窺探職場上所需之資安專業技術與能力 tdohconf

57
缆矐肬䁰Ӥಅ襑ԏ虻ਞ䌕禂 ದ蔩膏胼 ێJack 1

Upload: jack51706

Post on 15-Jan-2017

1.238 views

Category:

Presentations & Public Speaking


3 download

TRANSCRIPT

Page 1: 窺探職場上所需之資安專業技術與能力 Tdohconf

Jack

1

Page 2: 窺探職場上所需之資安專業技術與能力 Tdohconf

...•

2

Page 3: 窺探職場上所需之資安專業技術與能力 Tdohconf

Agenda• Whoami

• &

• FAQ3

Page 4: 窺探職場上所需之資安專業技術與能力 Tdohconf

4

Page 5: 窺探職場上所需之資安專業技術與能力 Tdohconf

( )

• TCP/IP

• OWASP

5

Page 6: 窺探職場上所需之資安專業技術與能力 Tdohconf

-VA & WEBVA• OWASP

• Vulnerability Assessment

• .....

6

Page 7: 窺探職場上所需之資安專業技術與能力 Tdohconf

Exploit Development• http://securityalley.blogspot.tw/2014/06/buffer-overflow-windows.html (

EXPLOIT )

• https://www.corelan.be/index.php/category/security/exploit-writing-tutorials/ (CORELAN )

• http://expdev-kiuhnm.rhcloud.com/2015/05/11/contents/ (EXPLOIT )

• https://github.com/enddo/awesome-windows-exploitation

• https://github.com/riusksk/vul_war

7

Page 8: 窺探職場上所需之資安專業技術與能力 Tdohconf

8

Page 9: 窺探職場上所需之資安專業技術與能力 Tdohconf

9

Page 10: 窺探職場上所需之資安專業技術與能力 Tdohconf

- /

10

Page 11: 窺探職場上所需之資安專業技術與能力 Tdohconf

-•

• AD

11

Page 12: 窺探職場上所需之資安專業技術與能力 Tdohconf

( )

• WEBPT

• IR

• Coding

• Certification

12

Page 13: 窺探職場上所需之資安專業技術與能力 Tdohconf

-• OWASP Testing Guide

• Open Source Security Testing Methodology Manual (OSSTMM)

13

Page 14: 窺探職場上所需之資安專業技術與能力 Tdohconf

Web Application Hacker’s Methodology

14

Page 15: 窺探職場上所需之資安專業技術與能力 Tdohconf

SQLMAP

• .....

• 1

• 2 code

• 3 code

15

Page 16: 窺探職場上所需之資安專業技術與能力 Tdohconf

-1• https://www.owasp.org/index.php/OWASP_Broken_Web_Applications_Project

• http://drops.wooyun.org/( ....)

• http://www.freebuf.com/

• https://www.91ri.org/

• https://support.portswigger.net/customer/portal/topics/792273-burp-testing-methodologies/articles?page=1

• https://kennel209.gitbooks.io/owasp-testing-guide-v4/content/en/

16

Page 17: 窺探職場上所需之資安專業技術與能力 Tdohconf

17

Page 18: 窺探職場上所需之資安專業技術與能力 Tdohconf

-• ERS? (WHAT)

• ? (WHO)

• ? (WHERE)

• ? (HOW)

18

Page 19: 窺探職場上所需之資安專業技術與能力 Tdohconf

ATTACK LIFECYCLE.....

19

Page 20: 窺探職場上所需之資安專業技術與能力 Tdohconf

-

20

Page 21: 窺探職場上所需之資安專業技術與能力 Tdohconf

IR Toolkit

21

Page 22: 窺探職場上所需之資安專業技術與能力 Tdohconf

-

22

Page 23: 窺探職場上所需之資安專業技術與能力 Tdohconf

• Hash ( )

• (.NET JAVA )

• Import (

• Strings

• Tools Installed on REMnux

• Reverse-Engineering Wiki

23

Page 24: 窺探職場上所需之資安專業技術與能力 Tdohconf

• F5 (

• ( ?)

