小迪安全2023期笔记汇总-持续更新

课件内容以及部分复现

基础入门

章节内容

应用架构:Web/APP/云应用/小程序/负载均衡等
安全产品:CDN/WAF/IDS/IPS/蜜罐/防火墙/杀毒等
渗透命令:文件上传下载/端口服务/Shell反弹等
抓包技术:HTTP/TCP/UDP/ICMP/DNS/封包/代理等
算法加密:数据编码/密码算法/密码保护/反编译/加壳等

Web常规-Web应用&架构搭建&站库分离&路由访问&配置受限&DNS解析

Web其他-Web架构&前后端分离站&Docker容器站&集成软件站&建站分配

Web拓展-Web架构&OSS存储&负载均衡&CDN加速&反向代理&WAF防护

基础入门-APP架构&小程序&H5+Vue语言&Web封装&原生开发&Flutter

基础入门-反弹SHELL&不回显带外&正反向连接&防火墙出入站&文件下载

基础入门-抓包技术&HTTPS协议&APP&小程序&PC应用&WEB&转发联动

基础入门-抓包技术&全局协议&封包监听&网卡模式&APP&小程序&PC应用

基础入门-算法分析&传输加密&数据格式&密文存储&代码混淆&逆向保护

基础入门-算法逆向&散列对称非对称&JS源码逆向&AES&DES&RSA&SHA

基础入门-HTTP数据包&Postman构造&请求方法&请求头修改&状态码判断

基础入门-ChatGPT篇&注册体验&结合安全&融入技术&高效赋能&拓展需求


信息打点

章节内容

Web:语言/CMS/中间件/数据库/系统/WAF等
系统:操作系统/端口服务/网络环境/防火墙等
应用:APP对象/API接口/微信小程序/PC应用等
架构:CDN/前后端/云应用/站库分离/OSS资源等
技术:JS爬虫/敏感扫描/目录爬虫/源码获取/接口泄漏等
技术:指纹识别/端口扫描/CDN绕过/WAF识别/Github监控等

信息打点-Web应用&企业产权&指纹识别&域名资产&网络空间&威胁情报

信息打点-Web应用&源码泄漏&开源闭源&指纹识别&GIT&SVN&DS&备份

信息打点-JS架构&框架识别&泄漏提取&API接口枚举&FUZZ爬虫&插件项目

信息打点-主机架构&蜜罐识别&WAF识别&端口扫描&协议识别&服务安全

信息打点-CDN绕过&业务部署&漏洞回链&接口探针&全网扫描&反向邮件

信息打点-语言框架&开发组件&FastJson&Shiro&Log4j&SpringBoot等

信息打点-APP资产&知识产权&应用监控&静态提取&动态抓包&动态调试

信息打点-小程序应用&解包反编译&动态调试&抓包&静态分析&源码架构 审核未通过后续补充

信息打点-红蓝队自动化项目&资产侦察&企查产权&武器库部署&网络空间

信息打点-公众号服务&Github监控&供应链&网盘泄漏&证书图标邮箱资产


安全开发

章节内容(理解能看懂就行了,建议往java靠拢,这里关于php内容并未做太多复现,java相关内容可能会详细些……) 我也顶不住啊

1、PHP:
功能:新闻列表,会员中心,资源下载,留言版,后台模块,模版引用,框架开发等
技术:输入输出,超全局变量,数据库操作,逻辑架构,包含上传&下载删除;
技术:JS&CSS混用,Cookie,Session操作,MVC架构,ThinkPHP引用等。
安全:原生PHP开发安全,模版引用安全,第三方插件安全,TP框架安全等
2、JS:
功能:登录验证,文件操作,SQL操作,云应用接入,框架开发,打包器使用等
技术:原生开发,DOM,常见库使用,框架开发(Vue,NodeJS),打包器(Webpack)等
安全:原生开发安全,NodeJS安全,Vue安全,打包器Webpack安全,三方库安全问题等
3、Java:
功能:数据库操作,文件操作,序列化数据,身份验证,框架开发,第三方组件使用等.
框架库:MyBatis,SpringMVC,SpringBoot,Shiro,Log4j,FastJson等
技术:Servlet,Listen,Filter,Interceptor,JWT,AOP,反射机制待补充
安全:SQL注入,RCE执行,反序列化,脆弱验证,未授权访问,待补充
安全:原生开发安全,第三方框架安全,第三方组件安全等,架构分析

