对渗透新人的几点建议

这篇具有很好参考价值的文章主要介绍了对渗透新人的几点建议。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

一、对渗透新人成长的建议

  1. 挖洞一定要去实战,不能只在漏洞环境复现漏洞,实战和环境是不一样的。实战环境的选择:

    1. 漏洞盒子:新人建议首先去寻找漏洞和挖洞,漏洞盒子接受大多数互联网漏洞,无论该单位是否在盒子上面注册过,漏洞审核相对容易通过。

    2. 补天:分为公益SRC和专属SRC,补天的审核较为严格,且通常只接受在补天注册的厂商的漏洞好大中型厂商漏洞,其他小站漏洞通常审核不通过。再熟悉漏洞盒子挖洞后,建议去补天挖洞,先挖公益SRC,再去挖专属SRC(给现金奖励)

    3. 各大互联网SRC,能够在补天专属SRC挖洞,基本可以去各个互联网SRC挖洞了,无论大小厂的SRC都可以尝试。

  2. 掌握利用简单、危害高的逻辑漏洞 常见的简单高危漏洞,提交漏洞要制造出高伤害:

    1. 竞争条件漏洞(并发抽奖、领取、提现等)

    2. 水平越权:当一个公司用户量越大,越权造成的用户数据泄露越多,对甲方的危害极大。注意提交漏洞时,可以遍历一下泄露用户数量的上线,有时候一个简单的越权,泄露几百万用户信息,但切不可拖数据(犯罪),遍历统计上限和样本即可。

    3. 各种刷量的逻辑漏洞:例如电商的抢优惠卷,社区的刷点赞、人气、视频的刷播放量等。

    4. 测试逻辑漏洞是,注意Response返回包中的信息,有些Response返回包的参数被篡改后,会进入下一步逻辑流程,并使用被篡改的参数在下一步流程提交。

  3. 学习前端跨域漏洞:JSONP劫持、CORS、CSP等 面试过不少年轻的白帽子,不熟悉前端跨域漏洞。在不少互联网公司JSONP劫持是常见的漏洞,建议大家要学会前端漏洞挖掘和基础知识。

  4. 提交漏洞要做出高危害 几个例子:

    1. SSRF:内网应用越多,危害越大。提交漏洞不要只扫描一下内网访问多个系统就提交了,建议拿下一个内网应用的权限,内网应用通常漏洞多,弱口令多,造成高危害后提交。

    2. 水平越权:上面说过了,遍历出影响的用户量,如造成用户数据泄露或篡改,遍历泄露的用户数据量、可篡改量。

    3. XSS:能打到几个账号的Cookie并登录最好,或接收到后台的cookie登录后台,将漏洞尽可能升级其影响范围。

    4. 其他漏洞类似,尽可能做出高危害和对业务的影响。

    5. 要多挖APP漏洞,移动互联网时代,很多互联网公司90%以上的流量在APP端。

  5. 渗透人员要学会代码层如果修复漏洞,尽量细化到用哪个函数(会攻击也会防御) 例如:指导研发修复要细化到修复漏洞的函数和示例代码,后端用函数,前端过滤为了减少后端服务器的计算压力。

    1. 代码层如何修复xss漏洞:后端:在html输出用哪个函数过滤,在JavaScript中输出,用哪个函数过滤等;前端对输入做哪些过滤。

    2. 代码层如何修复SQL注入漏洞:后端PHP代码用哪个函数,JAVA代码怎么做。前端对用户输入做哪些过滤。

    3. 水平越权的修复:校验用户Session,不能只校验uid等等。

    4. 其他漏洞修复类似,不要只提一句话修复文字,最好能够细化到代码层的实现,或者逻辑的设计,针对逻辑漏洞,说明逻辑,或者能画出逻辑流程图和文字更好,方便产品经理和开发理解。

二、安全人员要熟悉公司业务

甲方安全人员必须知道公司是怎么赚钱的、怎么赢利的,这样才能够知道直接影响公司利益的业务系统、部门人员,知道这些才是重要的,提交漏洞要优先和能够赢利的业务挂钩,这样安全需求和修复漏洞更能够受到重视。可惜不少甲方安全工程师,不熟悉公司业务,不知道公司利润的来源,支持业务的生产系统和各个部门人员。

三、熟悉渗透之后的4个技术方向

熟悉渗透之后的4个技术方向:安全开发、Android逆向、安全产品运维、业务风控。建议:优先安全开发和Android逆向。

当熟悉渗透之后,比较容易上手的两个技术方向是:安全开发、Android逆向。建议渗透人员不能只会挖Web漏洞,熟悉之后,学习Python开发、PHP开发(含代码审计)。也可以学Android逆向,能够逆向、修改、分析Android APP。做到:渗透+安全开发,或者 渗透+Android逆向。

安全运维和业务风控(风控引擎、大数据、AI、机器学习、黑灰产羊毛党对抗等)这些需要有生产环境才能够实战,建议工作之后找机会学习。在有足够的用户量、流量、黑灰产对抗环境中,才能够实战成长。文章来源地址https://www.toymoban.com/news/detail-419349.html

