爽死你个放荡粗暴婬货_亚洲v?高清中文字幕_玉女福利视频导航_91香蕉视频在线_久久精品无码一区二区三区毛片_三级片自拍视频_在线观看网站人成亚洲小说_国产精品亚洲欧美综合网站_日本a级作爱片口爱_2021国产剧情a在线

課程

課程介紹

本課程詳細(xì)介紹歷年OWASPtop 10漏洞,深入分析漏洞產(chǎn)生的原因,同時給出熱點漏洞的修復(fù)建議。介紹OWASP安全測試指南及移動安全測試指南,基于實際的案例,深入講解針對Web應(yīng)用及移動應(yīng)用的滲透測試基本流程,常用滲透測試工具。通過模擬真實生產(chǎn)的環(huán)境,詳細(xì)講解滲透測試過程中的思路,信息收集的技巧,溝通的技巧。通過安全功能與等級保護(hù)檢查點映射,剖析等級保護(hù)三級的檢查要求,詳細(xì)講解等保三級中的技術(shù)要求。

培訓(xùn)對象

信息安全技術(shù)人員;
信息安全管理人員;
開發(fā)和運(yùn)維人員;
對技術(shù)感興趣的人員。

課程收益

1) 讓您能知己知彼地掌握Web應(yīng)用攻擊技術(shù),并能有針對性地采取安全措施,防止企業(yè)Web系統(tǒng)安全漏洞造成的重大損失。
2) 通過Web對攻擊技術(shù)的研究,攻防方法介紹,使學(xué)員熟悉常見的黑客攻擊技術(shù)和一般方法。同時通過對Web應(yīng)用及移動應(yīng)用的滲透測試介紹和模擬練習(xí),使得學(xué)員初步獲得滲透測試技能,具備獨立滲透Web應(yīng)用系統(tǒng)的和移動應(yīng)用系統(tǒng)的能力。

知識概要

-- 了解OWASP的相關(guān)安全框架和方法;  
-- 掌握Web應(yīng)用滲透測試的相關(guān)技術(shù);  
-- 了解針對Web應(yīng)用攻擊的安全防御措施; 
-- 熟悉滲透測試一般方法;  
-- 熟悉滲透測試常見平臺和工具;  
-- 了解常見漏洞利用方法;  
-- 滲透測試報告編寫方法;  
-- 滲透測試應(yīng)遵循的法律法規(guī)和道德底線;
-- 常見操作系統(tǒng)安全加固;  
-- 網(wǎng)絡(luò)架構(gòu)和網(wǎng)絡(luò)設(shè)備安全加固; 
-- 常見數(shù)據(jù)庫安全加固;  
-- 中間件安全加固;  
-- 攻擊檢測和阻斷;  
-- 痕跡檢查和取證。

課程大綱

模塊

學(xué)習(xí)內(nèi)容

第一天

一、Web安全基礎(chǔ)

Web應(yīng)用安全滲透測試概述

Web應(yīng)用信息收集技術(shù)

注入類攻擊技術(shù)

XSS類攻擊技術(shù)

反序列化漏洞介紹

其他OWASPtop 10漏洞

業(yè)務(wù)邏輯漏洞測試

二、業(yè)務(wù)邏輯漏洞測試

典型Web攻擊過程與防護(hù)

滲透測試平臺/工具介紹

網(wǎng)絡(luò)安全等級保護(hù)三級要求與安全測試

第二天

三、綜合實戰(zhàn)(可基于學(xué)員基礎(chǔ)定制)

任意文件讀?。和ㄟ^對CVE-2017-5223漏洞的解析任意文件讀取漏洞

文件上傳nginx解析漏洞復(fù)現(xiàn):用戶對于nginx的配置不當(dāng)造成的解析漏洞getshell

Lotuscms漏洞利用:通過對靶機(jī)目錄的爆破,exp的利用并提權(quán)拿到root權(quán)限

ssrf內(nèi)網(wǎng)主機(jī)探測攻擊內(nèi)網(wǎng)web:通過對sstf漏洞獲取到內(nèi)網(wǎng)主機(jī)網(wǎng)段,信息收集,并通過命令執(zhí)行g(shù)etshell

php反序列化漏洞:因為管理員的疏忽,所以我們拿到源代碼進(jìn)行審計,并利用反序列化漏洞getshell

CRLF頭注入:通過對CRLF頭部注入使其加載js達(dá)到xssgetflag

phpmd5弱類型繞過:2種繞過md5弱類型的方法,再通過hash碰撞獲得flag

第三天

SSTI服務(wù)器模版注入:Flask(Jinja2)服務(wù)端模板注入漏洞,獲取eval函數(shù)并執(zhí)行任意python代碼的POC

遠(yuǎn)程代碼執(zhí)行漏洞:CVE-2017-4971 SpEL表達(dá)式注入漏洞,最終造成任意命令執(zhí)行

Xss漏洞復(fù)現(xiàn):CVE-2017-12794Django debug page XSS漏洞

Sql注入漏洞:zabbixlatest.phpSQL注入漏洞

任意文件讀取漏洞:CVE-2016-9086任意文件讀取

5wordpresscms漏洞:wordpress插件漏洞,getshell后提權(quán)

文件上傳&編碼繞過&命令執(zhí)行:從文件上傳到命令執(zhí)行提權(quán)getflag

MS17010漏洞解析

C利用php弱類型購買商品:php弱類型的繞過,并了解rsa算法VE-2017-7494解析

文件讀取&命令執(zhí)行提權(quán):文件讀取到發(fā)現(xiàn)命令執(zhí)行

認(rèn)證過程

無認(rèn)證考試

開班信息

暫無開班信息