各单位:
为为深入贯彻落实习总书记在全国网络安全和信息化工作会议上的重要讲话精神,树立正确的网络安全观,提升企业与高校信息安全技术应用建设能力,加快网络与信息安全技术技能型人才培养,建设网络强国,并深入宣传贯彻《中华人民共和国网络安全法》,推进各单位网络信息安全建设,营造安全、健康、文明、和谐的网络环境,特为各单位提供学习《中华人民共和国网络安全法》和提高信息安全意识的空间。现将相关事项通知如下:
一、组织机构
1.主办单位:江苏省计算机学会
2.承办单位:江苏省计算机学会信息安全专业委员会、北京易霖博信息技术有限公司
3.协办单位:南京市栖霞区管委会、南京邮电大学、中国矿业大学、东南大学、陆军工程大学、南京森林警察学院、南京信息职业技术学院、常州信息技术职业学院
二、培训主要内容
本次培训内容主要分为《网络安全法》与信息安全保密意识培训、信息安全攻防技术培训。
《网络安全法》与信息安全保密意识培训为期一期,共半天,培训内容主要是针对《网络安全法》的解读,并根据最新的安全事件来分析人们在日常生活中可能遇到与信息安全相关的内容,通过结合日常生活中的具体情况和要求,辅以生动、形象、简洁的方式进行,来提高大家的信息安全及保密意识。培训大纲具体如下:
|
培训时间
|
培训主题
|
培训内容
|
|
9:00-9:50
|
网络安全法
|
《网络安全法》之的基本原则
《网络安全法》之安全战略
《网络安全法》之网络安全监管体制
《网络安全法》之关键信息基础设施
《网络安全法》之安全义务与责任
《网络安全法》之监测预警与应急处置
|
|
9:50-10:10
|
茶歇
|
茶歇
|
|
10:10-11:00
|
什么是信息安全
|
什么是信息
信息安全目标
信息安全环境
信息安全实质
|
|
11:10-12:00
|
信息安全形势
|
安全事件
安全漏洞
恶意代码
邮件安全
无线安全
移动威胁
网络犯罪
数据泄露
|
信息安全攻防技术培训为期3期,每期5天,培训内容主要包括web安全、攻防工具与脚本编写,awd攻防对抗与二进制安全,培训大纲具体如下:
第一期培训主题为web安全,培训内容主要是web安全中涉及到的各种漏洞的原理、攻击方式以及防御措施,培训过程中对跟web安全相关的一些竞赛赛题进行综合回顾。第一期信息安全
技术培训大纲如下:
|
培训时间
|
课程主题
|
课程内容
|
|
第一天
|
web
安全基础
|
web应用与web应用安全的发展
web安全的隐患与本质
http协议简介
http请求/响应交互模型
http报文结构
会话管理简介
cookie与session原理介绍
web应用各层级服务组件与漏洞类型
网页的渲染流程与解析流程
同源策略介绍
cookie的安全策略
内容安全策略csp
|
|
信息收集
|
信息收集简介
信息收集之网站与服务器信息收集
利用搜索引擎进行信息收集
利用社会工程学进行信息收集
主机发现
端口扫描
服务器应用与系统版本侦测
nmap工具的使用
|
|
第二天
|
xss跨站脚本攻击
|
javascript基础
xss简介
xss攻击手段及影响
xss安全隐患的产生原因
href属性与src属性的xss
javascript的动态生成
xss防御措施
|
|
csrf
|
csrf跨站请求伪造介绍
csrf攻击手段与影响
csrf安全隐患的产生原因
csrf防御措施
|
|
ssrf
|
ssrf简介
ssrf本地利用方式
ssrf远程利用方式
ctf竞赛中的ssrf题型讲解
|
|
第三天
|
sql注入漏洞
|
sql语法介绍
sql注入漏洞形成原理
sql注入漏洞的挖掘技巧
多种数据库的sql注入的高级利用技巧
sql注入防御措施
sqlmap工具的使用讲解
|
|
其他注入
类漏洞
|
xml实体注入
xpath注入
crlf注入
命令注入
代码注入
|
|
第四天
|
文件上传与解析漏洞
|
webshell简介
webshell管理工具使用
常见的文件上传的检测方式
针对客户端检测的绕过方式
针对服务端检测的绕过方式
针对文件上传其他特殊的bypass技巧
apache、iis、nginx解析漏洞的原理
apache、iis、nginx解析漏洞的利用方法
|
|
文件包含漏洞
|
文件包含漏洞简介
文件包含漏洞挖掘
文件包含漏洞利用方式
文件包含漏洞防御措施
|
|
业务逻辑漏洞
|
业务逻辑漏洞概述
越权逻辑漏洞
密码找回逻辑漏洞
支付逻辑漏洞
|
|
第五天
|
php漏洞
|
弱类型
变量覆盖
魔术函数
协议流
php反序列化简介
php反序列化漏洞简介
利用反序列化漏洞进行变量覆盖
利用反序列化漏洞进行命令注入
ctf中的反序列化漏洞题型讲解
|
