漏洞攻击类型包括:SQL注入(GET注入、POST注入、HTTP头注入)、XSS(跨站脚本攻击)、暴力破解、扫描探测、弱口令、远程命令执行、反序列化、任意代码执行、URL重定向、文件包含、任意文件上传、未授权访问、目录穿越、业务逻辑篡改。
(上图出自公安部第一研究所的分享会)
攻防演练中高频的漏洞:
1、web漏洞为主:SQL注入、XSS(跨站脚本攻击)、文件上传漏洞等等
2、以获取系统权限漏洞为主
2.1、代码执行漏洞
2.2、反序列化漏洞
2.3、远程命令执行漏洞
2.4、任意文件上传漏洞
3、代码执行漏洞代表:struts2、spring
**4、反序列化执行漏洞代表:**shiro、fastjson
攻击手段和方式
常见的攻击手段包括:Oday漏洞攻击、社工钓鱼攻击、多源低频攻击、人员和管理漏洞探测、武器化攻击等等。
(上图出自公安部第一研究所的分享会)
常见的攻击方式
**弱口令攻击:**1.攻击使用弱口令的终端、vpn、邮箱、设备等;2.内外部账号密码复用的用户。
钓鱼攻击:通过伪装方式进行将木马或后门程序发给用户(一般通过冒充群管理员发钓鱼邮件、冒充企业发招聘信息、冒充银行发信用卡账单信息、冒充淘宝商家发福利信息等进行伪装的URL、图片、文件),然后进行后门程序功能开启和攻击。
**用户系统攻击:**攻击大量存有用户信息、人员组织架构的系统、终端(VPN系统、邮件系统、OA系统、统一身份认证等等)
**集权系统攻击:**攻击集中类型管理器(堡垒机、统一身份认证);攻击运维系统,集中监控类型的系统。
**横向扩展攻击:**攻击存在跨网段的办公、业务终端和设备
攻防演练的阶段
(上图来自奇安信官网)
**启动阶段:**保障团队组建、制定保障行动计划、签订保密协议
**备战阶段:**资产清楚与管理、全面风险自查、防护体系建设、攻防演练实战赋能
**临战阶段:**实战化流程制定、全员攻防演练宣导、全员社工防范测试、安全演练模拟与总结、风险持续评估优化
**实战阶段:**安全专家值守、实战演练能力(包括:情报整合能力、安全监测能力、安全分析能力、联防联控能力、威胁溯源反制能力、应急响应能力)、防守成功上报、外部专家支持。
总结阶段:攻击还原分析、防守复盘总结、知识总结与固化、演练总结报告编制、防护能力提升
备战阶段的全面风险自查:资产自查、资产安全评估(漏扫、渗透)、账号口令检查(VPN、域控)、入侵痕迹检查、信息泄露检查、供应链检查、人员安全意识评估。
备战阶段互联网暴露资产自查:APP暴露、信息泄露、幽灵资产、失陷资产、高危主机暴露、暴露资产现状、外联机构信息、分支机构信息。
**互联网资产的外联机构信息:**github(或开源社区)、APP应用、微信小程序、微信公众号、账号泄露、邮箱泄露、百度文库、各大网盘、未知IP、未知域名、未知系统、未知主机、微信情报标记恶意攻击源,高危端口暴露、各大应用市场app、子公司或分支结构暴露信息。
小结
攻防演练过程中最关注的是权限和数据这两个点,基于对这两个点进行攻防。
通过每年的攻防演练可以促进安全发展:
- 强化安全保障,助力重大会议安保;
- 同业竞争排名,提高耽误业内声誉;
- 以赛代练,提升单位信息安全防护水平;
- 真枪实弹攻防,检验信息安全防护成效。
攻防演练过程需要涉及的一些流程:
- 明确工作职责、梳理可落地方案
- 资产全面清点,已知、未知资产全管控
- 全面安全自查,整改措施到位、责任层层下发
- 通过演习找准风险点,检验组织及运营流程有效性。
- 统筹安排、协同工作、分工有序、共同完成攻防演练的任务。
攻防演练过程中通过协同用户及相关厂商组件演练保障团队,共同开展防守工作,通过保障团队确保监控数据准确、事件处理妥当,威胁溯源有法。
粉丝福利;
👉攻防演练全套学习资料免费下载👈
CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享
技术文档和电子书
都是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。
CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享
还有兄弟不知道网络安全面试可以提前刷题吗?费时一周整理的160+网络安全面试题,金九银十,做网络安全面试里的显眼包!
王岚嵚工程师面试题(附答案),只能帮兄弟们到这儿了!如果你能答对70%,找一个安全工作,问题不大。
对于有1-3年工作经验,想要跳槽的朋友来说,也是很好的温习资料!
【完整版领取方式在文末!!】
93道网络安全面试题
内容实在太多,不一一截图了
黑客学习资源推荐
最后给大家分享一份全套的网络安全学习资料,给那些想学习 网络安全的小伙伴们一点帮助!
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
😝朋友们如果有需要的话,可以联系领取~
1️⃣零基础入门
① 学习路线
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
② 路线对应学习视频
同时每个成长路线对应的板块都有配套的视频提供:
2️⃣视频配套工具&国内外网安书籍、文档
① 工具
② 视频
③ 书籍
资源较为敏感,未展示全面,需要的最下面获取
② 简历模板
因篇幅有限,资料较为敏感仅展示部分资料,添加上方即可获取👆
网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技术提升。
一个人可以走的很快,但一群人才能走的更远!不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!