安全开发-PHP应用&留言板功能&超全局变量&数据库操作&第三方插件引用

安全开发-PHP应用&后台模块&Session&Cookie&Token&身份验证&唯一性

安全开发-PHP应用&文件管理模块&显示上传&黑白名单类型过滤&访问控制

安全开发-PHP应用&文件管理模块&包含&上传&遍历&写入&删除&下载&安全

安全开发-PHP应用&模版引用&Smarty渲染&MVC模型&数据联动&RCE安全

安全开发-PHP应用&TP框架&路由访问&对象操作&内置过滤绕过&核心漏洞

安全开发-JS应用&原生开发&JQuery库&Ajax技术&前端后端&安全验证处理

安全开发-JS应用&DOM树&加密编码库&断点调试&逆向分析&元素属性操作

停更了一个月左右,hw也结束了,自己也实习了一个多月,多少对企业真实环境有些了解,实话实说小迪的课程的课程对我帮助还是很大的,虽然被说是基础课程(hah),感兴趣的朋友进一步去了解;自己写的也仅仅是笔记,是自己觉得蛮重要的点,难免有些不全面,还望见谅                                                                                                                            2023-08-26


Web攻防

章节内容

WEB攻防-XSS跨站&反射型&存储型&DOM型&标签闭合&输入输出&JS代码解析


服务攻防

章节内容


代码审计

章节内容

1 、语言审计 - PHP &Net&JS&Java&Python

2、漏洞审计-注入&RCE&序列化&未授权等

3、框架审计-MVC&Tp&SpringBoot&Flask

4、组件审计-FastJson&Log4j&Shrio

5、工具审计-Fortify&Checkmarx&Bandit

6、技术审计-DAST&SAST&IAST&动态调试等

7、分析审计-CC调用链&内存马原理&JNDI

 代码审计-PHP原生开发篇&SQL注入&数据库监控&正则搜索&文件定位&静态分析

代码审计-PHP原生开发篇&文件安全&上传监控&功能定位&关键搜索&1day挖掘

权限提升

权限提升部分,包括后面的内网等部分,都是22年相关内容,也是博客的出发点,考虑到内容差不多、经历有限(转安全产品了)……,后续不做更新,望见谅                      2024-07-24

【权限提升】windows平台-提权项目&MSF&CS&溢出漏洞_ms14-066-CSDN博客

 【权限提升】六种数据库提权&口令获取_数据库提权方式-CSDN博客

【权限提升】利用第三方应用Teamviewer&向日葵&Navivat-凭据_teamviewer提权(cve-2019-18988)-CSDN博客

【权限提升】Win本地用户&进程注入&令牌窃取&AT&SC&PS服务命令_title:权限提升-win本地用户&进程注入&令牌窃取&at&sc&ps服务命令-CSDN博客

【权限提升】WIN本地用户&BypassUAC&DLL劫持&引号路径&服务权限_win2012-dll 劫持提权应用配合 msf-flashfxp-CSDN博客

【权限提升】Linux系统&辅助项目&脏牛&Dirty&内核漏洞&SUID&GUID_suid提权命令查询网站-CSDN博客

【权限提升】Linux系统&环境变量&定时任务&权限配置不当&MDUT自动化_权限提升-linux 系统&环境变量&定时任务&权限配置不当&mdut 自动 化-CSDN博客

【权限提升】Linux系统&Docker挂载&Rsync未授权&Sudo-CVE&Polkit-CVE_rsync 未授权-CSDN博客

【权限提升】WIN系统&AD域控&NetLogon&ADCS&PAC&KDC&CVE漏洞_权限提升-win 系统&ad 域控&netlogon&adcs&pac&kdc&cve 漏 洞-CSDN博客

