2023 金砖国家职业技能大赛网络安全省赛二三阶段样题(金砖国家未来技能挑战赛)

news2024/11/30 13:26:34

2023 金砖国家职业技能大赛网络安全省赛二三阶段样题(金砖国家未来技能挑战赛)

在这里插入图片描述

第二阶段: 安全运营

**背景:**作为信息安全技术人员必须能够掌握操作系统加固与安全管控、防火

墙一般配置、常见服务配置等相关技能,利用这些技能我们能够进一步保障重要

业务平稳运行。

安全运营阶段题目主要包含应用系统安全加固与配置、操作系统安全加固与

配置等内容,详细内容见下表:

序号

内容模块

说明

第二阶段

(实操)

应用系统安全运营管理

中间件安全运营、数据库安全运营、应用软件安全运营、

安全设备运营;

操作系统安全运营管理

系统安全策略、系统日志、系统帐户安全、系统事件监控、系统应用运营

项目 1.

操作系统安全配置与加固

任务一 Linux 加固

你作为 A 公司的安全运营人员,当前有一部 Linux 系统电脑需要加固,请按

照下面要求完成相关操作,保障系统安全运行。

\1. Linux 操作系统中修改本地登录显示信息的文件路径为;

\2. Linux 操作系统中锁定 user 用户的命令为;

\3. Linux 操作系统新建用户的密码最长使用天数需要修改的配置是;

\4. Linux 操作系统 SSH 服务禁止空密码登陆需要修改的配置是;

\5. Linux 操作系统 SSH 服务允许密码错误次数需要修改的配置是;

\6. 查看此 Linux 操作系统中/file/目录下哪个文件既有不可更改属性,又有

SUID 权限,将文件名作为 Flag 进行提交。2023 金砖国家职业技能大赛(金砖国家未来技能挑战赛)

BRICS-FS-28-SA_网络安全_样题TP

23 / 27

项目 2.

应用服务安全

任务二 My****SQL 数据库配置

你作为 A 公司的安全运营人员,当前有一部 MySQL 的数据库服务器的需要配

置,请按照下面要求完成相关操作,保障系统安全运行。

\1. 通过分析数据库服务器的配置,获得 MySQL 当前配置的错误日志路径,将

获得的完整错误日志路径作为 flag 值提交,提交格式:flag{******};

\2. 将当前 MySQL 服务器设置为只允许本机访问,将需要修改的配置参数和配

置内容作为 flag 值提交,配置参数和配置内容用=分隔,提交格式:

flag{=};

\3. 当前 MySQL 服务器的密码被遗忘了,现需要通过其他的方式登录到 MySQL

中,获取 flag数据库中的 flag值作为flag 值提交,提交格式:

flag{******};

\4. 黑客经常通过 SQL 注入的方式获取系统核心文件,mysql 对本地文件的存取

主要通过 LoadDATA LOCAL INFILE 等 SQL 语句实现,对当前的 MySQL 服务

进行安全配置,禁止黑客通过数据库获取到系统文件,将需要修改的配置

参数和配置内容作为 flag 值提交,配置参数和配置内容用=分隔,提交格

式:flag{=};

\5. 为了防止弱口令爆破,数据库的密码长应该设有复杂度要求,查看当前

MySQL 配置,将当前 MySQL 密码最少长度要求的值作为 flag 进行提交,提

交格式:flag{******}

\6. MySQL 安全策略中需要启用登录失败处理功能,查看当前 MySQL 配置,获取

登录失败次数限制与登录发生延迟时,延迟的最小时间(单位为毫秒),将

两个值通过/进行分隔,然后作为 flag 进行提交,提交格式:flag{/}

第三阶段: 应急响应

**背景:**作为信息安全技术人员必须能够掌握内容镜像分析、重要数据恢复、

恶意文件分析等相关技能,利用这些技能我们能够第一时间分析相关恶意文件、

分析蛛丝马迹帮助我们更好的完成应急响应工作。

应急响应阶段题目主要包含安全事件应急响应及数字取证与调查等内容,详

细内容见下表:2023 金砖国家职业技能大赛(金砖国家未来技能挑战赛)

BRICS-FS-28-SA_网络安全_样题TP

24 / 27

序号

内容模块

说明

第三阶段

(实操)

安全事件应

急响应

系统日志分析、进程分析、内存文件分析、木马病毒分

析、程序逆向分析、恶意脚本分析、追踪溯源;

数字取证与

调查

网络流量分析、协议流量分析、文件分析取证、编码转

换、加解密、数据恢复、数据隐写

项目 1.