到了这里,关于对渗透新人的几点建议的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 敏捷项目参与的几点体会

    截至目前,参与过几个采用敏捷开发的项目,不论项目与否,单就敏捷而言,项目管理几乎都是失败的。有这么几点感受,特此记录一下: 敏捷项目最重沟通,但是在项目过程中最难的也是沟通。某个项目,基本上有三个最重要的沟通会:sprint plan会,每日站会,sprint总结会

    2024年02月11日
    浏览(24)
  • 怎么挑选路由器?家用路由器挑选几点建议

    家用路由器多种多样,功能各相异同,到底哪种才是我们所需要的路由器呢?是有无线的还是没有无线功能的好呢?而作为家长,对小孩子的上网管理也是很必要的。那么怎么挑选路由器?这里列举一些可参考的功能指标和方法。希望能帮到大家! 带宽多大。理论是越大越好了,

    2024年02月07日
    浏览(61)
  • 关于websocket的几点注意事项

    2024年02月15日
    浏览(25)
  • Eclipse整合tomcat时要注意的几点

      1、安装目录及jdk 2、参数配置   注意:Arguments 的配置,日志输出文件目录及java 内存大小设置等,如下: -Dcatalina.base=\\\"E:apache-tomcat-7.0.52\\\" -Dcatalina.home=\\\"E:apache-tomcat-7.0.52\\\" -Dwtp.deploy=\\\"E:apache-tomcat-7.0.52webapps\\\" -Djava.endorsed.dirs=\\\"E:apache-tomcat-7.0.52endorsed\\\" -Djava.util.logging.config.fil

    2024年02月16日
    浏览(34)
  • AIGC: 关于ChatGPT这个智能工具带来的几点思考

    ChatGPT的出现 2022年11月底,ChatGPT 上线,引爆 AI 圈 和 科技圈,2023年春节后, 人人都开始关注并讨论这项新技术 它是 OpenAI 研发的智能聊天工具, 基于GPT语言模型,模拟人类的对话方式 默认只能用文字进行交互,理解多种语言,有一些插件,可用语音,图表等 截止现在,Chat

    2024年02月04日
    浏览(34)
  • Qt 关于mouseTracking鼠标追踪和tabletTracking平板追踪的几点官方说明

    mouseTracking属性用于保存是否启用鼠标跟踪,缺省情况是不启用的。 没启用的情况下,对应部件只接收在鼠标移动同时至少一个鼠标按键按下时的鼠标移动事件。 启用鼠标跟踪的情况下,任何鼠标移动事件部件都会接收。 部件方法hasMouseTracking()用于返回当前是否启用鼠标跟踪

    2024年02月07日
    浏览(31)
  • 软件测试简历包装我们会了,但测试人的自我“包装”呢?HR自我介绍包装小技巧【建议收藏】

    小编热衷于收集整理资源,记录踩坑到爬坑的过程。希望能把自己所学,实际工作中使用的技术、学习方法、心得及踩过的一些坑,记录下来。也希望想做软件测试的你一样,通过我的分享可以少走一些弯路,可以形成一套自己的方法,并应用到实际中。 小编整理了一些零基

    2024年02月19日
    浏览(33)
  • 零一万物黄文灏:没有做出Sora的几点反思;大模型一千零一问;Mistral不愧欧洲之光;微软生成式AI入门课(第2版) | ShowMeAI日报

    🧩 法国大模型初创公司 Mistral AI 发布 Large 和 Small 两款大模型** mistral.ai/news/mistra… 体验网址 chat.mistral.ai/chat 继推出 Mixtral 8x7B、Mistral Medium 后,Mistral AI 这次发布了性能比肩 GPT-4 的旗舰大模型 Mistral Large ,以及针对低延迟和成本优化的新模型 Mistral Small 。 根据 Mistral AI 官网

    2024年03月27日
    浏览(29)
  • 【echarts】如何修改折线图X轴每个刻度的间隔宽度,让拥挤的空间变大,所有坐标点的文案可以显示得下,Echarts x轴文本内容太长的几种解决方案

    Echarts 如何修改折线图X轴每个刻度的间隔宽度,让拥挤的空间变大,所有坐标点的文案可以显示得下,Echarts x轴文本内容太长的几种解决方案 有以下几种方案,堪称最全方案: 1、dataZoom进行坐标的比例缩放 通过调整dataZoom的 startValue + endValue 来控制在容器宽度下,展示多少个

    2024年02月09日
    浏览(29)
  • 渗透测试涉及的Web常见漏洞及修复建议(较全)

    漏洞描述 Web程序中对于用户提交的参数未做过滤直接拼接到SQL语句中执行,导致参数中的特殊字符破坏了SQL语句原有逻辑,攻击者可以利用该漏洞执行任意SQL语句,如查询数据、下载数据、写入webshell、执行系统命令以及绕过登录限制等。 修复建议 代码层最佳防御sql漏洞方

    2024年02月22日
    浏览(29)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包