강의

멘토링

커뮤니티

BEST
Security & Network

/

Computer Security

模擬ハッキングの実務家が知らせる、SQLインジェクション攻撃技術とセキュアコーディング:PART 1

模擬ハッキングの実務家が知らせる、Webハッキングの花SQLインジェクション!攻撃と防御を同時に学びましょう。

難易度 初級

受講期間 無制限

  • crehacktive
Penetration Testing
Penetration Testing
Injection
Injection
Penetration Testing
Penetration Testing
Injection
Injection

学習した受講者のレビュー

学習した受講者のレビュー

4.8

5.0

고광우

100% 受講後に作成

今日はいよいよ1回目頑張りました。 まだ整理しなければならない資料が残っており、復習もしなければならないが... 一応、この講義の評価は本当にお金が惜しくない講義でした。 私は以前に鍾路3街の某セキュリティ関連IT学院を通ったことがありますが、5年前の価格で100万ウォンに近いお金を出してウェブハッキングを学んだが実務ではほとんど役に立たない知識だけを学びました。時間は時間通りに飛んでお金はお金通りに飛んだ泉です。 それから偶然講師のSQLi講義を聞いたが、メタデータから始めてSQLiをするための準備過程(エラー有無確認->脆弱性有無確認->条件構文完成)、Webページ存在有無と条件によるSQLi攻撃方法選定( Error based SQL Injection、Union Based Injection、Blind SQL Injectionなど、それこそどこでも学んでいない体系的で技術的な講義を聞くことができました。 インフランというプラットフォームを通じて講師様に会ったのは人生に大きくて大きな幸運のようです。 パート1の復習と資料の整理をしながらパート2の講義も受講させていただきます。 本当にありがとうございます。

5.0

이준호

100% 受講後に作成

就職して精神がなくて受講坪を今こそ使いますね。ただ言う必要はありません。模擬ハッキング業務の方に勉強し​​ている方、そして実務者の方もクリクリプティブ様の講義たちをぜひ一度聞いてみてください。概念から実習、実務に関するヒントまでしっかりとします。 いろんな講義を受講してきましたが、こんなに確確に触れる講義はありませんでした。川の金額が少し高いと今考えている方がいるかもしれませんが(お金のない就学生の白寿の時学んだことをお金を与えて聞くのが正しいですか?後悔しないでください。強くお勧めします。 講義を聞きながら勉強に楽しさを感じ、成長する感じがしっかり聞きました。就職にも成功したし。実務中も講義のまとめ内容を覗きます。本当にたくさんの助けがありました。同じ地域の方言なので、そんなに静かで川の中で楽しかったです。 クリ核の新しい講義がいつも待っています。いつもありがとうございます:)

5.0

WebWH

94% 受講後に作成

原理一つ一つ説明してくださったので、隙のない知識を得たと感じました。プロセスを頭の中でずっと整理してみて診断をするようになったら何からしなければならないのかすぐに浮上するのがとても良かったです。現在ホワイトハッカーではないので、もう2度聞いて実習する環境をジャンゴ、スプリングを活用して作っているのですが、開発しながらもプロセスが思い浮かび、フィルタリングロジックを書きたいと思いました。次の講義であるPart 2,3,4も早く見たいですね! [計3回+@受講後追加] 初めて受講した時点で、セキュリティコンサルタントのキャリアを開始することになりました。そして何よりも、ペイロードをn年目の実務コンサルタントが理解できず、私に質問する様子を見ると、クリクリプティブ様の講義が多大な内空を持ったことに気づくことができました。繰り返し学習しながら、WAFバイパスや効率的なデータ照会などをすべて実務で活用できるようになりました。もう一度ありがとうございます。

受講後に得られること

  • 脆弱性の基本概念を掴む

  • 脆弱性が発生する理由と詳細原理を理解する

  • 実務で発生する様々な攻撃ポイントを把握する

  • 実務で使用される攻撃を正しく習得する

  • 脆弱な機能に直接対応策を適用し、セキュアコーディングの習得

📖模擬ハッキング実務者が知らせる、SQLインジェクション攻撃シリーズ!

  • PART(1):基礎/実務攻撃/セキュアコーディング現在の講座
    SQL Injection 攻撃で最も重要な内容を扱うトレーニングで、基礎から実務で使用される攻撃技術や、さまざまな対応策とセキュアコーディングを学ぶことができます。以後行われる教育の基本となる必須教育です。

  • PART(2) : アプリケーション / 深化 / 高度
    PART(1) で扱われていない応用攻撃技法と高度な攻撃技法に対する教育です。

  • PART(3) : 自動化ツールの製作
    学んだ攻撃技術を自動化ツールにそのまま適用して、Pythonベースの自動化ツールを製作する教育です。

📖なぜSQLインジェクションを学ぶのですか?

