
简介本资源是一份面向高校计算机与信息安全专业学生的《网络安全期末复习题集与答案》PDF文档聚焦K12及本科阶段网络安全基础课程核心考点助力应试复习与知识体系梳理。文档系统覆盖主动攻击与被动攻击辨析、CIA三元组保密性/可控性/可用性目标、SNMP协议原理、端口扫描技术含TCPSYN半连接扫描、IP欺骗与ARP欺骗机制、DoS/DDoS攻击类型、缓冲区溢出与钓鱼攻击特征、木马结构服务端/控制端、口令安全策略、Tracert路由追踪等20余项高频知识点每题均附标准答案与关键解析标注“红色*号”提示必背内容便于高效抓重点。资源为单文件PDF格式共1个文件大小866KB轻量便携适配移动端阅读与打印复习。目前已有204人下载学习内容紧扣教学大纲与典型考题是巩固概念、检验理解、冲刺期末的实用型备考资料。1. 这不是一份“刷题糊弄过去”的期末资料它是一套能让你在实操中真正建立攻击-防御思维闭环的网络安全认知脚手架你是不是也经历过——考前狂背“SYN Flood 是什么”“ARP 欺骗怎么触发”结果一上机做 Wireshark 抓包分析看到 TCP 三次握手里那个没回 ACK 的 SYN 包脑子却卡在“这算不算半连接它和端口扫描里的 SYN 扫描到底差在哪”或者写防火墙规则时明明记得“ICMP Echo Request 是 ping”但一看到题目问“Ping 命令依赖哪种协议”选项里混着 UDP、TCP、ICMP、HTTP手就抖了。这不是记性差是知识点没落地成肌肉记忆。这份《网络安全期末复习题集与答案.pdf》表面看是 51 道选择题 26 道简答题 填空判断但它的真正价值在于把教科书里割裂的“概念→协议→工具→攻击链→防御点”全拧成一根可拉扯、可验证、可复现的线。它不教你“标准答案”而是用题干当探针逼你反向推演为什么“端口扫描既能当攻击工具也能当防御工具”题4因为 nmap -sS 和 netstat -an 在同一台机器上跑本质都是对 TCP 状态机的读取为什么“Windows NT 锁定账号防的是暴力攻击不是 IP 欺骗”题9因为登录失败计数器绑在本地 SAM 数据库跟网络层源 IP 无关。它专为 K12 阶段刚接触 CS 的学生设计——所有题干都锚定在 Windows Server 2003 / Win2003 / 冰河木马 / super scan 这些真实教学环境里跑得动的老工具没有云原生、零信任这些超纲词但每一道题背后都藏着一个你能立刻在 VirtualBox 里搭起来的靶场实验。如果你的目标是期末不挂科它够用但如果你真想搞懂“为什么黑客扫到 80 端口就猜是 Web 服务器”题12而不是死记硬背这份题集就是你从“背答案”跳进“造场景”的第一块跳板。2. 从题干反推实战用三道高频题还原网络攻防最基础的三层观测视角2.1 题6“拒绝服务导致 CPU 占用 100%”——这不是现象是进程级攻击痕迹的定位入口题干说“当你感觉到 Win2003 运行速度明显减慢打开任务管理器后发现 CPU 使用率达到百分之百你最有可能认为你受到了哪一种攻击”选项是 A 特洛伊木马、B 拒绝服务、C 欺骗、D 中间人攻击。标准答案选 B但这个“B”背后藏着一个必须动手验证的逻辑链CPU 100% ≠ 拒绝服务而是进程异常占用的显性信号。真正的排查路径是# 在 Win2003 虚拟机中用管理员权限打开命令提示符 tasklist /svc /fo csv task_report.csv # 导出当前所有进程及其关联服务重点看 # - Image Name 列是否存在非系统进程如 svchost.exe 外的可疑 .exe # - PID 列哪个进程 PID 对应 CPU 占用最高需结合任务管理器右键“转到进程” # - Services 列该进程是否绑定了合法服务如 lsass.exe 绑定 NetLogon提示tasklist输出里如果看到smss.exe或csrss.exe占用极高 CPU大概率是内核级攻击如驱动级 Rootkit此时taskmgr已被绕过而svchost.exe占用高则需用tasklist /svc查其托管的服务名再用sc query service_name确认服务状态。题干中“最有可能”指向 DoS是因为应用层洪水攻击如 HTTP Flood会直接压垮 IIS 进程表现为inetinfo.exe或w3wp.exeWin2003 后期版CPU 暴涨。参数说明/svc参数强制列出进程所承载的 Windows 服务这是区分“正常高负载”如 SQL Server 备份和“恶意资源耗尽”的关键。