安全事件应急响应

任务一 数据泄露应急响应事件

某台服务器由于存在 SQL 注入漏洞,被不法分析获取到了网站的某个管理员

的账号和密码,现需要您通过登入到服务器中进行研判分析。(SSH 账号:user,

口令:toor)

\1. 找到服务器中记录到此次攻击事件的日志文件,将此日志文件的文件名

(包括后缀)作为 flag 进行提交;

\2. 上一步中找到的日志分析中发现有多个 IP 地址对此服务器进行了访问或

者攻击,找到访问或攻击次数最多的 IP 地址,将该 IP 地址字符串通过

SHA256 运算后返回哈希值的十六进制结果作为 Flag 值(形式:十六进

制字符串)提交;

\3. 找到访问或攻击次数最多的 IP 地址,将此 IP 地址访问和攻击的总次数作

为 Flag 进行提交;

\4. 哪一个 IP 地址对此服务器发起了 SQL 注入攻击,并最终获取到了 Web

应用中 admin 用户的密码,将该 IP 地址字符串通过 SHA256 运算后返回

哈希值的十六进制结果作为 Flag 值(形式:十六进制字符串)提交;

\5. 通过日志分析找到被泄露的 Web 应用中 admin 用户的密码,并使用浏览

器访问此 Web 应用,使用被泄露的用户名和密码进行登录,获得 Flag

值进行提交。

任务二 漏洞利用应急响应事件

某服务器由于存在漏洞导致黑客可以访问到不该访问的机密文件,现需要你

登入到服务器中,通过分析找到此漏洞,并对存在的漏洞进行修复(SSH 账号:

user,口令:toor)2023 金砖国家职业技能大赛(金砖国家未来技能挑战赛)

BRICS-FS-28-SA_网络安全_样题TP

25 / 27

\1. 找到存在漏洞的应用服务,将此应用服务的名称作为 Flag 进行提交;

\2. 黑客利用此漏洞获取了某个机密文件,此机密文件中存在机密信息,将

此机密信息解密后作为 Flag 进行提交;

\3. 找到存在漏洞的配置文件,将此配置文件在服务器中的绝对路径通过

SHA256 运算后返回哈希值的十六进制结果作为 Flag 值(形式:十六进

制字符串)提交

\4. 对此漏洞进行修复,靶机中存在自动检测脚本,脚本每 5 分钟运行一次,

修复完成后,选手可以到/tmp/secret 文件中查看修复结果。如:Result:

Fail(表示失败),Result:Success(表示成功,并会给出 flag 字符串)

项目 2.

电子取证分析

任务三 磁盘分析取证

\1. 分析磁盘文件,并对磁盘进行挂载,挂载成功后,在磁盘的 file/目录下

获取 Flag 进行提交;

\2. 修复磁盘中 img/目录下被损坏的图片文件,并获取 Flag 进行提交;

\3. 磁盘的 file/目录下存在被隐藏的文件,找到此隐藏文件并进行恢复,在

恢复后的文件中找到 Flag 进行提交;

\4. 磁盘中的一些文件已经被删除,将其恢复,并将文件中的机密字符串解

密后作为 Flag 进行提交。

第四阶段: CTF 夺旗

**背景:**作为信息安全技术人员,除了要掌握安全运营、应急响应这些方面安

全内容还应该经常参与 CTF 夺旗实战,通过夺旗赛能够进一步提升实战技术能力,

磨练选手的耐心,增强选手的学习能力。

CTF 夺旗阶段题目主要包含:Misc 综合、Crypto 加解密、Reverse 逆向、Web

安全、PWN 溢出。2023 金砖国家职业技能大赛(金砖国家未来技能挑战赛)

BRICS-FS-28-SA_网络安全_样题TP

26 / 27

项目 1.

Misc 综合

任务一 文件隐写

\1. 对压缩包 filezip1.zip 进行破解,获得 Flag 进行提交;

\2. 对压缩包 filezip2.zip 进行破解,获得 Flag 进行提交;

\3. 对压缩包中包含的文件进行修复,获得 Flag 进行提交。

项目 2.

