培训回溯_01

【day1】$_FILES 与 $_POST 的区别在于( )
【day1】.user.ini 在上传题中的意义是( )
【day1】Burp Suite 主要用于( )
【day1】Clickjacking 常见缓解是( )
【day1】Content-Type 不同可能导致( )
【day1】Cookie 与 Session 的基本区别是( )
【day1】DNSLog 外带更适合( )
【day1】DOM 型 XSS 主要发生在( )
【day1】HPP(HTTP 参数污染)绕 WAF 的核心是( )
【day1】HTTP 头注入可能出现在( )
【day1】JWT 相对 Session 的常见特点是( )
【day1】LFI 与 RFI 的核心区别是( )
【day1】MIME/Content-Type 校验绕过通常修改( )
【day1】MySQL 报错注入常见函数包括( )
【day1】PHP 弱类型比较容易导致( )
【day1】SQL 注入根因通常是( )
【day1】SQL 空格绕过可用的编码空白包括( )
【day1】SSRF 常见触发点包括( )
【day1】SSRF 本质上是( )
【day1】SSTI 的关键信号是( )
【day1】WAF 过滤空格时,SQL 侧常用替代之一是( )
【day1】Wireshark 在 CTF 中最常用于( )
【day1】XXE 常见危害是( )
【day1】ZIP 注入关注( )
【day1】case when 在盲注中常作为( )
【day1】dirsearch 一类工具用途是( )
【day1】extractvalue 报错长度有限时常用( )
【day1】group_concat() 在注入中常用于( )
【day1】information_schema 的主要用途是( )
【day1】intval 相关题常见考点是( )
【day1】like/rlike/regexp/in 可用于( )
【day1】md5/sha1 弱比较 + 数组输入的典型现象是( )
【day1】or 1=1 一类属于( )
【day1】order by 盲注思路是( )
【day1】parse_str / extract 一类函数的风险点是( )
【day1】php://filter 伪协议常用于( )
【day1】select ... into outfile 概念上属于( )
【day1】sqlmap --level 提高主要影响( )
【day1】sqlmap tamper 的本质是( )
【day1】sqlmap 使用建议更合理的是( )
【day1】union select 成功的前提之一是( )
【day1】万能密码思路核心是( )
【day1】上传后“存住了”不等于“能执行”,关键还要看( )
【day1】上传题前端校验可被绕过的原因是( )
【day1】二次注入的特点是( )
【day1】二次渲染上传题关注( )
【day1】伪静态路径如 /info/12345 也可能( )
【day1】修复 SQL 注入的根本手段是( )
【day1】分块传输 Transfer-Encoding: chunked 在 WAF 语境是( )
【day1】双写绕过的基本思想是( )
【day1】反射型与存储型 XSS 的主要区别是( )
【day1】反序列化漏洞核心是( )
【day1】命令执行题常见入口形态是( )
【day1】堆叠注入依赖的关键符号/能力是( )
【day1】大小写扰动 SeLeCt 主要用于( )
【day1】宽字节注入多与哪类处理相关( )
【day1】工具 010editor 在培训入门中的典型用途是( )
【day1】工具 Burp Suite 在培训入门中的典型用途是( )
【day1】工具 HackBar 在培训入门中的典型用途是( )
【day1】工具 Notepad++ 在培训入门中的典型用途是( )
【day1】工具 PHPStudy 在培训入门中的典型用途是( )
【day1】工具 Wireshark 在培训入门中的典型用途是( )
【day1】工具 dirsearch 在培训入门中的典型用途是( )
【day1】工具 fscan 在培训入门中的典型用途是( )
【day1】布尔盲注观察的是( )
【day1】开放重定向常被用于( )
【day1】报错注入依赖的关键条件是( )
【day1】文件包含最直接的风险是( )
【day1】无回显靠 sleep/benchmark 延时判断真假属于( )
【day1】日志包含思路是( )
【day1】浏览器 DevTools 的 Network 面板主要用于( )
【day1】短标签/符号替换在上传免杀题中属于( )
【day1】约束攻击与哪类业务更相关( )
【day1】编码相关能力 CyberChef 概念 在 Web/流量题中主要用于( )
【day1】编码相关能力 base64 在 Web/流量题中主要用于( )
【day1】编码相关能力 hash/ascii 在 Web/流量题中主要用于( )
【day1】编码相关能力 hex 在 Web/流量题中主要用于( )
【day1】编码相关能力 urlencode 在 Web/流量题中主要用于( )
【day1】联合注入确定列数时常用( )
【day1】运算符替换 or→|| / and→&& 属于( )
【day1】防护 XSS 的关键措施是( )
【day1】页面只有登录成功/失败两种回显时更适合( )
【day1】预编译/参数化之外还建议( )
【day2】.svn 目录暴露通常意味着( )
【day2】.swp / .DS_Store 被扫到时更可能表示( )
【day2】/WEB-INF/classes/*.class 被读取后常见下一步概念是( )
【day2】/proc/self/cwd 在文件读取题中常用于( )