很多学生只记“CPU 100% DoS”却不知道tasklist /svc这个命令才是定位攻击载体的第一步——它把抽象的“拒绝服务”转化成了具体的进程名而进程名就是你在靶场里用 Process Explorer 或 Sysinternals Suite 能直接 kill 掉的实体。2.2 题13“tracert 发现路由路径”——这不是命令记忆是理解 TTL 生存期机制的活体实验题干问“你想发现到达目标网络需要经过哪些路由器你应该使用什么命令”选项 A ping、B nslookup、C tracert、D ipconfig。答案 C 正确但tracert的底层原理恰恰是题30里 TTL 字段特性的直接应用。我们不能只背命令要亲手拆解它怎么工作# 在 Win2003 中执行目标设为公网 DNS 如 114.114.114.114 tracert -d 114.114.114.114输出示例1 15 ms 15 ms 15 ms 192.168.1.1 2 22 ms 21 ms 23 ms 10.0.0.1 3 35 ms 34 ms 36 ms 202.96.12.1 ...逻辑说明tracert并非发送一个包而是发送一组 TTL 从 1 开始递增的 ICMP Echo Request 包。当 TTL1 的包到达第一跳路由器192.168.1.1时TTL 减为 0路由器返回 ICMP “Time Exceeded” 消息TTL2 的包走到第二跳10.0.0.1才超时返回对应消息……直到某个包成功抵达目标并收到 ICMP Echo Reply。题30明确指出“TTL 每经一跳减 1”而tracert就是把这个特性变成可视化的路径探测工具。-d参数禁用 DNS 解析避免因域名解析延迟干扰跳数判断——这是实操中必须加的开关否则你会看到一堆“请求超时”误判为断连。注意tracert在 Win2003 默认用 ICMP但某些防火墙会屏蔽 ICMP此时需改用pathping题干未覆盖但实战必备pathping -n 114.114.114.114它结合了ping的延迟统计和tracert的跳数追踪且默认禁用 DNS 解析。2.3 题25“DDoS 攻击破坏了可用性”——这不是定义复述是用 netstat 验证连接状态洪泛的证据链题干“DDOS 攻击破坏了A可用性B保密性C完整性D真实性”。答案 A 正确但“可用性”在 TCP 层的具体表现就是netstat里海量的SYN_RECEIVED状态连接。这才是学生该掌握的验证动作# 在疑似受 SYN Flood 攻击的 Win2003 服务器上执行 netstat -an | findstr SYN_RECEIVED | find /c : # 如果返回数字 100基本确认存在半连接洪泛 # 进一步定位攻击源 IP netstat -an | findstr SYN_RECEIVED | findstr :80输出片段TCP 0.0.0.0:80 0.0.0.0:0 LISTENING TCP 192.168.1.100:80 192.168.1.200:12345 SYN_RECEIVED TCP 192.168.1.100:80 192.168.1.201:54321 SYN_RECEIVED ...参数说明-an参数显示所有连接包括监听端口且以数字 IP 形式输出避免 DNS 解析拖慢findstr SYN_RECEIVED精准过滤半连接状态find /c :统计行数。题干中“DDoS 破坏可用性”在这里具象为正常用户发来的 SYN 包被淹没在数千个伪造源 IP 的 SYN 包中服务器的backlog队列Win2003 默认 5迅速占满新连接请求被丢弃——这就是netstat里SYN_RECEIVED行数暴增的底层原因。而LISTENING状态的0.0.0.0:80依然存在证明服务进程没死只是“接不住”新请求完美诠释“可用性”被破坏的本质。3. 把选择题变成靶场实验用 VirtualBox Win2003 搭建三道题的攻防闭环验证环境3.1 题4“端口扫描技术既可以作为攻击工具也可以作为防御工具”——用 super scan 和 netstat 构建红蓝对抗沙盒题干强调端口扫描的双重性但学生常困惑“同一个动作怎么既是攻击又是防御”答案在于执行者身份和上下文。