ウェブハッキング系の引き合い!多くの人々が知っているということは、それだけ該当攻撃が持っている影響力が大きいということでしょうか?

今日のWebアプリケーションは、ほとんどのユーザー入力値を介して動的にページを整理する機能がたくさんあります。このような環境の中で、攻撃者の観点からは攻撃対象が多くなるにつれて効果的な分析方法、そして各状況に応じた攻撃技法などの攻撃技術が必要です。対照的に、防御者の観点では、効果的な防御のためにインライン区間にセキュリティソリューションをインストールしたり、セキュアコーディングを行うことになります。攻撃を知らなければ防御することができますか?

📖実務ですぐに適用可能な攻撃技術!

効果的な脆弱性分析のために、さまざまな攻撃ポイントについてどのような方法論で分析する必要があり、どの環境でどのような攻撃を行うべきかが明確になり、それに応じて攻撃技術を学びます。これらの実務で使用している各攻撃技術について詳しく説明します。

📖各DBMSのPHPベースの練習掲示板を提供!

PHP-MYSQL、PHP-MSSQL、PHP-ORACLEベースの練習掲示板を提供し、これにより様々なDBMS別SQLインジェクション実習が可能です。

📖フォローしながら学ぶSQLインジェクション攻撃技術とセキュアコーディング!

SQL Injection 攻撃手法を完成するための各技術要素を理論で終わるのではなく
DBMSごとに直接練習を進めます。

各機能別対応方案を詳しく見て、脆弱な掲示板に対して直接セキュアコーディング適用する実習を進めます。

📖教育による期待効果

  • 今、SQL Injectionを勉強している方なら、この教育がガイドラインになって正しい方向をつかみます。
  • 既存のSQLインジェクションを知っていた方ならば、散らばっていた知識がひとつにつながる魔法を体験でき、方向をとらずにいるなら正しい方向をつかみます。

🛠ここで扱うプログラム

  • Burp Suite
  • APMSetup/MSSQL/ORACLE
  • QueryBox

※Burp Suiteの使用方法は本教育では取り上げておらず、「 Webハッキングと模擬ハッキングの現状についての話」教育で基本的な使用方法を参考にしてください。

🙋🏻‍♂️質問QnA

Q. 教育を聞きたいのですが、その前に知っておくべきことはありますか?
A. 基本的にWeb基礎、SQL基本文法は必須であることを知って聞く必要があり、さらにWebハッキング教育を聞くこともおすすめです。

Q. 教育をすべて聞くと、実務診断ができますか?
A.当然です!しかし、教育だけを聞くということではありません。攻撃とは行為をするために自分で勉強をして実習を十分にしなければ満足のいく結果が得られます。何かを得るためには、それに伴う努力が必要です。

Q. 他の模擬ハッキング教育のSQLインジェクション教育に比べて教育時間が多く長いのになぜでしょうか。
A. 本教育は SQL Injection だけを扱う専門的な教育であるので、長くしかないようです。もちろん、アプローチもまったく異なります。既存の攻撃アプローチは、攻撃別にそれぞれ別々になっていれば、本教育はそれを一つのMacにつなげてつけたと見れば良いです。そして私がなぜこのような攻撃をしなければならないのかを見つけることができます。

Q. 非専攻者、学生も聞くことができますか?
A.当然です!ただし、下記の必須視聴講座を受講して理解が完了したら、本教育を受講してください。

💡必須視聴講座

必ず知って超えなければならないウェブ技術基礎編
Web技術の基礎を習得できるコース
成功したSQLインジェクション攻撃のためのSQL基本文法
SQLインジェクション攻撃を習得するための基礎ステップ
Webハッキングと模擬ハッキングの現状についての話
Webハッキングを学ぶための入門ステップ

※本教育PPTにはネイバーが提供した共有フォントが適用されています。

こんな方に
おすすめです

学習対象は
誰でしょう?

  • SQL Injectionをきちんと学びたい方

  • Webサイトの診断時にSQLインジェクションの脆弱性を見つけるのが難しい実務家

  • 脆弱性診断のみを行う実務者の方

  • SQL Injection自動化ツールがないと攻撃できない人

  • SQL Injectionの知識を一箇所に集めたい方

  • どのような環境で何を攻撃すべきかを正確に知りたい場合

  • 攻撃プロセスを正確に知りたい方

  • 正しい対応策を提示できない場合

前提知識、
必要でしょうか?

