課程大綱
Kali安裝配置 |
|
滲透測試 |
Kali安裝 |
Linux常用命令 |
Kali基本配置 |
信息收集 |
|
域名信息收集 |
IP信息收集 |
端口服務信息收集 |
CMS指紋識別 |
CDN指紋識別 |
WAF指紋識別 |
搜索引擎收集信息 |
網絡空間搜索引擎 |
目錄掃描收集信息 |
git信息收集 |
SQL注入滲透與攻防 |
|
什么是SQL注入 |
數據庫基礎 |
sqli-labs環境搭建 |
MYSQL手工注入 |
高權限注入 |
文件讀寫 |
基礎防御 |
判斷SQL注入點 |
SQL注入之數據類型 |
SQL注入提交方式 |
SQL注入之報錯盲注 |
SQL注入之延時注入 |
SQL注入之布爾盲注 |
SQL注入之加解密注入 |
SQL注入之堆疊注入 |
SQL注入之WAF繞過 |
SQL注入之sqlmap安裝 |
sqlmap使用 |
XSS滲透與防御 |
|
HTTP協議回顧 |
Cookie和Session的作用 |
XSS基本概念和原理介紹 |
反射型XSS和儲存型XSS |
XSS獲取Cookie |
XSS釣魚獲取用戶密碼 |
XSS獲取鍵盤記錄 |
XSS平臺搭建 |
Kali beef-xss |
XSS漏洞檢測和利用 |
XSS防御與繞過 |
XSS小游戲靶場解題思路 |
文件上傳漏洞利用與防御 |
|
文件上傳代碼實現 |
文件上傳常見場景 |
文件上傳漏洞原理 |
Webshell介紹 |
網站控制工具 |
漏洞帶來的危害有哪些 |
工具以及靶場安裝介紹 |
上傳文件代碼函數原理&上傳圖片攔截 |
后綴客戶端驗證 |
后綴黑名單驗證 |
后綴白名單驗證 |
文件頭變異驗證-驗證MIME |
二次渲染 |
代碼邏輯&&條件競爭 |
如何挖掘和利用文件上傳漏洞 |
如何防御文件上傳漏洞 |
文件包含漏洞利用與防御 |
|
為什么要包含文件 |
文件包含漏洞概述及分類演示 |
CVE實際漏洞案例 |
PHP相關函數和偽協議 |
DVWA靶場案例演示 |
CTF題目案例 |
文件包含漏洞挖掘與利用 |
文件包含漏洞修復方案 |
CSRF漏洞滲透與防御 |
|
CSRF漏洞概述及原理 |
CSRF案例分析:Gmail、Weibo CSRF漏洞 |
CSRF漏洞危害 |
CSRF和XSS的區別 |
CSRF常見payload寫法 |
CSRF漏洞挖掘與檢測工具 |
CSRF漏洞修復與防御之Referrer、Token、二次驗證 |
|
邏輯漏洞實戰 |
|
網絡黑產事件與法律 |
邏輯漏洞挖掘必備技能 |
用戶名遍歷漏洞 |
惡意注冊 |
未授權訪問漏洞 |
Session和Cookie偽造 |
驗證碼突破 |
密碼找回漏洞 |
越權漏洞 |
短信轟炸漏洞 |
水平越權 |
垂直越權 |
AWVS漏洞掃描實戰
AppScan漏洞掃描實戰
MSF-Metasploit Framework實戰
挖漏洞項目實戰
信息手機-在線站點 挖漏洞-信息收集-工具
漏洞挖掘-fuzz 漏洞挖掘-SQL注入
漏洞挖掘-XSS 漏洞挖掘-越權漏洞
漏洞挖掘-LFI-CSRF 漏洞挖掘-SSRF
漏洞挖掘-文件上傳漏洞、RCE 漏洞挖掘-綜合實戰
實戰漏洞挖掘經驗分享
師資力量
周園園老師
l清華大學計算機專業研究生,Oracle數據庫高認證OC
lM獲得者,精通Oracle數據庫、分布式數據庫HBase的設
l計原理、開發和運維工作。
l曾任京東大數據開發和算法工程師,精通大數據文件系
l統、計算框架MapReduce和Spark、機器學習算法等。
l精通]ava/Python語言,曾主導并開發公司內部質量管理
l平臺、接口自動化、性能自動化測試等平臺。
【機構簡介】
慧測,中國專業的軟件測試服務基地,高端軟件測試人才培養的搖籃。
一直為企業輸送大量高端實用型人才 ,并為中國移動南方通信基地、 中國移動研究院、中國航天信息技術中心、曙光等知名企業提供軟件測試服務。
慧測聚集了國內的軟件測試技術專家,這些專家專注于軟件測試技術和思想的研究,并在為各行業客戶實施服務的過程中積累了豐富的軟件測試實踐經驗,形成了慧測獨有的軟件測試技術服務體系和企業解決方案。并和數萬名軟件測試從業者見證了慧測的發展壯大一。
2013年12月,開啟基于七大技術專題的性能測試高端培訓
2014年12月,啟動涵蓋編程、Web、App、接口的自動化測試培訓
2015年7月, 啟動全棧軟件測試工程師就業培訓
2017年8月, 真正意義的測試開發課程在慧測誕生
2017年10月,慧測聯合紫光教育在清華科技園(西安)成立慧測子公司-紫光慧測科技有限公司
2018年,的DevOps&測試架構師課程培訓體系誕生于慧測
【辦學特色】
1,不限次數聽課,服務
2,60%以上的北京軟件公司都會有慧測學員,極廣的人脈學員高薪就業的**
3,軟件測試就業班——學習結束3個月未成功就業退還全部學費
4,專業不限,零基礎入門,手把手教您真正學會軟件測試
5,超實用的緊貼企業需求的課程體系,全程實戰,讓您真正學到企業需要的軟件測試技術
6,免費試聽一個禮拜,不滿意分文不取
7,零學費入學,和企業簽訂正式就業勞動合同后付費即
【機構榮譽】
榮譽展示
100%滿意度
北京慧測大模型應用&軟件測試實訓基地
綜合
環境 : 5.0師資 : 5.0教學 : 5.0