我们用 Win2003 虚拟机IP 192.168.56.10和 Kali LinuxIP 192.168.56.20搭建最小闭环步骤1在 Win2003 上启动待测服务# 启动 FTP 服务端口 21 net start msftpsvc # 启动 Web 服务端口 80 net start w3svc # 启动 Telnet 服务端口 23——需先启用控制面板 → 添加 Windows 组件 → Telnet 服务 net start tlntsvr步骤2在 Kali 上用 super scan 扫描攻击视角# 下载 super scan 4.0Win32 工具题干明确提及 # 在 Kali 中用 wine 运行或直接在 Win7 虚拟机运行 wine super_scan.exe -h 192.168.56.10 -p 21,23,80,110,143,443 # 观察输出21/open, 23/open, 80/open —— 确认服务暴露面步骤3在 Win2003 上用 netstat 验证防御视角# 执行防御自查 netstat -ano | findstr LISTENING | findstr :21\|:23\|:80 # 输出应为 # TCP 0.0.0.0:21 0.0.0.0:0 LISTENING 1234 # TCP 0.0.0.0:23 0.0.0.0:0 LISTENING 5678 # TCP 0.0.0.0:80 0.0.0.0:0 LISTENING 9012 # 其中 PID 1234/5678/9012 对应 ftpsvc/tlntsvr/w3svc 进程逻辑闭环super scan 扫到的开放端口必须能在netstat -ano中找到对应 PID 和服务名才能确认是“真实服务”而非端口欺骗反之netstat查到的 LISTENING 端口若未在 super scan 结果中出现说明防火墙如 Win2003 自带的 ICF已拦截入站请求。题干说“端口扫描是双刃剑”这里的“剑柄”就是执行者——红队用它找入口蓝队用它查漏洞而netstat是蓝队握剑的手。3.2 题14“木马安装的是服务器端程序”——用冰河木马 G_SERVER.EXE 实操验证 C/S 架构题干明确指出“普通木马是客户端/服务器模式攻击者控制客户端受害者运行服务端”但学生易混淆“控制端”和“服务端”。我们用题干提到的冰河木马G_SERVER.EXE/G_CLIENT.EXE实操环境准备Win2003 虚拟机受害者IP 192.168.56.10放入 G_SERVER.EXE设置自启动注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunWin7 虚拟机攻击者IP 192.168.56.20放入 G_CLIENT.EXE验证步骤# 在 Win2003 上执行服务端静默运行 start /min G_SERVER.EXE -hide # 检查端口监听冰河默认端口 7626/TCP netstat -ano | findstr :7626 # 应输出TCP 0.0.0.0:7626 0.0.0.0:0 LISTENING 3456 # PID 3456 对应 G_SERVER.EXE 进程# 在 Win7 上运行 G_CLIENT.EXE输入 Win2003 IP 192.168.56.10端口 7626 # 成功连接后G_CLIENT.EXE 显示“已连接”此时 Win2003 的 G_SERVER.EXE 进程仍在后台 LISTENING关键结论题干说“安装的是木马的服务器端程序”这里的“安装”指在受害者机器上部署G_SERVER.EXE并设为开机自启它持续监听 7626 端口等待连接而G_CLIENT.EXE是攻击者本地运行的控制台不驻留目标系统。netstat -ano查到的LISTENING状态就是服务端存在的铁证——没有它客户端再强也无法建立控制通道。3.3 题26“黑客攻击五部曲”——用 Wireshark 抓包还原“隐藏 IP → 踩点扫描 → 获得权限”的流量指纹题干填空题第11题要求填写“黑客攻击的五个步骤”标准答案是“隐藏 IP、踩点扫描、获得系统或管理员权限、种植后门、在网络中隐身”。但学生背完仍不知“踩点扫描”在数据包里长什么样。我们用 Wireshark 在 Win2003 上抓取真实扫描流量操作流程在 Win2003 上启动 Wireshark捕获网卡Local Area Connection在 Kali 上执行nmap -sS 192.168.56.10半开放扫描对应题21 TCPSYN 扫描在 Wireshark 中过滤ip.addr 192.168.56.10 and tcp.flags.syn 1 and tcp.flags.ack 0观察到大量源 IP 不同Kali 的 192.168.56.20、目的端口递增21→22→23→80…、TCP Flags 仅 SYN1 的数据包流量指纹解读隐藏 IPKali 的源 IP 是真实的但若用-e指定伪造 MAC 或通过代理链Wireshark 中源 IP 就会失真——这正是题干“隐藏 IP”在链路层的体现踩点扫描Wireshark 中连续出现的 SYN 包目的端口覆盖 FTP(21)、SSH(22)、Telnet(23)、HTTP(80)就是“踩点”的原始证据获得权限若扫描发现 445 端口开放SMB后续可能跟ms17_010利用此时 Wireshark 会捕获大量 SMB 协议畸形包——但题干五部曲中“获得权限”在此刻尚未发生它依赖扫描结果决策。