CTF信息安全競賽實戰(zhàn)演練
CTF信息安全競賽實戰(zhàn)演練詳細內(nèi)容
CTF信息安全競賽
實戰(zhàn)演練訓練營
|
|
2024年7月8-10日 | 南京 |
培訓背景
CTF(Capture The Flag,奪旗賽)是一種流行于網(wǎng)絡安全技術人員之間的一種信息安全技術競賽。其前身是傳統(tǒng)黑客之間網(wǎng)絡技術比拼的游戲,以代替之前黑客們通過互相發(fā)起真實攻擊進行技術比拼的方式。起源于1996年第四屆DEFCON。現(xiàn)在已成為全球范圍網(wǎng)絡安全圈流行的競賽形式。
通常CTF分為三種賽制
解題賽(Jeopardy) | 攻防賽(Attack-Defence) | 混合賽 |
競賽模式基本分為解題模式、攻防模式和混合模式。大多題目的內(nèi)容基本包括web安全,密碼學、逆向、二進制安全編程類題目等國內(nèi)外有很多CTF比賽。
解題賽是線上賽通常采取的賽制,題目通常分為多個類型,如Web,F(xiàn)orensic(取證),Crypto(密碼學),Binary(二進制)等。團隊或個人可以通過解題獲得一串具有一定格式的字符串,也就是flag。將flag提交到競賽平臺可以獲得積分。題目的難度越大,分值就越高。當比賽結束后,得分最高者勝出。
攻防賽是另一種有趣的賽制,常見于線下決賽。攻防賽中,每個隊伍都會被分配一臺主機或虛擬機,稱為gamebox,隊員可以通過網(wǎng)絡連接到gamebox。而所有隊伍的gamebox通過內(nèi)網(wǎng)連接在一起。每個隊伍的gamebox上都運行著多個相同的服務。參賽隊伍需要挖掘服務的漏洞,然后攻擊其他隊伍的服務來獲取flag,并提交給計分服務器來獲取積分。與此同時,參賽隊伍還需要修補自身服務中的漏洞來防止丟分。攻防賽不僅考驗了參賽選手的技術水平,還考驗了參賽者的體力,因為通常參賽者需要連續(xù)混合賽可能采取解題賽和攻防賽的混合模式,也可能是其他形式。
日程安排
項目 | 內(nèi)容 |
第一天 | |
CTF入門 | 1. CTF概念和入門 2. 國內(nèi)外安全攻防比賽現(xiàn)狀 3. 攻防比賽方式和題型介紹 4. 安全培訓基礎環(huán)境介紹和配置搭建 5. 實訓期間所需工具包和資料分發(fā) 6. 操作系統(tǒng)命令和數(shù)據(jù)庫基礎 7. PHP和python程序入門 8. 數(shù)據(jù)庫基礎入門和SQL語言簡述 9. 網(wǎng)絡安全攻防滲透基礎知識(搜集、定點、攻擊等) 10. Linux安全基礎(基本命令、系統(tǒng)管理、反彈shell等) 11. Windows安全基礎(DOS/PS基本命令、用戶權限、AD、網(wǎng)絡協(xié)議等) |
數(shù)據(jù)隱寫 | 1. 數(shù)據(jù)隱寫基礎和工具分發(fā) 2. 隱寫比賽模式和題型分析 3. 隱寫專項練習:圖片隱寫、視頻隱寫、音頻隱寫、網(wǎng)絡協(xié)議隱藏、pdf隱寫、壓縮文件隱寫等 |
MISC雜項 | 1. 常見MISC雜項題目分析 2. 網(wǎng)絡流量協(xié)議分析基礎 3. Wireshark工具實操 4. 系統(tǒng)日志分析思路 5. 社會工程學概念 6. 其他技術點探討 |
項目 | 內(nèi)容 |
第二天 | |
密碼編碼 | 1. 常見比賽密碼學題型分析 2. 密碼編碼工具介紹和分發(fā) 3. 密碼學理論基礎(凱撒、柵欄、莫斯等) 4. 古典密碼學題型分析 5. 編碼解碼基礎入門 6. 常見編碼解碼題型分析 |
密碼學進階 | 1. 現(xiàn)代密碼學入門 2. 算法加解密原理 3. 題型分析和關鍵代碼學習 4. 其他算法介紹 |
綜合訓練 | 1. 隱寫技術復習 2. 密碼學復習 3. 題目答疑解惑 4. 雜項題目實操 |
