文章总结: 本文系统拆解红队岗位面试准备方法,核心观点是面试官通过三级追问法考察候选人真实能力,第一层为定义、第二层为操作、第三层为踩坑经验。文章详细解析多道高频面试题,涵盖外网打点、内网域渗透、横向对抗等主题,强调真实操作经验、合规意识与停手判断的重要性。建议候选人主动呈现第三层经验,将面试转化为技术讨论,并注意反问环节的提问策略。
综合评分: 85
文章分类: 红队,实战经验,内网渗透
红队面经,红队高频面试题分享与拆解
原创
小智
小智
智榜样网络安全学习中心
2026年9月21日 22:00
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年面对红队岗位,问题出现了。以往问SQL注入有几种情况,背着分类就能够过;当下所问的是“获取一个webshell,接下来需要十分钟去做什么”“入口机存在EDR而且不能够进行网络,你要如何继续横向运行”
大多数人找到一份“红队面试百题”背熟了,第一层的定义答得还可以,面试官追着就卡住了:问“黄金票据到底是什么”,能够背出“伪造TGT得用krbtgt希”;再问“希从哪一台机器上面抓,需要权限,为什么众多人抓到却没有注意到”,就没有了。
本模块旨在……
本模块的目的在于让你获取一份可用于训练的面试预先准备的材料,而非背完就忘记的题库内容。
红队面试如何进行考试:有两条入口,三级追问的方法,三个隐性的筛选点学习单元第2章高频题的解析:基础的认知和外网的打点,内网和域的渗透,横向和对抗教学单元3里的压轴场景问题以及反问,有两道压轴问题,三个反问。
预计耗费时间:通读大概15分钟左右。
本文所探讨的是面试的准备以及思路的复盘,并非攻击的手册。在合法的授权场景当中,文中技术需要在自身的实验环境,靶场,护网授权的范围,SRC合规的范畴之内。面试中最具分量的回应并非“我能够打进去”,而是“我清楚边界在何处、何时必须停手”
红队面试怎么考
目标
完成本次学习单元之后,你应当能够:
- 说清护网选拔与社招两条入口的节奏差异
- 用三级追问法判断一段回答停在第几层
- 说出”停手”的判断为什么最容易一票否决
1.1 两条入口
护网的选拔针对在校生以及一年之内的新人开展,每年2到3月进行,时间线是固定的:
表 1 · 护网厂商选拔通道的时间线
| 时间 | 关键动作 | 你要准备的 |
| — | — | — |
| 2–4 月 | 厂商预招募、集中投递 | 简历定稿;一个能讲透的项目;删掉”熟悉 XX”这类无证据表述 |
| 4–5 月 | 技术笔试 + 实战面试 | 靶场手感;限时操作能力 |
| 5–8 月 | 定人选、签保密协议、赛前培训、正式参战 | 熟悉授权书与红线条款;现场响应与协同 |
社招的节奏是由用人方确定的,挖掘得更为深入。海外有一高级红队的操作员职位把轮次划分得很清晰:AD / Windows的内部机制,攻击以及规避(绕开EDR / AV,白名单,隐蔽通信,持久化),安全架构的评估(给予一个场景让你对现有架构进行评估),编程的能力,行为的面。
第三轮进行筛选的是“能不能从防守方的立场去思考问题”,不去问工具:很多只会使用工具的个体在这儿露馅— —可以说出所有的攻击手段,却说不清楚这套架构在这一步为什么会失守。
国内大部分红队岗位的技术层面处于2到3轮阶段,其主题更为聚焦于域渗透以及免杀这两个方面。稳定的考察维度顺序是:先明确你知道机制,然后确定你能够落地,最终确认你可以抵御检测。
1.2 三级追问法
图 1:三级追问法速查卡——同一个知识点往下问三层,对号入座
三级追问法
大多数人的计划仅仅局限于第一层面。第二层依靠“用过”来支撑,第三层则只能够依靠真实打过。