注意题干中“五部曲”是逻辑顺序非严格时间线。Wireshark 抓到的 SYN 扫描包既是“踩点”的动作也是“隐藏 IP”若源 IP 被伪造的结果。学生必须理解nmap -sS的每个 SYN 包都在同时完成“探测”和“隐匿”两个任务。4. 避坑指南从 51 道题里挖出 4 个血泪经验——那些老师不会讲、但实操必翻车的边界陷阱4.1 现象题30 说“TTL 值每经一跳减 1”但用 tracert 时第一跳显示 15ms第二跳却显示 * * *星号超时原因第二跳路由器配置了 ICMP “Time Exceeded” 消息的丢弃策略或防火墙规则禁止响应。tracert依赖中间设备主动返回 ICMP 消息一旦某跳设备不响应后续跳数就无法继续探测。这不是网络故障而是设备安全策略的主动行为。解决改用pathping替代tracert。pathping会先发tracert类似包确定路径再对每一跳发 100 个 ICMP 包统计丢包率。即使某跳不返回 “Time Exceeded”pathping仍能通过最终目标的响应时间反推该跳存在pathping -n -q 5 -p 250 114.114.114.114 # -q 5每跳发 5 个包-p 250包间隔 250ms-n禁用 DNS 解析输出中若某跳显示0%丢包但无 IP说明该设备静默丢弃 ICMP但路径仍通。4.2 现象题19 问“SQL Server 最高权限用户是 sa”但在 Win2003 上用 SQL Server 2000 安装后sa 账户默认被禁用且密码为空原因SQL Server 2000 安装向导默认禁用sa账户并要求设置混合模式认证密码。题干假设的是“已启用且密码可猜解”的场景但真实环境sa往往处于DISABLED状态SELECT name, is_disabled FROM sys.sql_logins WHERE namesa返回1。解决必须先启用sa并设强密码-- 以 Windows 身份验证登录后执行 ALTER LOGIN sa ENABLE; GO ALTER LOGIN sa WITH PASSWORD StrongPass123!; GO -- 再用 nmap 或 sqlmap 测试sqlmap -u mssql://sa:StrongPass123!192.168.56.10:1433/master --current-user题干“猜测 sa 口令”成立的前提是sa账户已启用且密码弱——这是渗透测试的常见假设但学生实操时若直接连不上第一反应应是检查is_disabled状态而非怀疑网络。4.3 现象题47 说“反弹端口型木马由服务端主动打开端口”但用 netstat 查 G_SERVER.EXE 却看不到监听端口原因冰河木马G_SERVER.EXE默认采用“被动连接”模式它不主动监听端口而是由客户端G_CLIENT.EXE发起连接。题干描述的是“反弹端口型”木马的通用原理但冰河属于“正向连接型”即服务端 LISTENING客户端 CONNECT。只有如ncat -lvp 4444这类工具才符合“反弹”定义受害者主动连攻击者。解决区分木马类型正向连接冰河服务端LISTENING客户端ESTABLISHED反弹连接Metasploit reverse_tcp服务端ESTABLISHED连攻击者 IP攻击者LISTENING。 题干中“反弹端口型”是理论分类实操需确认具体木马行为。用netstat -ano查G_SERVER.EXEPID若无LISTENING则说明它根本不是题干所指类型——此时应回查木马配置或换用其他样本。4.4 现象题22 说“恶意消耗带宽属于资源消耗型 DoS”但用 ifconfig 查网卡流量rx 速率正常tx 速率却高达 100Mbps原因DoS 攻击不一定是“洪水涌入”也可能是“反射放大”。例如 NTP Amplification 攻击中攻击者伪造受害者 IP 向 NTP 服务器发monlist请求服务器将远大于请求的响应包发给受害者。此时受害者网卡rx接收流量暴增tx发送几乎为 0但若攻击者直接向受害者发 UDP Floodrx暴增tx正常。题干“消耗带宽”指总带宽但监控时必须分rx/tx查看。