Crypto 加解密

任务二 Crypto1

\1. 对题目中给出的密文进行解码与解密,获得 Flag 进行提交

任务三 Crypto2

\1. 分析题目附件,使用广播攻击,并编写脚本进行爆破公钥,获得明文 Flag

进行提交

项目 3.

Reverse 逆向

任务四 Reverse1

对文件中涉及到的算法进行分析,通过逆推加密过程并解密获得 Flag 进行提交;

项目 4.

Web 安全

任务五 Web1

\1. 分析题目给出的源代码,并利用源代码中存在的漏洞读取 Flag 进行提交;2023 金砖国家职业技能大赛(金砖国家未来技能挑战赛)

BRICS-FS-28-SA_网络安全_样题TP

27 / 27

任务六 Web2

\1. 获取题目源代码,在源代码中找到 Flag 进行提交;

\2. 利用题目环境中存在的漏洞,成功登陆到 Web 应用,在登录成功的提示

框中获得 Flag 进行提交;

\3. 利用题目环境中存在的任意文件漏洞,读取靶机网站根目录下的机密文

件内容,将文件内容作为 Flag 进行提交;

\4. 利用题目环境中存在的反序列化漏洞,获得靶机服务器权限,并读取靶

机服务器根目录下的机密文件内容,将文件内容作为 Flag 进行提交;

项目 5.

PWN 溢出

任务七 PWN1

\1. 利用栈溢出漏洞,得到服务器运行权限,获取 flag;

任务八 PWN2

\1. 利用堆溢出漏洞,得到服务器运行权限,获取 flag;

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1290598.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【Qt】在表格QTableWidget或者QTableView中,当主键Id存在时更新数据,不存在时添加数据解决方案

问题 有时在开发中,表格需要显示数据,每一行呢,需要记录对应的id。 当更新表格数据时,会根据id进行更新,id存在就更新行数据,不存在就添加一行新数据。 解决方案 如何知道id存在还是不存在呢&#xff1f…

芯片半导体科普

我们在日常工作和生活中,经常会使用到各种各样的电子或电器产品,例如电脑、手机、电视、冰箱、洗衣机等。 这些产品,如果我们把它拆开,都会看到类似下面这样的一块绿色板子。 有时候是蓝色或黑色的 大家都知道,这个绿…

玩转大数据9:机器学习在大数据分析中的应用

1. 引言 在大数据时代,机器学习在大数据分析中扮演着至关重要的角色。本文介绍机器学习在大数据分析中的重要性和应用场景,并探讨Java中可用的机器学习库和框架。 2. 机器学习的基本概念和算法 机器学习是当今人工智能领域的一个关键分支,…

GitHub工业级开源软件:基于网络的过程可视化(SCADA/HMI/仪表板)

GitHub工业级开源软件:基于网络的过程可视化(SCADA/HMI/仪表板)  作者:本站编辑  2023-11-25 06:52:35  117 大家好,我是 Fun-Fun君,每天介绍github上最有价值的开源项目 今天介绍 FUXA 基于网络的过程可视化(SCADA/HMI/仪表板)软件 github地址:…

论文笔记--A Fine-grained Interpretability Evaluation Benchmark for Neural NLP

论文笔记--A Fine-grained Interpretability Evaluation Benchmark for Neural NLP 1. 文章简介2. 文章概括3 文章重点技术3.1 数据收集3.2 数据扰动3.3 迭代标注和检查根因3.4 度量3.4.1 Token F1-score3.4.2 MAP(Mean Average Precision) 4. 文章亮点5. 原文传送门 1. 文章简…

联通宽带+老毛子Padavan固件 开启IP v6

联通宽带开启IP v6 参考: 联通宽带开启 IPV6 的方法_联通ipv6怎么开通-CSDN博客 个人宽带如何开启IPv6网络访问 - 知乎 (zhihu.com) 首先,你要确定当前你所在的地区运营商已经开通了IPV6,可以使用手机流量 IP查询(ipw.cn) | IPv6测试 | IPv…

人工智能学习8(集成学习之xgboost)

编译工具:PyCharm 文章目录 编译工具:PyCharm 集成学习XGBoost(Extreme Gradient Boosting)极端梯度提升树1.最优模型的构建方法XGBoost目标函数案例1:泰坦尼克号案例2:对奥拓集团差评进行正确分类。数据准备:1.第一种…

Baumer工业相机堡盟工业相机如何通过BGAPISDK将相机图像高速保存到电脑内存(C#)

