CTF信息安全竞赛实战演练培训班
CTF信息安全竞赛实战演练培训班详细内容
CTF信息安全竞赛实战演练培训班(北京,9月13-18日)
【培训日期】2021年9月13-18日
【培训地点】北京
【课程背景】
CTF(Capture The Flag,夺旗赛)是一种流行于网络安全技术人员之间的一种信息安全技术竞赛。其前身是传统黑客之间网络技术比拼的游戏,以代替之前黑客们通过互相发起真实攻击进行技术比拼的方式。起源于1996年第四届DEFCON。现在已成为全球范围网络安全圈流行的竞赛形式。
通常CTF分为三种赛制:解题赛(Jeopardy)、攻防赛(Attack-Defence)和混合赛。
竞赛模式基本分为解题模式、攻防模式和混合模式。大多题目的内容基本包括web安全,密码学、逆向、二进制安全编程类题目等国内外有很多CTF比赛。
解题赛是线上赛通常采取的赛制,题目通常分为多个类型,如Web,Forensic(取证),Crypto(密码学),Binary(二进制)等。团队或个人可以通过解题获得一串具有一定格式的字符串,也就是flag。将flag提交到竞赛平台可以获得积分。题目的难度越大,分值就越高。当比赛结束后,得分最高者胜出。
攻防赛是另一种有趣的赛制,常见于线下决赛。攻防赛中,每个队伍都会被分配一台主机或虚拟机,称为gamebox,队员可以通过网络连接到gamebox。而所有队伍的gamebox通过内网连接在一起。每个队伍的gamebox上都运行着多个相同的服务。参赛队伍需要挖掘服务的漏洞,然后攻击其他队伍的服务来获取flag,并提交给计分服务器来获取积分。与此同时,参赛队伍还需要修补自身服务中的漏洞来防止丢分。攻防赛不仅考验了参赛选手的技术水平,还考验了参赛者的体力,因为通常参赛者需要连续混合赛可能采取解题赛和攻防赛的混合模式,也可能是其他形式。
【课程大纲】
1CTF入门
1.CTF概念和入门
2.国内外安全攻防比赛现状
3.攻防比赛方式和题型介绍
4.安全培训基础环境介绍和配置搭建
5.实训期间所需工具包和资料分发
6.操作系统命令和数据库基础
7.PHP和python程序入门
8.数据库基础入门和SQL语言简述
9.网络安全攻防渗透基础知识(搜集、定点、攻击等)
10.Linux安全基础(基本命令、系统管理、反弹shell等)
11.Windows安全基础(DOS/PS基本命令、用户权限、AD、网络协议等)
2数据隐写
1.数据隐写基础和工具分发
2.隐写比赛模式和题型分析
3.隐写专项练习:图片隐写、视频隐写、音频隐写、网络协议隐藏、pdf隐写、压缩文件隐写等
■MISC杂项
1.常见MISC杂项题目分析
2.网络流量协议分析基础
3.Wireshark工具实操
4.系统日志分析思路
5.社会工程学概念
6.其他技术点探讨
3■密码编码
1.常见比赛密码学题型分析
2.密码编码工具介绍和分发
3.密码学理论基础(凯撒、栅栏、莫斯等)
4.古典密码学题型分析
5.编码解码基础入门
6.常见编码解码题型分析
■密码学进阶
1.现代密码学入门
2.算法加解密原理
3.题型分析和关键代码学习
4.其他算法介绍
■综合训练
1.隐写技术复习
2.密码学复习
3.题目答疑解惑
4.杂项题目实操
4■WEB基础
1.Web漏洞基础和工具介绍
2.WEB爆破和burp实操
3.任意文件下载和信息泄露
4.文件上传和文件解析漏洞分析
5.XSS跨站攻击(反射、存储、DOM)靶场实操
6.命令执行原理和OS命令强化
7.代码执行和PHP代码强化
8.XXE原理分析和赛题解析
■SQLI提高
■SQL注入基础(原理、工具、SQLMAP等)
SQL注入进阶(报错、盲注、联合、宽字节、二阶注入、二次编码等注入)
■WEB强化
1.PHP反序列化题型分析
2.SSRF原理和题型分析
3.弱类型技术原理
4.变量覆盖和条件竞争
5.文件包含强化(伪协议、结合上传、结合XSS等)
6.SSTI模板注入分析(flask等框架介绍)
■代码审计
1.python安全编程与代码审计
2.PHP安全编程与代码审计
3.Java、JSP安全编程与代码审计
4.代码审计工具和真题分析
■实操练习
■典型题目实操练习和指导
5逆向工程
1.逆向工程入门
2.汇编语言基础和关键语句详解
3.PE格式介绍和X86/X64平台原理