WEB基礎 | 1. Web漏洞基礎和工具介紹 2. WEB爆破和burp實操 3. 任意文件下載和信息泄露 4. 文件上傳和文件解析漏洞分析 5. XSS跨站攻擊(反射、存儲、DOM)靶場實操 6. 命令執(zhí)行原理和OS命令強化 7. 代碼執(zhí)行和PHP代碼強化 8. XXE原理分析和賽題解析 |
SQLI提高 | SQL注入基礎(原理、工具、SQLMAP等) SQL注入進階(報錯、盲注、聯(lián)合、寬字節(jié)、二階注入、二次編碼等注入) |
WEB強化 | 1. PHP反序列化題型分析 2. SSRF原理和題型分析 3. 弱類型技術原理 4. 變量覆蓋和條件競爭 5. 文件包含強化(偽協(xié)議、結合上傳、結合XSS等) 6. SSTI模板注入分析(flask等框架介紹) |
代碼審計 | 1. python安全編程與代碼審計 2. PHP安全編程與代碼審計 3. Java、JSP安全編程與代碼審計 4. 代碼審計工具和真題分析 |
實操練習 | 典型題目實操練習和指導 |
第三天 | |
反序列化 | 1. 講解反序列化原理 2. 反序列化結合代碼審計考察點 3. 省級CTF競賽中反序列化漏洞相關利用方式 4. POP鏈條在反序列化中的構造方法 5. 實例剖析ThinkPhp在ctf中的反序列化考點 6. 實戰(zhàn)往年CTF大賽中的反序列化漏洞 7. 反序列化漏洞溢出與膨脹相關考點 8. Python反序列化漏洞原理剖析 9. Python腳本語法及編寫技巧 |
CTF模擬訓練 | 1. 線下比賽模式和平臺介紹 2. AWD線下對戰(zhàn)技巧和腳本 3. 滲透測試的基本概念、實施流程(掃描探測、漏洞利用、網(wǎng)絡滲透、口令破解等) 4. 滲透測試常用技術手段與工具 5. 漏洞利用與權限提升(操作系統(tǒng)、數(shù)據(jù)庫、中間件、Web應用等) 6. 安全加固技術和工具腳本 7. 攻防對抗賽紅藍對抗演練 |
CTF解題賽 | 提供賽題和比賽平臺 |
授課專家
徐老師
十年信息安全工作經(jīng)驗,熱愛研究網(wǎng)絡安全技術。
擅長課程:Web、滲透測試、安全研究、漏洞挖掘、代碼審計擅長web方向,熱愛ctf和awd。項目經(jīng)歷:在web方向的php代碼審計尤為擅長,曾參與審計某司自研項目并審計到高危漏洞。有豐富的政府,內(nèi)網(wǎng) 外網(wǎng)項目滲透經(jīng)驗。多次在ctf比賽中獲取名次,并擔任出題者和裁判。曾任職國內(nèi)某top10安全公司,奇安信及多個公司的特聘安全培訓講師。
趙老師
中國信息安全測評中心特聘安全研究員,工信部網(wǎng)絡安全技能大賽專家。
擅長課程:網(wǎng)絡攻防、滲透測試、漏洞挖掘、應用安全、逆向分析、木馬病毒、主機數(shù)據(jù)庫安全測試加固、安全編程。
項目經(jīng)歷:有貴陽大據(jù)及網(wǎng)絡安全攻防演練,全國網(wǎng)絡安全攻防大賽個人第三名/團隊第一,湖北移動2020CTF集訓-逆向(4天)、某部隊2020-CTF集訓-PWN+逆向(5天)/攻防滲透+web(5天)、廣西電網(wǎng)2020CTF集訓提高班(15天)、廣西國稅2020競賽集訓-逆向、網(wǎng)絡空間安全精英集訓營201908(講師代表/技術評委)、中國電建網(wǎng)絡安全集訓等。
培訓費用
培訓費 | 7800元/人(含培訓費、平臺費、資料費及直播視頻回放一年等費用) |
推薦課程
研發(fā)人員的考核與激勵 2025-05-26
研發(fā)人員的考核與激勵上課時間:2025年05月19日 - 2025年05月20日 廣東深圳2025年05月22日 - 2025年05月23日 上海2025年05月26日 - 2025年05月27日 北京2025年12月22日 - 2025年12月23日 廣東深圳2025年12月25日 - 2025年12月26日 上海 講 師:曾老師參訓對象:企業(yè)CEO/總...