解决在 Win2003 上用perfmon性能监视器添加计数器Network Interface\Bytes Received/secrxNetwork Interface\Bytes Sent/sectxNetwork Interface\Packets Received/sec若rx暴增而tx平稳优先查netstat -an | findstr UDP看是否有大量 UDP 连接若tx异常高则查netstat -ano | findstr ESTABLISHED是否有异常外连。5. 从答案反推考点用 Excel 建立“题干-协议-命令-防御点”四维映射表让复习不再靠死记题集的价值不在答案本身而在答案背后的逻辑网络。我习惯用 Excel 把 51 道选择题拆解成四维坐标让每个知识点自动关联到真实场景。下表截取 10 个高频题构建映射关系完整表含全部 51 题题号题干关键词关联协议/机制必用命令Win2003防御点/加固项验证方式6CPU 100%应用层资源耗尽tasklist /svc限制 IIS 工作进程数量taskmgr查inetinfo.exeCPU13发现路由路径TTL 生存期tracert -d禁用 ICMP 重定向netsh firewall set icmpsetting 817端口扫描原理TCP 状态机netstat -ano关闭非必要端口netstat -an | findstr LISTENING21半开放扫描TCP SYN 标志位nmap -sSSYN Cookie 防护reg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v SynAttackProtect /t REG_DWORD /d 125DDoS 破坏可用性TCP backlog 队列netstat -an增大TcpMaxHalfOpenreg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v TcpMaxHalfOpen /t REG_DWORD /d 100026黑客五部曲网络侦查链nslookup,whois限制 DNS 区域传输dnscmd /zoneinfo zone29Ping 工作原理ICMP Echo Request/Replyping -t禁用 ICMP 回显netsh firewall set icmpsetting 8 disable30TTL 字段特性IPv4 报文头tracertTTL Security (RFC 5082)netsh interface ipv4 set subinterface 本地连接 mtu1500 storepersistent33修改资源破坏完整性文件系统 ACLcacls启用 SACL 审计auditpol /set /category:Object Access /success:enable /failure:enable46DoS 攻击定义系统资源耗尽perfmon部署硬件防火墙netsh firewall show state使用方法纵向看同一列信息形成知识簇。例如“防御点”列全是reg add或netsh命令说明 Win2003 的加固高度依赖注册表和 netsh横向看题6CPU 100%的“验证方式”是taskmgr而题25DDoS的验证是netstat二者虽都属 DoS但检测层级不同进程级 vs 连接级交叉查当遇到新问题如“如何查 DNS 服务器是否开放区域传输”直接查表中“whois”“DNS”相关题号题28立刻定位到nslookup和dig命令。这张表不是用来背的而是当我在靶场里看到netstat输出一堆TIME_WAIT马上能查表知道这对应题22资源消耗型 DoS进而想到netsh int ipv4 set global maxunackedbytes65536调优 TCP 参数。它把离散的题目变成了可检索、可组合、可迁移的技能索引。6. 把简答题变成实验报告用“冰河木马WiresharkProcess Monitor”三件套亲手跑通题24的木马工作全流程题24要求描述“冰河木马的使用”给出服务端G_SERVER.EXE和控制端G_CLIENT.EXE。但光看文字学生无法理解“配置→传播→启动→连接→控制”这五个阶段在系统底层如何发生。我把它拆解成一份可执行的实验报告每一步都对应一个工具验证6.1 阶段1配置木马——用 Resource Hacker 修改服务端图标和字符串题干只说“配置木马”但实际配置包含伪装和持久化。