侧信道缓解与 Wireshark 过滤分析

共 54 题
#

1. KPTI(页表隔离)如何通过用户/内核双页表缓解 Meltdown,PCID 又在其中起到什么降低开销的作用?

A 避免切换页表时全量刷新 TLB ✓ 正确答案
B 加密页表
C 增加内存
D 禁用分页
#

2. 为什么禁用 SMT/超线程会成为对抗 L1TF、MDS 与跨线程 Spectre 的必要权衡,对吞吐影响有多大?

A 增加 cache
B 消除线程间共享的微架构资源 ✓ 正确答案
C 加密线程
D 禁用分支预测
#

3. 微码提供的 IBRS/IBPB 与编译器生成的 retpoline 在防护间接分支注入上如何互补?

A IBRS
B STIBP
C retpoline
D IBPB ✓ 正确答案
#

4. 针对 LVI(Load Value Injection)的 lfence 插入为何会显著降低性能,编译器与微码如何分担缓解?

A 屏蔽 cache
B 增加 TLB
C 加密数据
D 每次 load 后序列化阻塞流水线 ✓ 正确答案
#

5. SSBD(Speculative Store Bypass Disable)缓解的 SSB/Spectre v4 攻击面与 v1/v2 有何不同?

A 分支目标注入
B 边界检查绕过
C 页表错误
D store 与 load 的投机别名绕过 ✓ 正确答案
#

6. Wireshark display filter 语法,如 ip.addr == 10.0.0.1 && tcp.port == 443 && ssl.handshake.type == 1 的工程语义如何?

A ServerHello
B ClientHello ✓ 正确答案
C Finished
D Certificate
#

7. Wireshark Follow TCP Stream 重组 TCP payload 的工程价值,如何支撑 HTTP/2 TLS 解密?

A 加密流量
B 过滤端口
C 按序列号重组 TCP 载荷还原应用层数据 ✓ 正确答案
D 生成统计
#

8. Wireshark I/O graph、TCP stream graph、flow graph 在分析 RTT、throughput 的工程价值?

A I/O graph
B TCP stream graph ✓ 正确答案
C flow graph
D Expert Info
#

9. Wireshark Expert Information 在 TCP retransmission、duplicate ACK、window update 的诊断?

A I/O graph
B Expert Information ✓ 正确答案
C Follow Stream
D Flow graph
#

10. tcpdump -i eth0 -w capture.pcap -s 0 'tcp port 80' 的 BPF 表达式工程语义?

A 抓取 0 个包
B 抓取 0 字节
C 抓取完整包(不截断) ✓ 正确答案
D 过滤端口 0
#

11. tcpdump 与 tshark 在 capture 与 offline 分析的角色分工?

A tcpdump
B traceroute
C ping
D tshark ✓ 正确答案
#

12. tshark -r capture.pcap -T fields -e ip.src -e ip.dst -e tcp.flags.syn 的字段提取工程?

A -r
B -e ✓ 正确答案
C -w
D -i
#

13. tcpdump 在 ring buffer(-C 与 -W 选项)的工程价值,磁盘满后如何自动 rotate?

A 循环覆盖旧文件,防止磁盘耗尽 ✓ 正确答案
B 加密抓包
C 加速抓包
D 过滤端口
#

14. Wireshark 协议解码器(protocol dissector)开发,Lua/C plugin 如何编写?

A File
B Socket
C Proto ✓ 正确答案
D Net
#

15. tshark 的 SSLKEYLOGFILE 与 Wireshark TLS 解密的工程协同?

A TLS 会话密钥 ✓ 正确答案
B 全部明文
C 证书
D CA 私钥
#

16. p0f 的 TCP SYN fingerprint,window size、TTL、DF bit、OS、MSS、window scaling 的工程语义如何?

A 证书
B 应用层内容
C DNS 查询
D SYN 包字段组合 ✓ 正确答案
#

17. p0f v3 vs p0f v2 在签名(signature)维护的工程改进?

A 只识别 Linux
B 移除签名
C 更结构化的签名与更易维护更新 ✓ 正确答案
D 无变化
#

18. p0f 在 SSH、MIME type 与 HTTP Server header 的 fingerprint 协同?