講師:曾老師詳情
從技術走向管理——研發(fā)經(jīng)理的領導力與執(zhí)行力 2025-05-26
從技術走向管理——研發(fā)經(jīng)理的領導力與執(zhí)行力 (Giles朱)【參加對象】企業(yè)CEO/總經(jīng)理、研發(fā)總經(jīng)理/副總、公司總工/技術總監(jiān)、研發(fā)項目經(jīng)理/產(chǎn)品經(jīng)理、中試部經(jīng)理、研發(fā)質(zhì)量部經(jīng)理、PMO(項目管理辦公室)主任、走上管理崗位的技術人員【培訓課時】12小時【學習費用】單獨報名3980元/人,優(yōu)惠活動6600元2人,不再折扣。(含教材、茶點、證書,含午餐)■課程...
講師:Giles朱詳情
云原生架構與容器化部署實戰(zhàn)訓練營 2025-05-26
云原生架構與容器化部署實戰(zhàn)訓練營培訓方式專家面授 在線直播 精品錄播課程信息課程時長3天6小時面授+直播+視頻回放面授地點時間成都5月26-28日大連7月28-30日北京10月25-27日直播時間面授同步直播增值服務提供視頻回放免費學習一年學習平臺PC端:https://it.zpedu.com/ 移動端APP:IT云課培訓背景近些年,隨著新技術的不斷發(fā)展,...
詳情
產(chǎn)品需求分析與需求管理 2025-05-26
產(chǎn)品需求分析與需求管理【培訓課時】2天(12課時)【參加對象】企業(yè)CEO/總經(jīng)理、研發(fā)總監(jiān)、研發(fā)經(jīng)理/項目經(jīng)理/技術經(jīng)理/產(chǎn)品經(jīng)理、產(chǎn)品規(guī)劃專家等【培訓費用】3980元/人,6600元2人。(含指定教材、茶點、證書,含午餐) 課程背景通過和眾多國內(nèi)科技企業(yè)接觸,發(fā)現(xiàn)這些企業(yè)中普遍存在:1. 技術很牛,但最終倒閉的公司一大推;被技術人員嗤之以鼻的公司,反而活的...
講師:董老師詳情
精益生產(chǎn)全景式推行 2025-05-26
精益生產(chǎn)全景式推行培訓時間/地點:2025年5月2627日(星期一 星期二)/上 海收費標準:¥4500/人含授課費、證書費、資料費、午餐費、茶點費、會務費、稅費不包含學員往返培訓場地的交通費用、住宿費用、早餐及晚餐課程背景:在當今經(jīng)濟經(jīng)營進入全面寒冬的時代及工廠運營全面進入精益生產(chǎn)運營的今天,精益生產(chǎn)作為一種尋找浪費、降低成本提高企業(yè)利潤,備受全球精益專家...