redis未授权访问利用汇总-CSDN博客

内网攻防

【内网安全】域信息收集&应用网络凭据&CS插件&Adfind&BloodHound_ladon adfinder bloodhound-CSDN博客

【内网安全】 域防火墙&入站出站规则&不出网隧道上线&组策略对象同步_对公司的邮件服务器建立防火墙规则 入站出战-CSDN博客

【内网安全】 隧道技术&SMB&ICMP&正反向连接&防火墙出入规则上线_内网渗透正向连接和反向连接-CSDN博客

 【内网安全】隧道技术&SSH&DNS&ICMP&SMB&上线通讯Linux&Mac_cna插件-CSDN博客

 【内网安全】 隧道搭建&穿透上线&FRP&NPS&SPP&Ngrok&EW项目_frp正向代理-CSDN博客

【内网安全】 横向移动&IPC&AT&SC命令&Impacket套件&CS插件&全自动_cs横向移动-CSDN博客

【内网安全】 横向移动&Wmi&Smb&CrackMapExec&ProxyChains&Impacket-CSDN博客

【内网安全】 横向移动&PTH哈希&PTT票据&PTK密匙&Kerberos&密码喷射_130内网安全-横向移动&pth哈希&ptt..-CSDN博客

 【内网安全】横向移动&Kerberos攻击&SPN扫描&WinRM&WinRS&RDP-CSDN博客 

【内网安全】横向移动&Exchange服务&有账户CVE漏洞&无账户口令爆破_- cve-2020-17144-CSDN博客

【内网安全】横向移动&NTLM-Relay重放&Responder中继攻击&Ldap&Ews_responder vps-CSDN博客

【内网安全】横向移动&域控提权&NetLogon&ADCS&PAC&KDC&永恒之蓝_第133天:内网安全-横向移动&域控提权&netlogon&adcs&pac&kdc&永恒之蓝.pd-CSDN博客

【内网安全】横向移动&非约束委派&约束委派&资源约束委派&数据库攻防_第136天:内网安全-横向移动&委派安全&非约束委派&约束委派&资源约束委派.pdf-CSDN博客

 【内网安全】横向移动-域渗透之资源约束委派_plink横向渗透-CSDN博客

【内网安全】横向移动&Linux到Linux&SSH协议&遗留RSA密匙&Jenkins安全_linux横向移动-CSDN博客

【内网安全】Win&Linux&内存离线读取&Hashcat破解&RDP&SSH存储提取_hashcat -m 3200-CSDN博客

红队APT

【红队APT】反朔源&流量加密&CS&MSF&证书指纹&C2项目&CDN域前置_创建c2文件xiaodi.profile-CSDN博客【红队APT】反朔源隐藏&C2项目&CDN域前置&云函数&数据中转&DNS转发_cs云函数如何溯源-CSDN博客

【红队APT】钓鱼篇&Office-CVE漏洞&RLO隐藏&压缩包释放&免杀打包捆绑_30190免杀-CSDN博客

权限维持

【权限维持】域控后门&SSP&HOOK&DSRM&SID&万能钥匙_本地怎么使用vps监听-CSDN博客

【权限维持】黄金白银票据&隐藏账户&C2远控&RustDesk&GotoHTTP_rustdesk.toml-CSDN博客

【权限维持】Windows&自启动&映像劫持&粘滞键&辅助屏保后门&WinLogon_winlogon配合无文件落地上线-CSDN博客

【权限维持】Linux&OpenSSH&PAM后门&SSH软链接&公私钥登录_ssh pam-CSDN博客

【权限维持】Linux&Rootkit后门&Strace监控&Alias别名&Cron定时任务_alias ls='alerts(){ ls $* --color=auto;python -c "-CSDN博客

应急响应与溯源反制

【应急响应】网站入侵篡改指南&Webshell内存马查杀&漏洞排查&时间分析_连接内存马-CSDN博客

 应急响应-战后溯源反制&社会工程学&IP&ID追踪&URL反查&攻击画像_战后溯源教程-CSDN博客

【应急响应】战中溯源反制&对抗上线CS&Goby&蚁剑&Sqlmap等安全工具_sqlmap反制-CSDN博客

【应急响应】拒绝服务&钓鱼指南&DDOS压力测试&邮件反制分析&应用日志_gophish指纹信息-CSDN博客

 【应急响应】后门攻击检测指南&Rookit&内存马&权限维持&WIN&Linux_内存马应急-CSDN博客

 【应急响应】挖矿脚本检测指南&威胁情报&样本定性&文件清除&入口修复-CSDN博客

【应急响应】日志自动提取分析项目&ELK&Logkit&LogonTracer&Anolog等_日志分析工具-CSDN博客

 【溯源反制】CDN&域前置&云函数-流量分析|溯源_域前置溯源-CSDN博客

 记一次挖矿脚本应急排查-CSDN博客

评论 21
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值