|
权限提升
|
权限提升简介
利用windows系统漏洞进行提权
利用linux系统漏洞进行提权
利用数据库进行提权
利用其他方法进行提权
权限提升的其他辅助措施
|
第二期信息安全攻防技术培训主题为工具与脚本,培训内容主要是攻防渗透以及信息安全竞赛赛事中常用到的攻防渗透工具,如:awvs、nessus、burpsuite、metasploit等,以及python的基础编程知识与脚本编写,培训过程中会对跟脚本编写相关的竞赛赛题进行综合回顾。第二期信息安全攻防技术培训大纲如下:
|
培训时间
|
课程主题
|
课程内容
|
|
第一天
(渗透工具)
|
web扫描
工具
|
利用awvs进行网站漏洞扫描
awvs sitecrawler站点爬虫
awvs子域名爆破
awvs http tools使用
awvs盲注工具、auth测试器与结果比较器使用
awvs web service扫描与web service editor
awvs acusensor灰盒测试扫描
|
|
系统扫
描工具
|
nessus注册码申请与在线安装
nessus离线安装与更新插件
nessus策略的配置
使用nessus进行漏洞扫描
|
|
截包工具
|
burpsuite工具简介
burpsuite工具安装与环境配置
burpsuite各模块的讲解
实战:利用burpsuite进行密码爆破
实战:利用burpsuite进行sql盲注利用
实战:利用burpsuite截获移动端流量
|
|
第二天
(渗透框架)
|
metasploit基础
|
专业术语讲解
metasploit框架介绍
metasploit基本用法
|
|
msfvenom
详解
|
msfvenom参数讲解
msfvenom运行格式
msfvenom生成payload
|
|
meterpreter详解
|
meterpreter介绍
meterpreter命令讲解
|
|
辅助模块讲解
|
数据库相关辅助模块
web服务相关辅助模块
其它辅助相关辅助模块
|
|
服务端渗透
|
针对windows2003服务器的攻击
针对metasploitables的攻击
针对windows7系统漏洞的攻击
|
|
客户端的渗透
|
客户端渗透基础
针对office漏洞利用
针对浏览器的漏洞利用
针对java jre的漏洞利用
针对adobepdf阅读器的漏洞利用
|
|
后渗透阶段
|
后渗透阶段简介
后渗透模块之权限提升
后渗透模块之信息收集
数据包捕获
passingthehash
hash传递以及使用jtr爆破hash
关闭防火墙和杀毒软件并开启rdp
令牌假冒简介
windows与环境的搭建
针对域环境的渗透
真实内网环境搭建
内网渗透之pivoting跳板攻击与自动路由
proxychains进行代理扫描并获取内网服务器权限
多层跳板的使用
插件mimikatz的简介与使用
msf永久后门植入
nc后门植入
|
|
第三天
(python编程)
|
python基础
|
python语言介绍
python在安全领域的应用
python基础语法
python基本数据类型
python运算符与字符串
python列表、元组、字典
python条件控制与循环语句
|
|
python进阶
|
python函数
python输入输出
python模块
python正则表达式
python中常用的一些模块介绍与编写
python爬虫编写
|
|
第四天(hackingpython)
|
python渗透测试实践
|
用python构建一个ssh僵尸网络
用pexpect与ssh交互
用pxssh暴力破解ssh密码
用python构建匿名ftp扫描器
使用ftplib暴力破解ftp用户口令
编写python脚本与metasploit交互
利用python编写你自己的0day概念验证代码
利用python编写基于栈的缓冲区溢出攻击
|
|
第五天
(poc编写)
|
poc与exp基础
|
什么是poc
什么是exp
poc与exp的几个误区
poc编写流程
poc框架讲解
|
|
sqli poc编写
|
基于报错的sql注入poc编写
基于布尔盲注的poc编写
基于时间盲注的poc编写
|
第三期信息安全攻防技术培训主题为awd攻防对抗与二进制安全,培训内容主要针对awd攻防对抗竞赛中的知识点,培训过程中会对awd攻防对抗模式的竞赛中涉及到的比赛的攻击与加固技巧,二进制安全,以及使用脚本进行权限维持与自动化flag提交等内容进行综合讲解。第三期信息安全攻防技术培训大纲如下:
|
培训时间
|
课程主题
|
课程内容
|
|
第一天(awd基础)
|
awd基础
|