講師:白老師詳情
高級質(zhì)量經(jīng)理人管理魔方——質(zhì)量經(jīng)理人核心技能訓練課程時間5月27-28日、2天(第一天9:30-16:30;第二天9:00-16:00;6H/天)課程地點蘇州:姑蘇區(qū)寶帶西路1177號培訓費用:3500元/人(含教材、午餐、茶點和證書);一、課程背景質(zhì)量是企業(yè)的生命,也是企業(yè)的核心競爭能力之一。企業(yè)對質(zhì)量部門的負責人的設置也越來越重視,由最初的生產(chǎn)部門領導下...
講師:嚴老師詳情
數(shù)智賦能—走在AI浪潮之巔—對標商湯科技&百度 2025-05-26
數(shù)智賦能—走在AI浪潮之巔—對標商湯科技amp;百度學習時間:2025年5月26-27日學習地點:上海學習對象:企業(yè)管理者、人工智能從業(yè)者、科技創(chuàng)新從業(yè)者等項目背景AIGC(人工智能生成內(nèi)容)的興起,正在為企業(yè)人員效率的提升帶來了革命性的變革。利用AI,企業(yè)能夠自動化許多重復性工作,如數(shù)據(jù)分析、報告撰寫等,這不但釋放了員工的時間,也減少了人為錯誤。此外,通過...
詳情
成功的產(chǎn)品經(jīng)理——產(chǎn)品經(jīng)理的野蠻成長 2025-05-26
成功的產(chǎn)品經(jīng)理——產(chǎn)品經(jīng)理的野蠻成長【2024年度計劃時間地點安排】9月26-27北京 9月23-24上海 9月19-20深圳10月28-29杭州 11月7-8日成都曾老師(新增)12月26-27北京 12月26-27上海 12月23-24深圳【參加對象】企業(yè)CEO/總經(jīng)理、研發(fā)總經(jīng)理/副總、公司總工/技術總監(jiān)、公司人力資源總監(jiān)、產(chǎn)品線總監(jiān)、產(chǎn)品經(jīng)理/項...
講師:Charles曹詳情
人工智能實踐項目案例分析與實戰(zhàn)應用 2025-05-26
人工智能實踐項目案例分析與實戰(zhàn)應用培訓方式專家面授 在線直播 精品錄播課程信息課程時長4天6小時面授+直播+視頻回放面授地點時間西安5月26-29日北京8月24-27日成都10月26-29日直播時間面授同步直播面授同步直播面授同步直播增值服務提供視頻回放免費學習一年學習平臺PC端:https://it.zpedu.com/移動端APP:IT云課課程背景人工智...
詳情
抽樣檢驗與品質(zhì)保證 2025-05-26
培訓時間/地點:2025年 5月2627日(星期一 星期二)/蘇 州2025年11月1314日(星期四 星期五)/上海收費標準:¥3000/人含授課費、證書費、資料費、午餐費、茶點費、會務費、稅費不包含學員往返培訓場地的交通費用、住宿費用、早餐及晚餐課程目標:了解抽樣的基本概念;通過OC曲線了解統(tǒng)計抽樣中的風險,學會正確地選用計量值與計數(shù)值各種不同的抽樣計劃...
講師:劉老師詳情
- [潘文富]廠家招商之前的簡單自我評
- [潘文富]連鎖零售系統(tǒng)的打補丁
- [潘文富]銷售業(yè)績不好時的反思點
- [潘文富]煙酒店一定要靠賣酒賺錢嗎
- [潘文富]薪資考核的初步改善措施
- [王曉楠]輔警轉(zhuǎn)正方式,定向招錄成為
- [王曉楠]西安老師招聘要求,西安各區(qū)
- [王曉楠]西安中小學教師薪資福利待遇
- [王曉楠]什么是備案制教師?備案制教
- [王曉楠]2024年陜西省及西安市最