4.静态分析和动态调试工具介绍
5.代码和数据结构分析
6.逆向题目技术点分析和题型介绍
7.Android基础和逆向题型
8.逆向题目实操和技能强化
9.【PWN入门和题型概述】(酌情)
6■CTF模拟训练
■个人夺旗战和AWD攻防混战(0.5天)
■CTF解题赛
■(提供赛题和比赛平台,1.5天)
学员交流与返程
【讲师介绍】
赵老师,从事信息安全技术研究和管理工作十余年多,擅长网络攻防、渗透测试、漏洞挖掘、应用安全、逆向分析、木马病毒、主机数据库安全测试加固、安全编程,积累了丰富的管理顾问实战经验,精通网络安全架构及安全评估、精通WEB渗透及防御技术。曾参与国内多家网络安全竞赛攻防项目。
郭老师,取得认证:安全 CCIE,SP CCIE,UC 统一通信 CCIE,CCSI,CCDP,MCSE,CISP-PTE,CISSP、CISP等,专业技能: 计算机语言:Python、C++、汇编、PHP; 了解基本二进制漏洞,熟悉Web攻防,熟练掌握各类Web漏洞的成因/利用方式/危害性/绕过思路,以及正确修复方法; 有丰富的渗透测试经验,熟练掌握metasploit等攻击框架,以及内网渗透、系统漏洞利用、权限提升、服务器加固等相关技术; 深入了解 TCP/IP 理论和 ISO 网络模型, 具备深厚、全面的路由交换技术以及 VOIP、Wireless LAN、网管技术;有若干大型 IP 网络建设工程的设计及项目实施经验;熟悉主流的信息安全产品及解决方案; 熟练掌握网络数通产品调试、故障排除、软件系统升级等技术(思科/微软/Juniper/绿盟/华为/H3C 等)。 熟悉 Frame Relay,ATM,SDH,光传输,CA server,AAA server, CallManager server,CiscoWorks,SSL VPN, IPSec VPN,MPLS VPN,等常用网络的安装调试及故障检测;深入掌握信息安全相关知识及技术技能经验要求; 能熟练使用各主流网络安全厂商的安全设备(绿盟 IPS,IDS,WAF;思科及山石防火墙,网康上网行为管理,科来网络行为回溯分析平 台,堡垒机,VPN 网关,广州天懋非法违规外联平台,主流态势感知平台,反垃圾邮件系统……) 具有 IT 管理流程创立及规范化经验,具备 ITIL 管理模式的相关经验;具 10 年以上大型信息系统维护和技术管理工作经验。
高老师, 曾任北京顶牛,安全部,渗透测试组组长,中国金融认证中心,信息安全服务部,信息安全工程师,获得银联系统CTF线下赛-三等奖,主要项目经历包括Web渗透、APP安全测试(android)、微信小程序、API接口、CTF、逆向、后渗透及持久化方面,知识面比较广。只列主要举项目名称,对具体漏洞无法列举;由于某些项目的特殊性,只能大概描述下项目/任务名称:中国联通渗透测试项目,中国石化渗透测试项目,中远集团渗透测试项目,南方电网渗透测试项目,南方航空渗透测试项目,委内瑞拉国际培训项目,某部队CTF赛前培训,第二届强网杯CTF挑战赛(线上三等奖,线下三等奖),网信办渗透测试任务,无人机takeover项目,联通支付平台渗透测试项目等。
【费用及报名】
1、费用:培训费9800元(含培训费、讲义费);如需食宿,会务组可统一安排,费用自理。
推荐课程
《危机管理与公关技巧》 2025-04-05
《危机管理与公关技巧》(1天)(2025年4月5日,2280元/人)课程目标: 掌握危机的内涵与外延; 掌握危机意识的建立; 掌握危机的可能来源; 掌握管理中潜藏的危机; 掌握营销中坑呢的危机; 掌握生产中存在的危机; 掌握品质方面的危机; 掌握与媒体应对的策略;预应—— 反应一、危机意识1.比危机先行一步2.企业的十三种“死法”——天津大海食品有限公司3....
讲师:鲍爱中详情
《孙子兵法与现代管理》 2025-04-06
《孙子兵法与现代管理》(1天)(2025年4月6日,3380元/人)课程目标: 深度解读孙子思想; 将孙子思想运用到现代管理; 将孙子思想用到人生与生活; 将孙子思想用到个人发展;课程内容:一、孙子的重要影响² 孙子学的文化思考² 孙子学的经学模式² 孙子的用间思想² 孙子的军事哲学思想二、孙子与诸子的地位与融合² 孙子与儒家² 孙子与道家² 孙子与法家² ...
