对渗透新人的几点建议

阿里云国内75折 回扣 微信号:monov8
阿里云国际,腾讯云国际,低至75折。AWS 93折 免费开户实名账号 代冲值 优惠多多 微信号:monov8 飞机:@monov6

一、对渗透新人成长的建议

  1. 挖洞一定要去实战不能只在漏洞环境复现漏洞实战和环境是不一样的。实战环境的选择

    1. 漏洞盒子新人建议首先去寻找漏洞和挖洞漏洞盒子接受大多数互联网漏洞无论该单位是否在盒子上面注册过漏洞审核相对容易通过。

    2. 补天分为公益SRC和专属SRC补天的审核较为严格且通常只接受在补天注册的厂商的漏洞好大中型厂商漏洞其他小站漏洞通常审核不通过。再熟悉漏洞盒子挖洞后建议去补天挖洞先挖公益SRC再去挖专属SRC(给现金奖励)

    3. 各大互联网SRC能够在补天专属SRC挖洞基本可以去各个互联网SRC挖洞了无论大小厂的SRC都可以尝试。

  2. 掌握利用简单、危害高的逻辑漏洞 常见的简单高危漏洞提交漏洞要制造出高伤害

    1. 竞争条件漏洞并发抽奖、领取、提现等

    2. 水平越权当一个公司用户量越大越权造成的用户数据泄露越多对甲方的危害极大。注意提交漏洞时可以遍历一下泄露用户数量的上线有时候一个简单的越权泄露几百万用户信息但切不可拖数据(犯罪)遍历统计上限和样本即可。

    3. 各种刷量的逻辑漏洞例如电商的抢优惠卷社区的刷点赞、人气、视频的刷播放量等。

    4. 测试逻辑漏洞是注意Response返回包中的信息有些Response返回包的参数被篡改后会进入下一步逻辑流程并使用被篡改的参数在下一步流程提交。

  3. 学习前端跨域漏洞JSONP劫持、CORS、CSP等 面试过不少年轻的白帽子不熟悉前端跨域漏洞。在不少互联网公司JSONP劫持是常见的漏洞建议大家要学会前端漏洞挖掘和基础知识。

  4. 提交漏洞要做出高危害 几个例子

    1. SSRF:内网应用越多危害越大。提交漏洞不要只扫描一下内网访问多个系统就提交了建议拿下一个内网应用的权限内网应用通常漏洞多弱口令多造成高危害后提交。

    2. 水平越权:上面说过了遍历出影响的用户量如造成用户数据泄露或篡改遍历泄露的用户数据量、可篡改量。

    3. XSS:能打到几个账号的Cookie并登录最好或接收到后台的cookie登录后台将漏洞尽可能升级其影响范围。

    4. 其他漏洞类似尽可能做出高危害和对业务的影响。

    5. 要多挖APP漏洞移动互联网时代很多互联网公司90%以上的流量在APP端。

  5. 渗透人员要学会代码层如果修复漏洞尽量细化到用哪个函数会攻击也会防御 例如指导研发修复要细化到修复漏洞的函数和示例代码后端用函数前端过滤为了减少后端服务器的计算压力。

    1. 代码层如何修复xss漏洞后端在html输出用哪个函数过滤在JavaScript中输出用哪个函数过滤等前端对输入做哪些过滤。

    2. 代码层如何修复SQL注入漏洞后端PHP代码用哪个函数JAVA代码怎么做。前端对用户输入做哪些过滤。

    3. 水平越权的修复校验用户Session不能只校验uid等等。

    4. 其他漏洞修复类似不要只提一句话修复文字最好能够细化到代码层的实现或者逻辑的设计针对逻辑漏洞说明逻辑或者能画出逻辑流程图和文字更好方便产品经理和开发理解。

二、安全人员要熟悉公司业务

甲方安全人员必须知道公司是怎么赚钱的、怎么赢利的这样才能够知道直接影响公司利益的业务系统、部门人员知道这些才是重要的提交漏洞要优先和能够赢利的业务挂钩这样安全需求和修复漏洞更能够受到重视。可惜不少甲方安全工程师不熟悉公司业务不知道公司利润的来源支持业务的生产系统和各个部门人员。

三、熟悉渗透之后的4个技术方向

熟悉渗透之后的4个技术方向安全开发、Android逆向、安全产品运维、业务风控。建议优先安全开发和Android逆向。

当熟悉渗透之后比较容易上手的两个技术方向是安全开发、Android逆向。建议渗透人员不能只会挖Web漏洞熟悉之后学习Python开发、PHP开发含代码审计。也可以学Android逆向能够逆向、修改、分析Android APP。做到渗透+安全开发或者 渗透+Android逆向。

安全运维和业务风控风控引擎、大数据、AI、机器学习、黑灰产羊毛党对抗等这些需要有生产环境才能够实战建议工作之后找机会学习。在有足够的用户量、流量、黑灰产对抗环境中才能够实战成长。

阿里云国内75折 回扣 微信号:monov8
阿里云国际,腾讯云国际,低至75折。AWS 93折 免费开户实名账号 代冲值 优惠多多 微信号:monov8 飞机:@monov6