ToB企服应用市场:ToB评测及商务社交产业平台

标题: 泷羽sec《星河飞雪》--安全见闻 [打印本页]

作者: 怀念夏天    时间: 2024-11-24 01:38
标题: 泷羽sec《星河飞雪》--安全见闻


  
声明:学习视频来自b站up主 泷羽sec,如涉及侵权立刻删除文章
声明:本文重要用作技术分享,所有内容仅供参考。任何使用或依靠于本文信息所造成的法律结果均与本人无关。请读者自行判定风险,并遵循相关法律法规。
   感谢泷羽sec 团队的教学
视频地址:泷羽secB站
公众号:泷羽sec
  安全见闻1

编程语言和步调

编程语言


函数式编程语言:


数据科学和呆板学习范畴:


Web 全栈开辟:


移动开辟:


嵌入式系统开辟:


其他:


编程语言的方向:


软件步调


硬件设备

盘算机硬件:


网络硬件:


移动设备硬件:


硬件发展趋势:


网络通讯

网络类型


网络协议:


网络设备:


网络安全:


人工智能:

Python的应用
呆板学习

工作流程:

   数据收集
  
   数据预处置惩罚
  
   模型选择与训练
  
   模型评估与优化
  
   模型应用
  

安全见闻2

Web步调

  1. 前端--后端--数据库--服务器
复制代码
Web语言


代码库


框架


前端埋伏漏洞


后端埋伏漏洞


数据库

关系型数据库

  1. mysql、sqlserver、access、postgresql
复制代码
非关系型数据库

  1. mongodb、couchdb、neo4A、redis
复制代码
埋伏漏洞

  1. sql注入、xss、命令注入
复制代码
服务器陈需

  1. apache、nginx\、iis、tengins、tomcat、weblogic
复制代码
埋伏漏洞

  1. 信息泄漏、文件上传漏洞漏洞、文件解析漏洞、目录遍历、访问控制
复制代码

安全见闻3

脚本步调

   常用脚本语言:Lua、PHP、Go、Python和JavaScript
  安全见闻4

操作系统


注册表

   windows才有的东西,但是linux存在类似功能的东西
  防火墙

   windows系统内的防火墙,应该也是一个软件,这个软件的功能就是监控所有进出该电脑的网络流量,并且根据预设的规则允许或制止特定的数据包。这些规则可以是IP地址、端标语,
  筹划使命

变乱日记

内核驱动

系统服务

驱动步调

   可以进行内网渗透、逆向工程、病毒分析、安全对抗、外挂掩护
  内核驱动

   驱动就是运行在非常底层的步调
  安全见闻5

人工智能

一、人工智能简介

   人工智能(Artificial Intelligence,简称AI)是指让盘算机模拟人类智能的技术和科技,它旨在使盘算机系统能够执行通常必要人类智能才能完成的使命,如学习、推理、解决标题、理解自然语言、辨认图像和语音等。
通过算法来模拟人类的思考。
  1. 医疗领域:辅助医生进行疾病诊断、医学影像分析、药物研发等。
  2. 金融领域:风险评估、欺诈检测、智能投资顺问等。
  3. 交通领域:自动驾驶汽车、交通流量预测和优化等。
  4. 客户服务:智能聊天机器人可以快速回答客户的问题,提高服务效率。
  5. 图像识别和语音处理:人脸识别、语音助手等技术已经深入人们的日常生活。
复制代码
二、人工智能涉及的网络安全标题

   数据安全标题:
  
   对抗攻击:
  
   模型窃取和知识产权标题:
  
   恶意使用人工智能:
  
三、人工智能学习路径和方法

   学习底子知识:
  
   在线课程和教程:
  
   实践项目:
  
   持续学习和交流:
  
安全见闻6

埋伏安全标题所涉及的领城

无线电安全,协议分析,Web渗透,逆向分析
通讯协议涉及的安全标题重要包括以下几个方面:
一、保密性问服

   数据泄露风险
  
   密钥管理不善
  
二、完整性标题

   数据算改风险
  
   重放攻击
  
三、身份验证标题

   假冒身份风险
  
   身份验证漏洞
  
四、可用性标题

   拒绝服务攻击
  
五、协议实现标题

   编程错误
  
   第三方库和组件的安全标题
  
六、协议筹划缺陷

   缺乏安全考虑的筹划
  
   协议升级带来的安全风险
  
七、移动通讯协议安全标题

   无线网络的特殊性
  
   移动应用的安全风险
  
八、物联网通讯协议安全标题

   大量设备的管理难题
  
   异构性带来的安全标题
  
九、工业控制系统通讯协议安全标题

   实时性要求与安全的辩论
  
   与传统IT系统的融合带来的风险
  
安全见闻7

《网络安全热门真书介绍及备考指南》

一、OSCP (Offensive Security Certified Professional)