  • Webベース

  • バフスイートの基本的な使い方

  • Webハッキングの基礎

  • SQL基本文法

こんにちは
です。

26,931

受講生

1,484

受講レビュー

508

回答

4.9

講座評価

18

講座

こんにちは、クリーハクティブ(crehacktive)です。

長年にわたり様々なウェブサービスを診断・研究してきた経験を活かし、実務ですぐに活用できる知識をInflearn(インフラン)プラットフォームで共有しています。

そして、ウェブハッキングの基礎を体系的に扱ったクリハクティブの一冊で終わらせるウェブハッキングバイブル執筆しました。基礎が不足している方には、この本で学習を始めることをお勧めします。

 

カリキュラム

全体

123件 ∙ (24時間 31分)

講座資料(こうぎしりょう):

授業資料
講座掲載日: 
最終更新日: 

受講レビュー

全体

115件

4.8

115件の受講レビュー

  • hackgenius226849님의 프로필 이미지
    hackgenius226849

    受講レビュー 4

    平均評価 5.0

    修正済み

    5

    80% 受講後に作成

    I am currently working for an information security company, so I wanted to take related training, and I applied for and took this course. The result is very satisfactory. The instructor's expertise is evident throughout the lecture. The more I listened to the lecture, the more ashamed I felt of myself for having only done superficial diagnoses. I didn't know what kind of attacks to perform in what kind of environment, but through this training, I was able to clearly understand what attacks to perform depending on the environment. Also, it seems that the instructor created the attack process himself, and I think it will be really helpful in practical diagnosis. There are many times when I have to attack, but I just stare blankly at the parameters and don't know what to do, but if I refer to this, I think I can smoothly perform the diagnosis sequentially. Oh, and that roadmap is amazing. I printed it out. I've only watched it once now, but I'm going to watch it two more times as the instructor said. Thank you, instructor.

    • crehacktive
      知識共有者

      長受講評ありがとうございました!お役に立てたなんて本当に幸いですねㅎ大切な受講評ありがとうございます。良い一日をお過ごしください〜

  • webwh님의 프로필 이미지
    webwh

    受講レビュー 15

    平均評価 4.3

    5

    94% 受講後に作成

    原理一つ一つ説明してくださったので、隙のない知識を得たと感じました。プロセスを頭の中でずっと整理してみて診断をするようになったら何からしなければならないのかすぐに浮上するのがとても良かったです。現在ホワイトハッカーではないので、もう2度聞いて実習する環境をジャンゴ、スプリングを活用して作っているのですが、開発しながらもプロセスが思い浮かび、フィルタリングロジックを書きたいと思いました。次の講義であるPart 2,3,4も早く見たいですね! [計3回+@受講後追加] 初めて受講した時点で、セキュリティコンサルタントのキャリアを開始することになりました。そして何よりも、ペイロードをn年目の実務コンサルタントが理解できず、私に質問する様子を見ると、クリクリプティブ様の講義が多大な内空を持ったことに気づくことができました。繰り返し学習しながら、WAFバイパスや効率的なデータ照会などをすべて実務で活用できるようになりました。もう一度ありがとうございます。

    • crehacktive
      知識共有者

      プロセスが浮かび上がるなんて嬉しいですねㅎㅎ受講評を上手くくださりありがとうございます! 大切な受講評で力を得ますね。送ってください〜

  • springsik님의 프로필 이미지
    springsik

    受講レビュー 1

    平均評価 5.0

    5

    100% 受講後に作成

    実務家です。理論から実技までしっかりとした講義でした。どんな教育だと特定されないでしょうが、他の教育を聞いた時は全体的に不足した感じでしたが、いっぱいに満ちた感じですね。良い講義ありがとうございます。

    • hyeonseok985238님의 프로필 이미지
      hyeonseok985238

      受講レビュー 15

      平均評価 5.0

      5

      99% 受講後に作成

      これより良い講義があるかと思います。最高の講義ですね

      • bryan님의 프로필 이미지
        bryan

        受講レビュー 8

        平均評価 4.9

        5

        99% 受講後に作成

        講義の途中で "サーバー側 DB クエリ情報を考えながら作成せよ" は内容が本当に届きました。 良い講義です~。

        ¥20,225

        crehacktiveの他の講座

        知識共有者の他の講座を見てみましょう!

        似ている講座

        同じ分野の他の講座を見てみましょう!