一年前写的一点玩意,没什么卵用
安全资讯
威胁情报
暂略
安全工具
- burpsuite(抓包)
- sqlmap(sql注入)
- whireshark(网络抓包)
- 中国菜刀(webshell、一句话后门)
- HxD(十六进制编辑器和磁盘编辑器)
- nmap(扫描)
- hydra(爆破)
- cain(爆破)
- metasploit(漏洞利用)
- mitmproxy(http/https代理)
- commix(命令注入)
- httrack(网站克隆)
- netcat(瑞士军刀-网络调试和探测工具)
- scapy(python的交互式数据包操作程序和库)
- empire(域渗透)
靶机环境
安全知识库
漏洞平台
技能要求
- 不同场景下的渗透测试流程、方法
- 常见漏洞的攻击方法和防御方法
- 代码级白盒测试能力
- owasp_top10概念、原理、测试方法、防御方法
- 主流防火墙、IDS、IPS、漏洞扫描工具的安装、使用方法
- 熟悉python、php、javascript、c、c++等语言的一种或多种
- cissp之类的证书或ctf解题能力是加分项
- 各种靶机环境搭建
- 安全分析报告的编写
- 对业务快速熟悉的能力(业务安全重点、应用范围划分、业务安全基线)
- spring、struts、hibernate框架安全相关
- web组件加固、服务器加固、数据库加固
- 域渗透、dns、arp等内网渗透知识
- 各类提权如系统提权、数据库提权等
- 风险评估、等级保护、安全体系规划、安全体系建设。包括信息资产管理、安全威胁和风险评估、安全解决方案制定、信息安全体系实施
- Nginx、Apache、Tomcat等安全配置基线
- 各类安全测试标准(ISSAF、OSSTMM、OWASP、微软SDLC、OPENSAMM、BSIMM、SSECMM)
- 网络日志分析、攻击流量检测
- hadoop、openstack、sdn云安全
- mongodb、redis、HBASE等nosql安全
- burpsuite插件编写
- python脚本开发能力、shell脚本开发能力