这个判法存在两种用法。自查的时候拿着每一个知识点一层一层地往下追,追不到就是空白的区域,补不上的就别写简历。反向运用的时候主动将第三层呈现出来— —当面试官问到黄金票据时,你不等于追问就把“我上次抓到krbtgt是哪台机器,为什么首次注入出现失败”讲清楚,主动权便转移到你的手上。
以NTLM作为中继:其一需要原理以及利用条件,其二需要追问“如何确认目标是否有强制SMB签名?”中继目标协议到底选哪一个,为什么?”第三层询问“你在打仗的时候为何有的机器是中继上去而不是失败?”第二层是分水岭,能不能在现场给出确认的命令,可不可以说出选择协议的原因。
第三层存在一种高危的答法:编写。面试官自己做过这个工作,一问具体的报错,工具的版本,卡在什么地方就崩溃。没有过的经历说没有,之后给推理,这个答法是不掉分的。编造才是致命的:一旦察觉到你在编造一件事情,前面所有回应的可信度都归零。
1.3 三个隐性筛选点
其一为“停手”的判定。在靶场攻防中,信息收集,路径选取,横向移动均可进行,但是在何时该停装无法实现— —当打到边界模糊的目标,比如负载平衡后那台分辨不清是否属授权范畴的真实IP时,你应暂停确认是“先打了再行”此反应最易遭遇一票否决情况。
其二为团队协作,即通篇所说的“我”,若不提及分工则会被扣分,其三是抗压以及学习曲线,高强度的连续作战属于常态,在面试时可能会模拟高压的场景。这两个方面不考虑技术,但是都决定了结局。
高频题拆解
2.1 基础认知与外网打点
表 2 · 基础认知与外网打点
| 题目 | 一句话答法 | 追问往哪追 |
| — | — | — |
| 红队和常规渗透测试的区别 | 渗透测试是找问题,红队是检验防御体系的对抗能力 | 操作差在哪:扫描频率、是否全端口、是否用公开特征载荷 |
| ROE 必须落地哪些条款 | 时间窗口、资产范围、禁止操作 (删库/篡改/打瘫/批量爆破锁号)、紧急终止条件 | 「目标边界模糊怎么办」——暂停并向上确认 |
| OPSEC 的落地准则 | 减少特征、消除无效留痕 :不高频 fuzz、流量混淆、载荷免杀 | 「最高级的 OPSEC 是什么」——不是不产生痕迹,是产生合法的正常业务痕迹 |
| 外网信息收集与 CDN 溯源 | 六层维度全铺 ;找源站走历史 DNS、不配 CDN 的子域与旁站、SSL 证书、邮件头、SSRF 回源 | 突破口从哪来——边缘资产、测试环境、泄露配置,不是核心防护站点 |
| 密码喷洒的前提 | 账号列表 + 相称的弱口令字典 + 控制频率避开锁定阈值 | 「怎么知道锁定阈值」——问甲方或看 AD 策略;答”暴力试出来”出局 |
两处易于答反。红队自由度相较于渗透测试要小很多,时间窗口,资产范围,禁止操作这三条线相互捆绑,仅仅目标更为明确,说成“打得更深”就错了方向了。密码喷洒并非是撞库,前者采用弱口令的策略,而后者则采用泄露库的方式。
2.2 内网与域渗透
此组属于分水岭范畴,四道题均依第二,三层展开,此乃拉分之所在。
题 1 · 拿到入口后,接下来十分钟做什么
追问在何处:“为何首步不扫除内网?”入口机必然是蓝队重关注的资产,当获取shell时,往往已经出现告警情况,而高频扫描就等同于将告警等级重新推进一档。
掉分的地方:一开始就掏工具去扫全网段,最为典型的“脚本小子”答案。
隐藏的考点是入口机不能够出现网络的情况。很多安全域被禁止主动进行出网操作,导致出现反弹的状况。顺序需要改变:先在本地进行收集以及提权操作,之后考虑搭建正向代理,让内网的机器主动进入内网,或者走DNS,ICMP这类易于被放行的途径。
题 2 · PtH、PtT、Overpass-the-Ticket 什么区别
一句话来说,这三者都在解决“没有明确的密码但是得去访问域内的服务”票据传递即PtT,将窃取的票据引入会话之中,此为复用而非伪造行为。Overpass – the – Ticket使用哈希或者AES密钥去请求一张真实的TGT。