24

Page 27: 窺探職場上所需之資安專業技術與能力 Tdohconf

• Anti VM

• Anti OD

• Anti Forensic

• Anti XXX ……

• ANTI TECH github27

Page 29: 窺探職場上所需之資安專業技術與能力 Tdohconf

• http://bbs.pediy.com/ ( )

• http://www.52pojie.cn/forum.php ( )

• http://adr.horse/ ( )

• https://github.com/gasgas4/APT_CyberCriminal_Campagin ( )

• http://blog.malwaremustdie.org/

• http://www.malware-traffic-analysis.net/

29

Page 30: 窺探職場上所需之資安專業技術與能力 Tdohconf

30

Page 31: 窺探職場上所需之資安專業技術與能力 Tdohconf

Malware Source / Code

• https://github.com/gasgas4/Leaked_Malware_SourceCode

• https://github.com/ytisf/theZoo

• https://github.com/krmaxwell/maltrieve

31

Page 32: 窺探職場上所需之資安專業技術與能力 Tdohconf

-•

32

Page 33: 窺探職場上所需之資安專業技術與能力 Tdohconf

• ?!

33

Page 34: 窺探職場上所需之資安專業技術與能力 Tdohconf

34

Page 35: 窺探職場上所需之資安專業技術與能力 Tdohconf

35

Page 37: 窺探職場上所需之資安專業技術與能力 Tdohconf

IDA OD

...

37

Page 38: 窺探職場上所需之資安專業技術與能力 Tdohconf

Google Drive

• OAuth

38

Page 39: 窺探職場上所需之資安專業技術與能力 Tdohconf

DropBox

• token

39

Page 40: 窺探職場上所需之資安專業技術與能力 Tdohconf

40

Page 41: 窺探職場上所需之資安專業技術與能力 Tdohconf

XX

•A B

•B C D E

• ...

41

Page 42: 窺探職場上所需之資安專業技術與能力 Tdohconf

XXX•

42

Page 43: 窺探職場上所需之資安專業技術與能力 Tdohconf

43

Page 44: 窺探職場上所需之資安專業技術與能力 Tdohconf

( !

44

Page 45: 窺探職場上所需之資安專業技術與能力 Tdohconf

• Office

45

Page 46: 窺探職場上所需之資安專業技術與能力 Tdohconf

...

46

Page 47: 窺探職場上所需之資安專業技術與能力 Tdohconf

47

Page 48: 窺探職場上所需之資安專業技術與能力 Tdohconf

! ! !

48

Page 49: 窺探職場上所需之資安專業技術與能力 Tdohconf

! ! !

49

Page 50: 窺探職場上所需之資安專業技術與能力 Tdohconf

50

Page 51: 窺探職場上所需之資安專業技術與能力 Tdohconf

• https://github.com/hackedteam?tab=repositories ( HACKING TEAM)

• https://www.blackhat.com/html/archives.html

• https://www.defcon.org/html/links/dc-archives.html

• https://github.com/RichardLitt/awesome-conferences

• RSA , Zeronight , Hitcon , cansecwest , CONFidence , HITB , nullcon , recon , syscan ...

51

Page 52: 窺探職場上所需之資安專業技術與能力 Tdohconf

FAQ: CTF•

• Bug Bounty

• http://ppt.cc/7xaGu

• https://bugcrowd.com/programs

• https://h1.sintheticlabs.com/

52

Page 53: 窺探職場上所需之資安專業技術與能力 Tdohconf

FAQ Certification

53

Page 54: 窺探職場上所需之資安專業技術與能力 Tdohconf

54

Page 55: 窺探職場上所需之資安專業技術與能力 Tdohconf

55

Page 56: 窺探職場上所需之資安專業技術與能力 Tdohconf

...

56

Page 57: 窺探職場上所需之資安專業技術與能力 Tdohconf

&

57