2026年网络安全应急响应模拟测试卷.docxVIP

  • 5
  • 0
  • 约8.53千字
  • 约 24页
  • 2026-04-10 发布于四川
  • 举报

2026年网络安全应急响应模拟测试卷

一、单项选择题(每题2分,共30分)

1.某企业发现其内部DNS服务器持续向境外IP发起异常查询,流量峰值达日常均值300%,且查询域名多为随机字符串。作为应急响应负责人,应首先采取的措施是:

A.立即断开DNS服务器外网链路

B.在防火墙上封禁所有境外IP

C.抓取DNS查询报文并保存完整pcap

D.重启DNS服务以清除异常状态

答案:C

解析:先取证后处置是黄金原则,抓包可为后续溯源提供关键证据;直接断网或重启均可能破坏现场。

2.关于Windows事件日志“EventID4624”与“EventID4672”的关联分析,下列说法正确的是:

A.4624一定早于4672出现

B.4672表示显式管理员权限提升,4624为普通登录

C.若两事件间隔小于1秒且LogonType=3,则高度怀疑哈希传递

D.4672中“SubjectUserName”字段为空属正常现象

答案:C

解析:哈希传递攻击常在网络登录成功后立即触发4672特权登录,时间间隔极短;LogonType=3为网络登录,符合横向移动特征。

3.某Linux主机被植入rootkit,ls、ps、netstat等系统命令均被替换。为获取可信进程列表,应优先使用:

A.busybox

B./usr/bin/lsof

C.静态编译的busybox

文档评论(0)

1亿VIP精品文档

相关文档