追问之处在于:“三者于日志中如何区分?”PtH留存NTLM种类的登录记录。Overpass – the – Ticket保留了Kerberos方面的认证,并且票据请求加密的类型常常和被窃的账号默认的配置不相符合。也正是因为它遵循标准erberos流程,不存在NTLM此类特征,所以才不会受到“禁用NTLSM”加固的影响。
掉分之处在于将PtT与Overpass – the – Ticket整合成为一件事情。其一为导入现成的票据,其二是用密钥替换新票据的操作。
题 3 · Kerberoasting 的原理与利用前提
一句话来说:对于域内注册的SPN服务账号的情况。普通域的用户都可以向域控去请求它们服务的票据,这个票据是用服务帐号密钥来进行加密的,拿到之后就离线爆破,低权限能够发起,探测的特征比较弱,爆破在当地不会产生日志的。
追问的地方在于:分水岭处于什么样的情况下爆发不出来?当代域默认运用AES加速服务票据的时候,爆破的难度要比RC4高出一个数量级,能否获取RC4票据就直接决定了成败。修复侧所对应的动作是:把服务账号更换成随机的密码或者托管服务的账号,禁止使用RC4,把带有SPN号码从高权限的组里面剥离出来。
把“申请票据”和“破解密码”当作一个步骤。中间的“能不能降低等级获取弱加密票证”才是关键所在。
题 4 · 黄金票据和白银票据的区别
一句话来说,黄金票据是伪造TGT的,需要krbtgt的希加域SID,权限包含整个域,可以伪造任意的身份。白色票据会伪造服务的票据,不需要krbgt希希,只是目标服务这个账号希加的服务名,它的作用限制在单个服务,单台机器上面,可是隐蔽性比较强,不会出现域控登录的日志。
追问在何处:“白银票据当下是否能够打得通?」在历史上它能够通行是由于众多服务不对票据里权限声明的字段进行校验,而校验所需要的密钥正好是krbtgt的,当下主流服务默认都进行了校验:成功率已经大幅降低。能够主动说出“这个技术当下不太好使用”,比把它说得十分熟练更能够说明你在和真实环境相互作用。
把黄金当作域管,白银当作单机就可以了。需要的是凭证来源,作用域,日志特征这三条都不一样。
2.3 横向与对抗
题 5 · SMB 中继的原理与实战条件
一句话来说就是劫持NTLM认证的请求把一方发过来的认证当作中继到另外一台机器从而达成免密横向的情况。有三个必要的条件:目标没有强制进行SMB签名,链路可以通行,能够捕捉到可以使用的认證流量(常用的来源是用名称解析来进行投毒,使得内网机器将认证发送给我们。
第一条件不用去猜测,扫一扫就能知道
命令 1 · 确认目标是否强制 SMB 签名
$ nmap -p445 --script smb2-security-mode <target>
| smb2-security-mode:
| 3:1:1:
|_ Message signing enabled but not required
命令1关键的读数处于最后一行,“enabled but not required”表示签名没有被强制进行,认证能够中继;“required”这条路径直接断开。这个脚本只发起一次协商的请求,不开启认证,属于低噪声的探测。
追问的地方在于:“中继过去了之后怎么使用?”要能够说出当中继成功之后通过SMB执行的命令。接下来的追问是“为什么不可以中继回发认证的那一台机器”— —同一个机器上面已经存在会话,如果重放就会被拒绝。
掉分的地方在于把中继和希传递混合在一起。希的传递是你所持有的希,中继则是你转发给别人的认可。
表 3 · 权限维持与对抗
| 题目 | 一句话答法 | 追问往哪追 |
| — | — | — |
| 低成本持久化有哪些落点 | Windows:计划任务、注册表自启、启动目录、服务、组策略;Linux:定时任务、服务单元、SSH 公钥 | 为什么后门账号最差——账号列表是甲方最先核对的 |
