前连接的数据库的用户名。答案选择B选项。

第 2 题
#

下面关于跨站攻击描述不正确的是( )。

A. 跨站脚本攻击指的是恶意攻击者向Web页里面插入恶意的Html代码

B. 跨站脚本攻击简称XSS

C. 跨站脚本攻击者也可称作CSS

D. 跨站脚本攻击是主动攻击

📖 点击查看答案和解析

【正确答案】:D

【答案解析】

跨站攻击是指攻击者利用网站程序对用户的输入过滤不足造成的,输入可以显示在页面上对其他用户造成影响的 HTML 代码,从而盗取用户资料、利用用户身份进行某种动作或者对访问者进行病毒侵害的一种攻击方式。跨站脚本攻击简称为 XSS,也可称作 CSS,指的是恶意攻击者向 Web 页面里插入恶意的 HTML 代码。

第 3 题
#

安全电子交易协议SET是由VISA和MasterCard两大信用卡组织联合开发的电子商务安全协议。以下关于SET的叙述中,正确的是( )。

A. SET是一种基于流密码的协议

B. SET不需要可信的第三方认证中心的参与

C. SET要实现的主要目标包括保障付款安全、确定应用的互通性和达到全球市场的可接受性

D. SET通过向电子商务各参与方发放验证码来确认各方的身份,保证网上支付的安全性

📖 点击查看答案和解析

【正确答案】:C

【答案解析】

SET协议是应用层的协议,是一种基于消息流的协议,一个基于可信的第三方认证中心的方案。SET改变了支付系统中各个参与者之间交互的方式,电子支付始于持卡人。

SET协议上基于信用卡支付模式而设计的,它保证了开放网络上使用信用卡进行在线购物的安全,它具有的保证交易数据的完整性,交易的不可抵赖性等优点。选项C正确,答案选择C选项。

第 4 题
#

下列关于公钥密码体制说法不正确的是( )。

A. 在一个公钥密码体制中,一般存在公钥和私钥两个密钥

B. 公钥密码体制中仅根据密码算法和加密密钥来确定解密密钥在计算上是可行的

C. 公钥密码体制中仅根据密码算法和加密密钥来确定解密密钥在计算上是不可行的

D. 公钥密码体制中的私钥可以用来进行数字签名

📖 点击查看答案和解析

【正确答案】:B

【答案解析】

公钥密码体制中,一般存在公钥和私钥两种密钥;

公钥密码体制中仅根据密码算法和加密密钥去确定解密密钥在计算上是不可行的,因为计算量过于庞大;

公钥密码体制中的公钥可以以明文方式发送;

公钥密码体制中的私钥可以用来进行数字签名。

第 5 题
#

在我国,依据《中华人民共和国标准化法》可以将标准划分为:国家标准、行业标准、地方标准和企业标准4个层次。《信息安全技术 信息系统安全等级保护基本要求》(GB/T 22239-2008)属于( )。

A. 国家标准

B. 行业标准

C. 地方标准

D. 企业标准

📖 点击查看答案和解析

【正确答案】:A

【答案解析】

GB属于国家标准。

我国标准体制目前分为四级:国家标准、行业标准、地方标准和企业标准。国家标准的代号是GB,国家推荐性标准为GB/T,其他级别的推荐性标准类似。行业标准有70个左右,代号都是两个(拼音)字母。地方标准的代号是DBXX,如DB44是广东地方标准,DB35/T是福建推荐性标准等。企业标准代号的标准格式是 Q/XX,XX也可以是三位,一般不超过四位,由企业自己定。故本题选A。

第 6 题
#

被动攻击通常包含( )。

A. 拒绝服务攻击

B. 欺骗攻击

C. 窃听攻击

D. 数据驱动攻击

📖 点击查看答案和解析

【正确答案】:C

【答案解析】

网络攻击可以分为主动攻击和被动攻击。

主动攻击涉及修改数据流或创建错误的数据流,它包括假冒、重放、修改信息和拒绝服务等,主要破坏信息的完整性、有效性、可用性。例如:拒绝服务攻击、假冒、重放、欺骗攻击、数据驱动攻击等都属于主动攻击。

被动攻击是指一切窃密的攻击,通过截取数据包或流量分析,从中窃取重要的敏感信息,主要破坏信息的保密性。例如:网络窃听、流量分析。

点播:数据驱动攻击是通过向某个程序发送数据,以产生非预期结果的攻击,通常为攻击者给出访问目标系统的权限,数据驱动攻击分为缓冲区溢出攻击、格式化字符串攻击、输入验证攻击、同步漏洞攻击、信任漏洞攻击等。

第 7 题
#

数字水印是通过数字信号处理的方法,在数字化的多媒体数据中,嵌入隐蔽的水印标记。其应用领域不包括( )。

A. 版权保护

B. 票据防伪

C. 证据篡改鉴定

D. 图像增强

📖 点击查看答案和解析

【正确答案】:D

【答案解析】

数字水印原理:通过数字信号处理方法,在数字化的媒体文件中嵌入特定的标记。水印分为可感知的和不易感知的两种。数字水印的应用领域包括版权保护、加指纹、标题与注释、篡改提示、使用控制等。不包括图像增强。

第 8 题
#

当防火墙在网络层实现信息过滤与控制时,主要针对TCP/IP协议中的IP数据包头制定规则匹配条件并实施过滤,该规则的匹配条件不包括( )。

A. IP源地址

B. 源端口

C. IP目的地址

D. 协议

📖 点击查看答案和解析

【正确答案】:B

【答案解析】

当防火墙在网络层实现信息过滤与控制时,主要是针对 TCP/IP 协议中的IP数据包头部制定规则的匹配条件并实施过滤,其规则的匹配条件包括以下内容: IP 源地址,IP 数据包的发送主机地址; IP 目的地址,IP 数据包的接收主机地址;协议,IP 数据包中封装的协议类型,包括 TCP、UDP 或 ICMP包等。

第 9 题
#

蜜罐是一种在互联网上运行的计算机系统,是专门为吸引并诱骗那些试图非法闯入他人计算机系统的人而设计的。以下关于蜜罐的描述中,不正确的是( )。

A. 蜜罐系统是一个包含漏洞的诱骗系统

B. 蜜罐技术是一种被动防御技术

C. 蜜罐可以与防火墙协作使用

D. 蜜罐可以查找和发现新型攻击

📖 点击查看答案和解析

【正确答案】:B

【答案解析】

蜜罐技术是一种主动防御技术,运行在互联网上的计算机系统,是一个包含漏洞的诱骗系统。它通过模拟一个或多个易受攻击的主机和服务,来吸引和诱骗那些试图非法闯入他人计算机系统的人对它实施攻击。从而可以对攻击行为捕获和分析,了解攻击方所使用的工具与方法,推测攻击意图和动机,能够让防御方清晰地了解它所面对的安全威胁,并通过技术和管理手段来增强实际系统的安全防护能力。故本题选B。

第 10 题
#

特洛伊木马攻击的威胁类型属于( )。

A. 授权侵犯威胁

B. 渗入威胁

C. 植入威胁

D. 旁路控制威胁

📖 点击查看答案和解析

【正确答案】:C

【答案解析】

将目前网络存在的威胁分为两类则可以分成渗入威胁和植入威胁这两类。主要的渗入威胁有假冒、旁路、授权侵犯,主要的植入威胁有特洛伊木马和陷阱。答案选择C选项。

相关文章