用 Resource Hacker免费工具打开G_SERVER.EXE修改图标替换为notepad.exe图标规避杀软图标识别修改字符串将IceRiver字样改为svchost.exe在tasklist中隐藏进程名保存为svchost_hidden.exe。验证在 Win2003 上运行svchost_hidden.exe执行tasklist /fi imagename eq svchost_hidden.exe确认进程存在再执行tasklist /fi imagename eq svchost.exe发现无此进程——说明图标和字符串修改成功但进程名未变这是 Resource Hacker 的局限需配合注册表自启动实现深度伪装。6.2 阶段2传播木马——用共享文件夹模拟社会工程学投递题干未提传播方式但题15明确“社会工程学攻击”。我们在 Win2003 上创建共享文件夹\\192.168.56.10\install放入svchost_hidden.exe和伪装的readme.txt内容“双击安装系统补丁”。用另一台 WinXP 虚拟机IP 192.168.56.30访问该共享双击运行svchost_hidden.exe。Wireshark 验证在 Win2003 上抓包过滤smb ip.src 192.168.56.30可见 SMB 协议中Trans2 Request读取svchost_hidden.exe文件Trans2 Response返回文件数据——这就是“传播”在网络层的证据。6.3 阶段3启动木马——用 Process Monitor 监控注册表自启动项题干“启动木马”指服务端常驻。我们将svchost_hidden.exe加入注册表自启动reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v SystemUpdate /t REG_SZ /d C:\svchost_hidden.exe /fProcess Monitor 验证过滤条件Process Name is svchost_hidden.exeOperation is RegOpenKey观察到RegOpenKey访问HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run证明木马读取自启动项再过滤Operation is Thread Start可见主线程启动后立即调用WSAStartup初始化 Winsock——这是网络通信的起点。6.4 阶段4建立连接——用 Wireshark 抓取 TCP 三次握手及加密密钥交换在 Win7 上运行G_CLIENT.EXE输入 Win2003 IP 和端口 7626。Wireshark 过滤tcp.port 7626第1包192.168.56.20 → 192.168.56.10SYNSeq0第2包192.168.56.10 → 192.168.56.20SYN-ACKSeq0, Ack1第3包192.168.56.20 → 192.168.56.10ACKSeq1, Ack1第4包192.168.56.20 → 192.168.56.10PSH-ACK携带加密的登录凭据冰河使用 RC4 加密Wireshark 无法解密但可见密文长度固定为 32 字节。关键洞察题干说“建立连接”但 Wireshark 证明连接建立后第4包才发送认证数据——说明“连接”和“认证”是两个阶段这也是为何防火墙放行 7626 端口后仍需应用层鉴权。6.5 阶段5远程控制——用 Process Monitor 监控被控端文件操作在G_CLIENT.EXE中点击“文件管理器”浏览 Win2003 的C:\目录。Process Monitor 过滤Path contains C:\观察到svchost_hidden.exe进程调用FindFirstFileW和FindNextFileWAPI遍历目录每次操作都伴随CreateFileW打开文件句柄ReadFile读取文件属性所有操作均以svchost_hidden.exe的 PID 为父进程证明控制指令已转化为本地系统调用。从那以后我每次带学生做木马实验都强制走一遍这五个阶段的工具验证链Resource Hacker 改图标 → 共享投递 → reg add 自启动 → Wireshark 抓握手 → Process Monitor 看文件操作。不亲眼看到svchost_hidden.exe在tasklist里出现、在 Wireshark 里发 SYN、在 Process Monitor 里调用FindFirstFileW就不算真正理解“木马工作过程”。题24 的答案不是背出来的是工具链跑通后自然浮现的结论。希望帮到你。本文还有配套的精品资源点击获取