A 解密流量
B 加密连接
C 交叉验证提升系统识别准确率 ✓ 正确答案
D 过滤端口
#

19. BPF(Berkeley Packet Filter)语法,如 tcp[tcpflags] & (tcp-syn) != 0 && src host 10.0.0.0/8 的工程语义如何?

A 加密包
B 非 TCP 包
C SYN 置位的 TCP 包 ✓ 正确答案
D 分片包
#

20. TLS 加密下的 JA3/JA4 指纹基于哪些握手字段生成,如何用于主机与恶意软件识别?

A 证书私钥
B 应用负载
C ClientHello 的加密套件与扩展等 ✓ 正确答案
D 数据段内容
#

21. 如何从 TLS 握手的 SNI 与证书元数据做被动资产测绘,而无需解密流量?

A 会话密钥
B 加密数据
C SNI ✓ 正确答案
D 应用负载
#

22. IPFIX 相比 NetFlow v5 的模板化与可变字段扩展解决了什么问题?

A 模板化支持可变字段扩展 ✓ 正确答案
B 更快的传输
C 更大的包
D 加密流量
#

23. Spectre v1 边界检查绕过,分支预测器如何被训练,越界 load 的数据如何通过缓存时间侧信道泄露?

A 直接返回
B 加密输出
C 将数据作为数组索引访问 cache,用时间侧信道读出 ✓ 正确答案
D 写入磁盘
#

24. Meltdown 与 Spectre 的本质差异,前者利用乱序执行的权限检查延迟、后者利用分支预测,缓解手段为何不同?

A 它不用 cache
B 它不加密
C 它只在用户态
D 它不依赖内核地址映射 ✓ 正确答案
#

25. L1TF(L1 Terminal Fault)如何利用 L1 缓存填充机制泄露其他 VM 或内核数据,为什么需要禁用 SMT 缓解?

A SMT 加密
B SMT 共享 L1 缓存,扩大跨线程攻击面 ✓ 正确答案
C SMT 加速
D SMT 增加内存
#

26. MDS(Microarchitectural Data Sampling)系列漏洞如何从核内缓冲区采样数据,采样窗口与缓解策略是什么?

A 增加缓存
B 加密数据
C 加速采样
D 清空核内缓冲区 ✓ 正确答案
#

27. retpoline 的原理,如何用返回指令替代间接跳转,从而避免分支预测器对目标地址的投机执行?

A ret ✓ 正确答案
B jmp
C syscall
D nop
#

28. IBRS/IBPB/STIBP 分别解决什么问题,为什么 IBRS 在部分 CPU 上开销巨大而 retpoline 更可控?

A retpoline
B IBRS
C IBPB
D STIBP ✓ 正确答案
#

29. 侧信道缓解的配置路径,内核启动参数(spectre_v2、pti、l1tf、mds)如何影响性能与安全,如何按威胁模型取舍?

A pti ✓ 正确答案
B spectre_v2
C l1tf
D mds
#

30. Wireshark 的 tcp.stream 过滤与 Follow TCP Stream 的原理,如何重组被分段与乱序的 TCP 载荷?

A I/O graph
B Follow TCP Stream ✓ 正确答案
C Expert Info
D Filter
#

31. Wireshark 的 HTTP/2/HTTP/3 解析如何依赖 TLS 解密密钥日志,SSLKEYLOGFILE 的格式与安全风险是什么?

A 无风险
B 加速流量
C 加密文件
D 泄露会话密钥可解密流量 ✓ 正确答案
#

32. Wireshark 显示过滤器与捕获过滤器(BPF)的差异,为什么捕获过滤器在抓包时生效,误用会导致什么后果?

A 两者相同
B 捕获过滤器在抓包时生效且不可逆 ✓ 正确答案
C 显示过滤器在抓包时生效
D 捕获过滤器仅事后过滤
#

33. tshark 的 -T fields 与 JSON 输出在自动化分析中的取舍,如何用 -e 提取多层协议字段并做批处理?

A -T fields
B -T json ✓ 正确答案
C -w
D -i
#

34. PCAP 文件的时间戳精度(微秒/纳秒)与 libpcap 文件头 magic(0xa1b2c3d4 与 0xa1b23c4d)如何区分?

A
B 微秒
C 毫秒
D 纳秒 ✓ 正确答案
#

35. retpoline、IBRS、STIBP、SSBD 分别缓解哪一类瞬态执行攻击,各自的性能代价主要来自哪里?

A Spectre v4(SSB) ✓ 正确答案
B Meltdown
C L1TF
D MDS
#

36. 在云多租户场景下,如何在性能损耗与租户隔离安全之间为不同负载选择缓解组合?

A 完整缓解甚至禁用 SMT ✓ 正确答案
B 关闭全部缓解
C 仅用显示过滤
D 无缓解
#

37. p0f 在被动识别攻击者 OS 与网络扫描源头的工程价值?