(一)证书介绍

   OSCP是Offensive Security提供的渗透测试认证,被广泛认为是业内最具实践性和挑衅性的认证之一。该证书夸大实际操作能力,要求考生在规定时间内完成一系列渗透测试使命,以证明其具备真实的渗透测试技能。
  1. 一、要去办个护照,证明你的身份;
  2. 二、准备一个稳定的科学上网的VPN,来连接远程环境;
  3. 三、24小时时间内,你要独处在一个只有你的电脑没有其他任何人任何电子设备的房间内;
  4. 四、准备一个24小时面对你的摄像头;
  5. 五、电脑端不能安装任何远控软件;
  6. 六、不允许使用MSF、Metasploit、sqlmap,只能用规定范围内的工具;
复制代码
(二)考点


(三)练习方法


二、0SEP(Offensive Security Exploit Developer)

(一)证书介绍

   0SEP专注于漏洞利用开辟,旨在造就专业的漏洞挖掘和利用开辟人员。该证书要求考生具备深入的底层知识和高级编程技能,能够独立发现和利用软件中的安全漏洞。
  (二)考点


(三)练习方法


(四)价格

   0SEP认证的价格相对较高,通常在数1699美元左右。详细价格可咨询0ffensive Security官方网站。
  三、CISSP (Certified Information Systems Security Professional)

(一)证书介绍

   CISSP是国际上广泛认可的信息安全专业认证,由(ISC                                                   )                               2                                            )^{2}                     )2组织颁发。该证书涵盖了信息安全的各个范畴,包括安全管理、访问控制、密码学、网络安全等,适合信息安全管理人员和专业人士。
  1. 偏向管理
复制代码
(二)考点


(三)练习方法


(四)价格

   CISSP认证的考试费用为749美元。培训课程费用因机构而异。
  《硬件设备网络安全标题与埋伏漏洞分析及渗透测试应用》

一、媒介

   在当今数字化期间,硬件设备作为网络系统的紧张组成部分,其安全性直接关系到整个网络的稳定与安全。随着网络攻击手段的不断演进,硬件设备面对着越来越多的网络安全标题和埋伏漏洞。渗透测试作为一种主动的安全评估方法,可以有效地发现硬件设备中的安全漏洞,为提升硬件设备的安全性提供有力支持。
  二、硬件设备的网络安全标题点

(一)物理安全标题

   设备被盗或损坏
  
   环境因素
  
   电磁干扰
  
(二)供应链安全标题

   假冒伪劣产物
  
   恶意软件植入
  
   供应链中断
  
(三)设备漏洞标题

   操作系统漏洞
  
   固件漏洞
  
   硬件筹划漏洞
  
(四)网络连接标题

   网络攻击
  
   无线连接安全标题
  
   网络隔离标题
  
三、硬件设备的埋伏漏洞及渗透测试方法

(一)处置惩罚器漏洞

   幽灵(Spectre)和熔断(MeItdown)漏洞
  
   侧信道攻击漏洞
  
(二)存储设备漏洞

   固态硬盘(SSD)漏洞
  
   内存漏洞
  
(三)网络设备漏洞

   路由器漏洞
  
   互换机漏洞
  
(四)物联网设备漏洞

   物联网设备安全标题日益突出,由于物联网设备通常具有较低的盘算能力和存储容量,因此它们更容易受到攻击。
  
四、渗透测试在硬件设备安全评估中的应用

(一)渗透测试的流程


(二)渗透测试的留意事项


五、结论


安全见闻8

一、学习方向

量子物理学底子


量子盘算原理与技术


传统网络安全知识


量子密码学


量子盘算安全政策与法规


二、漏洞风险

加密算法被破解风险


“如今收获,以后解密”风险


区块链安全风险


量子密钥分发风险


量子盘算系统自身风险


三、测试方法

加密算法测试


“如今收获,以后解密”测试


区块链安全测试


量子密钥分发测试


量子盘算系统自身测试


   总之,量子盘算安全是一个复杂的范畴,必要综合运用物理学、盘算机科学、密码学等学科知识进行学习和研究。通过了解漏洞风险并采用得当的测试方法,a
可以更好地保障星子盘算系统的安全。
  信息收集阶段:


威胁建模阶段:


漏洞分析阶段:


渗透攻击阶段:


后渗透攻击阶段:


报告阶段


安全见闻9

二进制与网络安全的关系

一.二进制的根本概念


二.二进制在网络安全中的紧张性


三.二进制安全的概念与范畴

四.二进制安全的渗透测试方法

(一)静态分析


(二)动态分析


(三)模糊测试


(四)漏洞利用


(五)代码审计


五.结论



免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4