awd攻防赛环境讲解
awd攻防赛规则讲解
awd攻防赛人员分工
系统全面的总结线下awd的攻防思路
awd攻防赛中用到的linux命令
awd攻防赛中linux权限配置技巧
awd攻防赛中必备的linux组合命令使用技巧
awd攻防赛中快速查找后门
|
|
日志分析
|
日志数据基础
日志的概念
日志数据来源
日志存储技术
日志分析技巧
日志分析工具
web安全之日志分析实战
|
|
流量分析
|
tcpdump的介绍与使用
wireshark的介绍与使用
常见数据包的分析
恶意流量实例分析
ctf比赛中常见的数据包分析类型
|
|
第二天(加固防御)
|
操作系统加固
|
windows操作系统加固
linux操作系统加固
|
|
中间件加固
|
iis的安装与使用
iis加固措施
apache的安装与使用
apache加固措施
nginx的安装与使用
nginx加固措施
tomcat安装与使用
tomcat加固措施
weblogic安装与使用
weblogic加固措施
|
|
数据库加固
|
sqlserver安装与使用
sqlserver加固措施
mysql安装与使用
mysql加固措施
|
|
第三天(pwn基础与溢出漏洞)
|
pwn基础
|
pwn基础入门
pwn环境搭建
linux程序调试方法
|
|
缓冲区溢出漏洞(栈溢出)
|
栈结构讲解
系统栈工作原理
寄存器与函数栈帧(附加实践)
栈溢出漏洞利用方法
栈溢出漏洞示例
rop链的构造
|
|
缓冲区溢出漏洞(堆溢出)
|
堆结构讲解
堆溢出漏洞利用方法
堆溢出漏洞示例
uaf漏洞介绍
uaf漏洞利用场景
|
|
第四天(二进制安全工具)
|
ida pro
|
ida pro基础用法于快捷键
ida常用插件的使用
常用技巧之堆栈不平衡
常用技巧之分析选型
常用技巧之修改数据
常用技巧之创建结构体
常用技巧之解析c头文件
常用技巧之定义数组
常用技巧之动态调试与远程调试
ida python
|
|
gdb
|
gdb的组成架构
gdb基本工作原理
gdb基本操作
gdb-peda
使用peda和python编写gdb脚本
|
|
pwntools
|
pwntools安装
pwntools模块简介
pwntools使用详解
pwntools在ctf中的运用
|
|
ollydbg
|
ollydbg调试器加载程序
ollydbg调试器设置断点
ollydbg调试器找关键比较
|
|
第五天(awd攻防进阶)
|
awd pwn
|
awd pwn技巧与方法讲解
|
|
pwn攻击防御思路路
|
|
pwn漏漏洞洞修补⽅方案
|
|
攻防赛赛pwn通防部署
|
|
攻防赛pwn exp编写
|
|
攻防赛pwn exp测试与攻击
|
|
awd攻击技巧
|
awd攻防赛中必备的python脚本编写
|
|
awd攻防赛中waf脚本编写技巧
|
|
awd攻防赛中不死马的编写与利用
|
|
exp的寻找、修改、使用,及问题的解决方法
|
|
awd攻防赛中快速获取flag及批量提交flag技巧
|
三、参与人员
业内知名专家、以及国内各相关企业、本专科高校、中职及相关单位的信息安全负责人、技术与管理人员、校级及二级院系负责人、骨干教师等。
四、培训时间
|
课程类型
|
课程内容
|
培训时间
|
|
《网络安全法》与
信息安全保密意识
|
网络安全法与信息安全保密意识
|
2018.12.17-21日
|
|
信息安全攻防技术
(第一轮)
|
第一期:web安全攻防
|
2018.12.17-21日
|
|
第二期:攻防工具与脚本编写
|
2018.12.24-28日
|
|
第三期:awd攻防对抗与二进制安全
|
2018.12.31-2019.01.04日
|
|
信息安全攻防技术
(第二轮)
|
第一期:web安全攻防
|
2019.01.07日-11日(暂定)
|
|
第二期:攻防工具与脚本编写
|
2019.01.14日-18日(暂定)
|
|
第三期:awd攻防对抗与二进制安全
|
2019.01.21日-25日(暂定)
|
五、培训费用
本次会议《网络安全法》与信息安全保密意识的培训不收取任何会议费。
信息安全技术培训共三期,每期培训费 1000元。
凡报名参加第一轮培训的学员均可免费再次参加第二轮培训。
六、培训地点
江苏省南京市栖霞区学津路8号仙林高创中心b座6层
七、会议报名及联系人
为了便于会议的组织与安排,请各参会人员于2018年12月16日前打开参会报名网址或扫描参会二维码填写参会人员信息。
l 参会报名网址
联系人: 孙健 13520195000
江苏省计算机学会
江苏省计算机学会信息安全专业委员会
2018-12-03
|