A 解密流量
B 主动扫描
C 被动、隐蔽、不暴露监测者 ✓ 正确答案
D 拦截攻击
#

38. sFlow 的采样机制为何适合高带宽链路监控,采样率对稀有攻击流检测有何影响?

A 加速链路
B 加密流量
C 增加开销
D 漏检稀有攻击流 ✓ 正确答案
#

39. 加密流量取证中流量元数据(时序、包长分布)如何辅助应用识别,局限在哪里?

A 无法还原内容且易受混淆 ✓ 正确答案
B 能完全解密
C 开销高
D 无局限
#

40. 加密流量的元数据指纹,JA3/JA4 如何从 TLS ClientHello 生成,为何能识别恶意软件而无法解密内容?

A 解密了内容
B 基于 ClientHello 明文的客户端栈指纹 ✓ 正确答案
C 读取了密钥
D 拦截了证书
#

41. 浏览器层面的站点隔离(Site Isolation)与跨站隔离策略如何缓解 Spectre 在 JS 引擎中的利用?

A 禁用 JS
B 加密 JS
C 将每个站点隔离到独立进程 ✓ 正确答案
D 加速渲染
#

42. 为何 ARM 平台主要依赖 CSDB/SSBS 与软件序列而非 retpoline,架构差异如何决定缓解手段?

A LFENCE
B retpoline
C CSDB ✓ 正确答案
D IBRS
#

43. 为何 p0f 不与 IDS 重复,被动指纹 vs 主动探测的工程边界如何?

A 互补,p0f 提供被动 OS 识别情报 ✓ 正确答案
B 完全重复
C 替代 IDS
D 无关
#

44. PCAPng 的 Name Resolution Block(NRB)与 Interface Statistics Block(ISB)在 capture analysis 的工程价值?

A ISB ✓ 正确答案
B NRB
C EPB
D IDB
#

45. PCAP snaplen(snapshot length)的工程取舍,snaplen=65535 捕获完整 Ethernet frame vs 96 只捕获 header?

A 捕获完整帧
B 只捕获包头,节省存储 ✓ 正确答案
C 更精确
D 加密
#

46. PCAP 文件格式,libpcap magic(0xa1b2c3d4)、nanosecond timestamp、link-layer type 的工程语义如何?

A link-layer type
B magic number ✓ 正确答案
C snaplen
D 包数量
#

47. PCAP-NG(PCAP Next Generation,RFC draft)block-based 格式支持多接口与 metadata?

A 更快
B 更小
C 加密
D 支持多接口与丰富 metadata ✓ 正确答案
#

48. NetFlow/IPFIX/sFlow 的流级记录与全流量 PCAP 在存储开销与取证还原能力上如何取舍?

A 更易统计
B 存储开销小
C 更长保存
D 能完整还原通信内容 ✓ 正确答案
#

49. JA3 指纹易被客户端随机化规避,JA4 在指纹稳定性与抗干扰上做了哪些改进?

A 缩短字段
B 增加解密能力
C 提高指纹稳定性与抗随机化干扰 ✓ 正确答案
D 无改进
#

50. 侧信道分析与性能剖析的交叉,perf 的 cache-misses 采样如何被用于 Spectre 攻击的探测阶段?

A 解密数据
B 加密流量
C 加速攻击
D 观察 cache 行为,用于探测或检测 ✓ 正确答案
#

51. Wireshark 的 Expert Info 如何标记 TCP 重传、重复 ACK 与窗口更新,如何据此定位网络故障?

A 加密错误
B 接收端缓冲区不足 ✓ 正确答案
C DNS 故障
D 证书过期
#

52. tcpdump 的 BPF 表达式与 Wireshark 显示过滤器的语法差异,如何编写语义等价的过滤条件?

A eth == 10.0.0.1
B ip.addr == 10.0.0.1 ✓ 正确答案
C host == 10.0.0.1
D dns == 10.0.0.1
#

53. 抓包时间戳的来源,NIC 硬件时间戳(PTP)与软件时间戳的精度差异,延迟分析为何依赖前者?

A 硬件时间戳加密
B 硬件时间戳更快
C 软件时间戳更精确
D 硬件时间戳纳秒级精确且不受系统负载影响 ✓ 正确答案
#

54. Wireshark 解密 TLS 1.3 的限制,为什么 0-RTT 与 PSK 会话比 1-RTT 更难解密,密钥日志需要哪些 secret?

A 0-RTT 不加密
B 0-RTT 更强加密
C 0-RTT 无密钥
D 0-RTT 在握手前发送且 early data secret 可能缺失 ✓ 正确答案