風炫安全Web安全入門第一期課程總結

風炫安全Web安全入門第一期課程總結前端

風炫安全Web安全入門第一期課程總結

咱們第一期的Web安全入門學習,已經基本完成了,這節課咱們來最後作一下總結。node

這套Web安全入門學習是我從20年10月份開始,持續分享的一套課程,也是我第一次分享連續的課程,按照caoz的名言「輸出倒逼輸入」,能夠看到我還有是不少的缺點,特別是說話比較快,這個缺點我如今會慢慢的克服,不過總的來講到今天也算是兌現了承諾,堅持下來了,作了一個完結,加上這節課總共課程分爲50節課。linux

如今我把整個課程連接放到這裏,提供給你們,不少人並無看過以前的所有視頻,那麼今天我就這裏集合發一下git

第一節課 目錄與大綱github

第二節課 HTML基礎web

第三節課 前端XSS攻擊sql

第四節課 PHP基礎shell

第五節課 經常使用術語解析數據庫

第六節課 Windows滲透基礎編程

第七節課 Linux滲透基礎

第八節課 網絡基礎

第九節課 Sql注入講解

第十節課 數字型的Sql注入講解

第十一節課 字符型的Sql注入講解

第十二節課 Mysql報錯函數的注入

第十三節課 Insert/Update/Delete注入

第十四節課 Http Header類型的Sql注入講解

第十五節課 基於時間和布爾型的Sql盲注

第十六節課 高權限Sql注入的getshell

第十七節課 使用SqlMap進行自動化注入(一)

第十八節課 使用SqlMap進行自動化注入(二)

第十九節課 XSS漏洞基礎知識和原理講解

第二十節課 反射型XSS講解

第二十一節課 存儲型XSS漏洞講解

第二十二節課 Dom型的XSS漏洞講解

第二十三節課 利用XSS獲取COOKIE

第二十四節課 利用XSS進行釣魚攻擊

第二十五節課 利用XSS鍵盤記錄

第二十六節課 XSS防護繞過

第二十七節課 常見編程語言的XSS防護措施

第二十八節課 CSRF攻擊原理與實戰

第二十九節課 CSRF漏洞防護

第三十節課 命令執行&代碼執行基礎

第三十一節課 代碼執行&命令執行實戰

第三十二節課 Python 語言可能發生的命令執行漏洞入

第三十三節課 文件包含漏洞基礎以及利用僞協議進行攻擊

第三十四節課 文件包含漏洞防護

第三十五節課 文件下載和文件讀取漏洞

第三十六節課 15種文件上傳漏洞演示(一)

第三十七節課 15種文件上傳漏洞演示(二)

第三十八節課 越權漏洞講解與演示

第三十九節課 反序列化漏洞基礎知識

第四十節課 反序列化漏洞利用與演示

第四十一節課 從淺到深XXE漏洞演示與講解

第四十二節課 SSRF漏洞講解與演示

第四十三節課 目錄遍歷漏洞

第四十四節課 敏感信息泄漏

第四十五節課 信息收集之子域名收集

第四十六節課 信息收集之CMS指紋識別

第四十七節課 常見的主機類漏洞掃描器

第四十八節課 信息收集之WEB安全漏洞掃描

第四十九課 靶場的搭建與實戰

筆記地址:https://github.com/fengxuangit/secnode

整理好了,放在這裏送給你們。

在這裏呢,仍是簡單再介紹下我本身,個人ID是:風炫,高中就開始喜歡研究安全了,大學打過2次線下CTF,運氣不錯拿了不錯的名次,畢業後一直是在知名的網絡安全公司工做,17年6月出來和朋友創業,作了一些互聯網項目,有成功也有失敗,目前是自由職業。

我一直作的都是後端開發,安全開發。目前熟悉的技術棧:

  1. PHP/Python/Java 這三門編程語言。
  2. Linux/Shell linux算是比較熟悉。《鳥哥的linux私房菜》
  3. Mysql/Redis 關係型數據庫Mysql能夠算得上是個人技能亮點。
  4. 略懂安全

由於17年6月以前一直在公司上班,因此都是用Python看成主要工做語言進行開發,17年6月以後因爲和朋友開始作一些網絡項目,我仍是選擇了PHP做爲開發語言,其實對於中小型互聯網應用來講,語言並非限定性能的關鍵性因素。業務快速上線驗證商業模式對於咱們來講纔是最重要的。

安全行業算是個人興趣愛好,和一線紅隊人員經驗相比,我確定是有所差距。

因而在學習安全的過程當中,我發現瞭如下幾個痛點:

  1. 知識碎片化

    如今安全文章,教程很是多,不過各個技術網站裏面每一個文章都是一個方向裏面的細分技能,學習者若是每天在安全媒體上看技術文章會讓本身整的至關焦慮以及迷茫。

  2. 信息檢索困難
    我估計大多數的紅隊測試人員在實戰和工做的時候,都有在互聯網上搜索某一種組件、CMS、Web容器和操做系統的漏洞或者漏洞利用程序的需求,根據這些已經發現的漏洞來測試本身的攻擊目標,這一步的操做基本上都是會去搜索引擎搜索,目前中文第一的搜索引擎顯然沒法知足安全人員的需求。

  3. 信息難整合

    目前安全媒體,如Freebuf,安全客,網安。這些網站都是很是不錯的技術和資訊類,可是安全人員若是想了解媒體最新發生的技術潮流和事件須要展轉幾個網站去瀏覽查看,比較費時間。

經過以上的痛點,我作了一個安全行業類的垂直搜索和信息整合網站https://evalshell.com,使用Django3.2+elasticsearch作搜索引擎

  1. 首頁即爲搜索,直接搜索關鍵字,出現相關漏洞文章。
  2. 全網文章收集全網安全相關文章,節省信息獲取時間。
  3. 安全工具收集安全相關工具,節省找工具的時間。
  4. 安全專題整合閉環和系列的相關文章或者教程,防止學習碎片化。

固然,由於這個網站我剛作好還沒多長時間,可能裏面內容還不是很是完善,不過不用擔憂,我會在將來的時間裏逐漸完善。

最後,若是你們感興趣的話,我能夠多寫一些技術以外的東西,包括我創業時期的經歷(17-18年創業讓我少奮鬥了20年,跨到新一線中產),和我目前的一些想法。

相關文章
相關標籤/搜索