| 免杀与内存对抗 | 行为免杀优先于特征免杀 ;别直接要 RWX 三合一内存,正常程序是 RW 申请 → 写入 → 改 RX。检测点覆盖用户态 API 钩子、内核回调、系统遥测、命令行审计、网络外联、周期性内存扫描 | 哪个最难绕——内核事件与遥测,只能靠”不产生”或”像正常业务”;内存扫描怎么绕——空闲期把明文重新加密 |
免杀不等于改文件长相:编码、加壳在 2026 年的主机安全产品面前已不太够用,真正让你暴露的通常是你调用了什么。
压轴场景题与反问
3.1 两道压轴题
图 2:从授权到复盘的十一个阶段
红队作战链路
题 6 · 给你一个企业域名,你的完整攻击路径是什么
一句话来解释:情报拓展资产,对子域以及端口服务进行梳理,找到OA,中间件,弱口令,未授权等低门槛的入口,拿到入口然后搭建代理进入内网,收集内网信息,获取凭证,横向,控域控或者核心的服务器,对权限进行维持,清理痕迹,输出攻击的链的报告。
追问的地方:必然存在两个步骤— —“你是如何决定先去打造哪一个资产的”(按照投入产出的比例:低防护,可以公开访问,有已经知道缺陷的那种边缘资产来优先)以及“你如何知道自身被发现了”(连接重新设置,响应变慢,端口从普通变得不通畅)。
掉分的地方:把顺序归类成为“信息收集,漏洞利用,提权,横向”的概念级框架。骨架是谁都会背的,判断的依据就是你的。
题 7 · 入口机有防护而且不出网,你怎么继续横向
一句话来说:核心是不依靠出网横向加上内网链路来打通,有三条并行的情况— —使用系统原本的工具和内存来绕开检测并且不往磁盘里面掉东西;用很轻便的方式去探测内网的存活以及端口,先走SMB,WMI,DCOM等原生协议来做无文件的横向;借助内网代理以及端口转发的方式,使内网机器自动连接进来,将“我不出网”转化为“我在境内可达”
追问的地方在于:轻量探测到底轻到什么样的程度?需要给出具体的办法,单次探测连接数的上限,时间窗口的分散情况,哪些端口需要优先去试。答得越是具体面试官就越相信你真的做过。
掉分的地方:只是回答“上线C2”或者“反弹shell”。这两个都需要出网,题面把这条路给堵住了。没有听懂题面的约束就直接去背答案,这是这类题目最为常见的做法。
3.2 反问环节
面试结束之后通常会留出时间来提问,问“团队氛围是如何的”等于浪费了一次获取真实资料的机会。存在三个更为值得关注的问题:授权流程是由谁来进行,是否存在标准的ROE模板(问这个意味你真的很在意合规,一般是加分的项目);蓝队侧的检测能力构建到什么样的程度(关乎红队的顶点);上一次演练中最为典型的一回失误情况(面试官一般会说,你因此获取一段真实的环境资料)。加班,远程,薪资留在HR的环节。
总结
面试官以三级追问的方式审视人,第一层为定义,第二层为操作,第三层为踩坑,你于第几层被询问时被确定为哪一级别。它不仅能自查,还能反过来运用,即主动交代三层,将考试转化为技术层面的讨论。
高频题依照作战链路划分成三组,多次出现的主要线索是“这个技术当下是否可行”以及“防守方如何看见我”;两道关键题的评分要点不在于技术方面的细节,而是在于顺序感,约束意识以及判断的依据。
红队进行面试筛选的是能够在现场进行判断的人员,而判断方面的能力只能够从真实的操作当中生长出去。
🎁 互动与福利
分享本文到朋友圈,点赞+在看+关注,一键三联,可以凭截图找老师领取
上千学习资料+工具哦
22919c6e4ef945aa9a9cbf0f6df4f6ff
分享后扫码加我!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:智榜样网络安全学习中心 小智
小智《红队面经,红队高频面试题分享与拆解》