【day2】/proc/self/environ 常被用来( )
【day2】/proc/self/fd/0 在课件语境中关联( )
【day2】/root/.bash_history 主要价值是( )
【day2】/tmp/sess_* 一类文件通常关联( )
【day2】ASP 系上传危险扩展名常见包括( )
【day2】Apache 下 .htaccess 被恶意上传的风险是( )
【day2】Gradio CVE-2024-1561 在课件中与哪类问题并列提示( )
【day2】IIS/C# 场景 web.config 被滥用时可能( )
【day2】JSP 上传相关危险扩展名常见包括( )
【day2】Java FileInputStream / XML 解析器支持 file:// 时,常见考法是( )
【day2】Java 站点 WEB-INF/web.xml 泄露的主要风险是( )
【day2】Linux 敏感文件 /etc/passwd 主要泄露( )
【day2】MySQL load_file() 能读文件的常见前提概念是( )
【day2】Node.js 文件读取题常结合的接口是( )
【day2】PHP 后缀 php4/php7 变体考查的是( )
【day2】PHP 站点中 .env 文件最常见的风险是( )
【day2】PostgreSQL 中与读文件相关的函数名是( )
【day2】Python open()/os.path.join() 特性中“开头 / 会重置根目录”意味着( )
【day2】URL 编码 %0a 通常对应( )
【day2】URL 编码 %0d 通常对应( )
【day2】URL 编码 %20 通常对应( )
【day2】URL 编码 %23 通常对应( )
【day2】Windows 命令解释器路径 C:\Windows\System32\cmd.exe 在课件中出现是为了( )
【day2】admin.html 作为敏感文件探测目标是因为( )
【day2】and / or 与 && / || 在命令语境中的关系更接近( )
【day2】cat /flag&&sleep(2) 这类写法体现的是( )
【day2】flag.php 中同时过滤 flag 与 php 关键字时,课件提示可用( )
【day2】nginx 与 .htaccess 在课件中并列强调的是( )
【day2】robots.txt 在信息收集中的价值是( )
【day2】www.zip / web.zip / yuanma.zip 一类文件属于( )
【day2】yuanma.zip 名称暗示( )
【day2】上传后文件被立刻删除/移动时,竞态思路是( )
【day2】上传扩展名 Php / phtml / php5 等变体主要绕过( )
【day2】上传题中危险扩展名 .Php 主要意味着( )
【day2】上传题中危险扩展名 .ashx 主要意味着( )
【day2】上传题中危险扩展名 .asmx 主要意味着( )
【day2】上传题中危险扩展名 .asp 主要意味着( )
【day2】上传题中危险扩展名 .aspx 主要意味着( )
【day2】上传题中危险扩展名 .jsp 主要意味着( )
【day2】上传题中危险扩展名 .jspx 主要意味着( )
【day2】上传题中危险扩展名 .php 主要意味着( )
【day2】上传题中危险扩展名 .php5 主要意味着( )
【day2】上传题中危险扩展名 .phtml 主要意味着( )
【day2】下列哪个命令常用于读取/查看文件内容(课件列表含 cat)( )
【day2】下列哪个命令常用于读取/查看文件内容(课件列表含 head)( )
【day2】下列哪个命令常用于读取/查看文件内容(课件列表含 less)( )
【day2】下列哪个命令常用于读取/查看文件内容(课件列表含 od)( )
【day2】下列哪个命令常用于读取/查看文件内容(课件列表含 rev)( )
【day2】下列哪个命令常用于读取/查看文件内容(课件列表含 sed)( )
【day2】下列哪个命令常用于读取/查看文件内容(课件列表含 tac)( )
【day2】下列哪个命令常用于读取/查看文件内容(课件列表含 vim)( )
【day2】下列哪些属于课件列出的控制字符/空白编码(多选)
【day2】下列哪些属于课件列出的空格过滤常见替代思路(多选)
【day2】下列哪组属于课件明确列出的编码绕过类别( )
【day2】下列哪项不是课件列出的读文件常用命令之一( )
【day1】$_GET 与 $_POST 是同一超全局( )
【day1】--os-shell 不需要任何权限前提( )
【day1】Bugku 属于培训提到的题目靶场/练习平台范畴( )
【day1】Burp 不能用于重放 HTTP 请求( )
【day1】CSP 有助于缓解部分 XSS( )
【day1】CTFHub 属于培训提到的题目靶场/练习平台范畴( )
【day1】Cookie 保存在本地、Session 多在服务端是常见表述( )
【day1】HANDLER 可在某些场景辅助读表( )
【day1】SSRF 不可能触及内网资源( )
【day1】SSTI 是输入进入模板引擎被求值导致( )
【day1】Spring Boot /actuator/heapdump 可能造成敏感信息泄露( )
【day1】URL 预览类功能可能引入 SSRF( )
【day1】XXE 与 XML 外部实体解析相关( )
【day1】XXE 禁用外部实体后风险会显著降低( )
【day1】between 可用来改写比较符( )
【day1】buuctf 属于培训提到的题目靶场/练习平台范畴( )
【day1】ctfshow 属于培训提到的题目靶场/练习平台范畴( )
更多问卷 复制此问卷