2026年渗透测试工程师考试题库(附答案和详细解析)(0117).docxVIP

  • 2
  • 0
  • 约9.29千字
  • 约 12页
  • 2026-03-09 发布于上海
  • 举报

2026年渗透测试工程师考试题库(附答案和详细解析)(0117).docx

渗透测试工程师考试试卷

一、单项选择题(共10题,每题1分,共10分)

渗透测试的标准阶段顺序是以下哪项?

A.漏洞利用→信息收集→漏洞探测→后渗透

B.信息收集→漏洞探测→漏洞利用→后渗透

C.漏洞探测→信息收集→后渗透→漏洞利用

D.后渗透→漏洞利用→信息收集→漏洞探测

答案:B

解析:渗透测试的标准流程遵循“信息收集→漏洞探测→漏洞利用→后渗透”的顺序。信息收集是基础(如域名、IP、子站),漏洞探测通过扫描工具识别弱点,漏洞利用是验证并获取权限,后渗透阶段则是维持控制和扩展攻击面。其他选项顺序均不符合行业通用流程(如OSSTMM、PTES标准)。

以下工具中,专门用于Web应用漏洞扫描的是?

A.Nmap

B.Metasploit

C.BurpSuite

D.Hydra

答案:C

解析:BurpSuite是Web应用测试的集成工具,支持代理、漏洞扫描、重放请求等功能。Nmap是端口扫描工具,Metasploit是漏洞利用框架,Hydra是暴力破解工具,均不专门针对Web应用。

SQL注入漏洞的根本原因是?

A.数据库版本过旧

B.用户输入未做有效过滤

C.服务器内存不足

D.防火墙规则配置错误

答案:B

解析:SQL注入的核心是应用程序将用户输入直接拼接到SQL语句中,未进行转义或参数化处理。其他选项(数据库版本、内存、防火墙)可能影响安全性,但非

文档评论(0)

1亿VIP精品文档

相关文档