讲师:鲍爱中详情
金牌店长执行力落地班 2025-04-08
金牌店长执行力落地班——中国式人性+美国式PDCA圈,消灭30个执行力死角,快速突破门店业绩【课程对象】店长经理、储备店长、培训经理、总经理、运营总监、 区域经理等追求卓越门店管理技能人士。老板带队建立同频团队,落地效果最好。特别建议黄金团队组合:老板带队+5名核心店长!一、店长,给你一个门店,你会怎么管?店长强,门店就强!业绩是管理出来的!门店管理的核心就...
讲师:程姣详情
非财务经理的财务管理 2025-04-08
非财务经理的财务管理培训时间/地点:2025年4月89日(星期二 星期三)/上 海2025年11月1112日(星期二 星期三)/苏 州收费标准:¥4800/人含授课费、证书费、资料费、午餐费、茶点费、会务费、税费不包含学员往返培训场地的交通费用、住宿费用、早餐及晚餐课程收益:通过学习,快速提炼财务报表的关键数据信息,并能通过老师案例讲解,透视数据背后传递的公...
讲师:安老师详情
中层经理管理能力提升 2025-04-09
《中层经理管理能力提升》讲师/Lecturer:姜老师费用/Price:¥4800元/人课程概述/Overview课程背景:中层经理是连接高层和基层的桥梁,起着承上启下的纽带作用,高层的理念、战略要靠中层执行落实到基层,方能落地生根实现企业目标。然而,中层经理半路出家的现象较多,他们缺少对管理角色、管理方法的认知,没有及时实现角色转换,也没有系统掌握系统管理...
讲师:姜老师详情
实战商务礼仪与品质商务场景沟通 2025-04-09
《实战商务礼仪与品质商务场景沟通》课程费用:2980元/人 (含培训费、教材费、场地费、午餐、茶歇费及税金)参训对象:适合企业外勤或窗口员工、企业中层、管理层、商务人士、高净值自由职业者。课程地点:上海课程时间:2天第一期第二期第二期5月15-16日9月25-26日11月28-29日2025年课程费用:2980元/人 (含培训费、教材费、场地费、午餐、茶歇费...
讲师:林郁青详情
VDA6.5 产品审核培训 2025-04-09
课程解读课程背景面对您的顾客,是否经常接受他们的产品审核,且由此存在诸多顾客的不满意项?对您的供应商,如何提高新产品量产前的质量保证信心?或者降低质量风险?对新产品新项目或者工程变更的管理,怎样测试产品的设计开发满足要求?由此可见,产品审核的学习运用,无疑为质量管理体系和产品质量在评价符合性上起了决定性作用。课程目标对于学员,掌握产品审核的目的、意义、程序及...
讲师:踪老师详情
现场质量管理与突破性快速改善(质量问题分析与解决) 2025-04-09
现场质量管理与突破性快速改善(质量问题分析与解决)培训时间/地点:2025年3月1920日(星期三 星期四)/苏 州2025年4月2829日(星期一 星期二)/成 都2025年6月1112日(星期三 星期四)/嘉 兴2025年9月1718日(星期三 星期四)/苏 州2025年11月1920日(星期三 星期四)/嘉 兴2025年4月911日(星期三 星期五)/...
讲师:刘老师详情
供应链数字化转型及先进实践 2025-04-09
供应链数字化转型及先进实践课程安排2025年4月910日(星期三 星期四)/上 海2025年9月1718日(星期三 星期四)/上 海课程费用¥5,200/人(含授课费、证书费、资料费、午餐费、茶点费、会务费、税费)课程背景 随着信息技术的快速发展,数据的获取成本变得越来越低,采购与供应链管理也迎来了“大数据”时代。如何从海量的数据中洞悉供应市场的变化,找到最...
讲师:夏烨详情
以过程和风险为基础的ISO 9001 & ISO 14001 & 2025-04-09
以过程和风险为基础的ISO 9001 amp; ISO 14001 amp; ISO 45001 三标管理体系内审员培训培训时间/地点:2025年4月911日(星期三星期五)/嘉 兴2025年7月911日(星期三星期五)/嘉 兴2025年10月1517日(星期三星期五)/嘉 兴2025年5月2023日(星期二星期五)/苏 州2025年11月1114日(星期二...
讲师:羊老师详情
- [潘文富]薪资考核的初步改善措施
- [潘文富]新开门店的白板期要做些什
- [潘文富]经销商终端建设的基本推进
- [潘文富]中小企业招聘广告的内容完
- [潘文富]优化考核方式,减少员工抵
- [王晓楠]辅警转正方式,定向招录成为
- [王晓楠]西安老师招聘要求,西安各区
- [王晓楠]西安中小学教师薪资福利待遇
- [王晓楠]什么是备案制教师?备案制教
- [王晓楠]2024年陕西省及西安市最