Baumer工业相机堡盟工业相机如何通过BGAPISDK将相机图像高速保存到电脑内存(C#) Baumer工业相机Baumer工业相机图像保存到电脑内存的技术背景代码分析注册SDK回调函数BufferEvent声明可以存储相机图像的内存序列和名称在图像回调函数中将图像保存在内存序…

CSS新手入门笔记整理:CSS盒模型

在“CSS盒子模型”理论中,页面中的所有元素都可以看成一个盒子,并且占据着一定的页面空间。 一个页面由很多这样的盒子组成,这些盒子之间会互相影响,因此掌握盒子模型需要从两个方面来理解: 一是理解单独一个盒子的内…

持续集成交付CICD:Sonarqube自动更新项目质量配置

目录 一、实验 1.Sonarqube手动自定义质量规则并指定项目 2.Sonarqube自动更新项目质量配置 一、实验 1.Sonarqube手动自定义质量规则并指定项目 (1)自定义质量规则 ①新配置 ②更多激活规则③根据需求激活相应规则④已新增配置 ⑤ 查看 &#x…

自适应局部降噪滤波器的python实现-------冈萨雷斯数字图像处理

自适应局部降噪滤波器 自适应局部降噪滤波器是一种信号处理技术,用于降低图像或信号中的噪声水平,同时保留图像或信号的细节。其原理基于局部区域内信号的统计特性和噪声的特征,通过动态调整滤波器的参数来适应不同区域的信号和噪声属性。 自…

多平台展示预约的服装小程序效果如何

线下实体服装店非常多,主要以同城生意为主,但随着电商经济增长,传统线下自然流量变少,商家们会选择线上入驻平台开店获得更多线上用户,包括自建私域小程序等。 而除了直接卖货外,线上展示预约在服装行业也…

html通过CDN引入使用Vue和ElementUI

html通过CDN引入使用Vue和ElementUI 近期遇到个需求,就是需要在.net MVC的项目中,对已有的项目的首页进行优化,也就是写原生html和js。但是咱是一个写前端的,写html还可以,.net的话,开发也不方便&#xff0…

【开源】基于JAVA的APK检测管理系统

项目编号: S 038 ,文末获取源码。 \color{red}{项目编号:S038,文末获取源码。} 项目编号:S038,文末获取源码。 目录 一、摘要1.1 项目介绍1.2 项目录屏 二、功能模块2.1 数据中心模块2.2 开放平台模块2.3 软…

Apache Flink(七):Apache Flink快速入门 - DataStream BATCH模式

🏡 个人主页:IT贫道_大数据OLAP体系技术栈,Apache Doris,Clickhouse 技术-CSDN博客 🚩 私聊博主:加入大数据技术讨论群聊,获取更多大数据资料。 🔔 博主个人B栈地址:豹哥教你大数据的个人空间-豹哥教你大数据个人主页-哔哩哔哩视频 下面使用Java代码使用DataStream…

784. 字母大小写全排列 dfs + 回溯算法 + 图解 + 笔记

784. 字母大小写全排列 - 力扣(LeetCode) 给定一个字符串 s ,通过将字符串 s 中的每个字母转变大小写,我们可以获得一个新的字符串。 返回 所有可能得到的字符串集合 。以 任意顺序 返回输出 示例 1: 输入&#xf…

Meta开源最大多模态视频数据集—Ego-Exo4D

社交、科技巨头Meta联合15所大学的研究机构,经过两年多的努力发布了首个多模态视频训练数据集和基础套件Ego-Exo4D,用于训练和研究AI大模型。 据悉,该数据集收集了来自13个城市839名参与者的视频,总时长超过1400小时,包含舞蹈、足球、篮球、…

TCP实现一对一聊天

一,创建类 二,类 1.ChatSocketServer类 import java.io.BufferedReader; import java.io.IOException; import java.io.InputStreamReader; import java.io.PrintWriter; import java.net.ServerSocket; import java.net.Socket; import java.util.Sca…

Windows 下 PyTorch 入门深度学习环境安装与配置 GPU 版

1.确定自己的硬件信息,确定电脑有英伟达 (NVIDIA)显卡 在任务栏上右键打开任务管理器 2.下载安装 Anaconda (建议安装迅雷下载,同时浏览器添加扩展 “迅雷Chrome支持”) https://www.anaconda.com/ https://repo.anaconda.com/arc…