웹 개발자와 정보보안 입문자가 꼭 알아야 할 웹 해킹 & 시큐어 코딩
크리핵티브
정보보안 입문자와 웹 개발자 분들을 위한 웹 해킹 입문 강의! 본 강의를 시작으로 웹 해킹을 재미있게 시작해보세요!
Basic
모의해킹, 인젝션
Trong bài giảng này, chúng tôi sẽ đề cập đến vua tấn công máy khách, XSS (Cross-Site Scripting). Bạn có thể học một cách có hệ thống từ các khái niệm cơ bản của XSS về các nguyên tắc tấn công và quan trọng nhất là quy trình nào nên được sử dụng để tấn công.
Khái niệm tấn công XSS
Nguyên tắc tấn công XSS
Các kiểu tấn công XSS
Phương pháp tấn công XSS
Nắm vững cách tấn công XSS chỉ trong một bài giảng!
Học một cách có hệ thống với các chuyên gia bảo mật.
XSS là viết tắt của Cross-Site Scripting
Viết tắt của (cross-site scripting),
Thông qua các tập lệnh độc hại được chèn vào các trang web
Đây là lỗ hổng xảy ra khi các trang web bị giao nhau.
XSS là một lỗ hổng bảo mật xảy ra khi mã độc tấn công cross-site scripting thông qua client-side scripting . Các vụ lây nhiễm ransomware, gần đây đã trở thành một vấn đề nghiêm trọng, cũng thường được phát tán và lây nhiễm thông qua XSS.
Hơn nữa, khi các cuộc tấn công web chuyển từ phía máy chủ sang phía máy khách, các lỗ hổng bảo mật trong ứng dụng web ngày càng được phát hiện nhiều hơn. Do đó, tầm quan trọng và sự quan tâm đến các cuộc tấn công XSS ngày càng tăng.
Tôi có thể tự tin khẳng định rằng sẽ không bao giờ có một hình thức giáo dục nào khác như thế này!
Hầu hết các khóa đào tạo và sách về hack web chỉ đề cập đến các khái niệm cơ bản về tấn công.
Tuy nhiên, bài giảng này sẽ cho phép bạn tìm hiểu một cách có hệ thống hơn về các khái niệm cơ bản, nguyên tắc tấn công và quan trọng nhất là 'nên sử dụng quy trình nào để thực hiện thủ tục tấn công' .
Phần 1. Hiểu về các cuộc tấn công XSS
Tìm hiểu các khái niệm và nguyên tắc cơ bản của tấn công XSS . Chúng ta cũng sẽ xem xét những gì tấn công XSS có thể làm, cách chúng được sử dụng trong thực tế và những hạn chế của chúng.
Để đảm bảo một cuộc tấn công XSS diễn ra suôn sẻ, chúng ta sẽ tìm hiểu JavaScript, ngôn ngữ lập trình được sử dụng trong các cuộc tấn công này. Thay vì đi sâu vào chi tiết cụ thể của JavaScript, chúng ta sẽ tập trung vào các khái niệm cơ bản đằng sau các cuộc tấn công XSS.
Chúng ta sẽ xem xét các khái niệm và nguyên tắc của DOM-Based XSS, Reflected XSS và Stored XSS, đây là các kỹ thuật tấn công XSS và tìm hiểu chi tiết về sự khác biệt dẫn đến việc phân loại các kỹ thuật tấn công này.
Sau khi nghiên cứu phần này, bạn sẽ có thể phân biệt và đánh giá chính xác các kỹ thuật tấn công XSS được mô tả ở trên. Điều này đặc biệt hữu ích cho những ai gặp khó khăn trong việc phân biệt giữa tấn công Dom-Based XSS và Reflected XSS .
Vui lòng kiểm tra bài giảng để biết thêm chi tiết!
Phần này là cốt lõi của bài giảng, bao gồm các phương pháp tấn công không có trong sách vở hay khóa đào tạo hiện có. Để triển khai thành công một cuộc tấn công, bạn cần hiểu cách tiếp cận và cách triển khai nó trong các tình huống và môi trường cụ thể .
Ngoài ra, bạn sẽ học được một số mẹo cần biết khi tấn công.
Chúng ta sẽ khám phá các phương pháp khác nhau để vượt qua các cuộc tấn công XSS dựa trên logic xác thực của chúng. Mặc dù các cuộc tấn công XSS thường có nhiều kỹ thuật vượt qua, phần này sẽ tập trung vào các kỹ thuật thường được sử dụng trong thực tế.
Hãy cùng tìm hiểu về tấn công chiếm quyền phiên , một loại tấn công có thể được thực hiện thông qua XSS. Chúng ta sẽ tìm hiểu khái niệm, nguyên tắc tấn công và thực hành tấn công chiếm quyền phiên thực tế.
Hãy cùng tìm hiểu về keylogging , một loại tấn công có thể được thực hiện thông qua XSS. Chúng ta sẽ tìm hiểu khái niệm keylogging, các nguyên lý của nó và các phương pháp tấn công thực tế.
Trong phần này, chúng ta sẽ xem xét một số điều cần lưu ý khi tiến hành chẩn đoán thực tế, đây cũng là những sai lầm mà nhiều chuyên gia chẩn đoán mắc phải khi chẩn đoán lỗ hổng.
Vui lòng kiểm tra bài giảng để biết thêm chi tiết!
Để được coi là một chuyên gia bảo mật thông tin thực thụ, bạn không chỉ phải biết về các cuộc tấn công mà còn phải biết về các biện pháp đối phó .
Phần cuối cùng sẽ khám phá các phương pháp mã hóa an toàn và việc sử dụng các thư viện bảo mật để phòng thủ trước các cuộc tấn công XSS. Chúng tôi cũng sẽ tìm hiểu các phương pháp phòng thủ trước các cuộc tấn công chiếm quyền điều khiển phiên.
H. Tôi cần biết điều gì trước khi tham gia khóa học?
Kiến thức cơ bản về web rất hữu ích. Tôi khuyên bạn nên tham gia các bài giảng sau trước:
Những nguyên tắc cơ bản về công nghệ web bạn phải biết
Kiến thức cần thiết về HTTP, WWW, cookie/phiên, v.v. cùng một lúc.
H. Tôi là sinh viên không chuyên ngành hoặc chưa có kiến thức về an ninh thông tin. Tôi có thể tham gia khóa học này không?
Như đã đề cập ở trên, nếu bạn tham gia khóa học cơ bản về web, bạn sẽ dễ dàng tiếp thu kiến thức. Hơn nữa, một số kiến thức lập trình có thể giúp ích đáng kể cho việc học của bạn.
H. Sự khác biệt giữa nội dung về tấn công XSS được đề cập trong khóa học "Web Hacking, Security, and Secure Coding: Essential Knowledge for Web Developers and Information Security Beginners" và khóa học này là gì?
Mặc dù bài giảng bạn đề cập cũng đề cập đến các chủ đề liên quan đến XSS, nhưng bạn sẽ được học ở trình độ tương đương với những gì được đề cập trong các khóa đào tạo hoặc sách hiện có. Khóa học này sẽ đi sâu vào phương pháp luận và quy trình chẩn đoán các cuộc tấn công.
Tin tặc web, bảo mật và mã hóa an toàn
Nếu bạn muốn bắt đầu tận hưởng niềm vui với việc hack web!
H. Các chuyên gia an ninh thông tin có thể tham dự không?
Tất nhiên rồi. Thực ra nó sẽ hữu ích hơn. Tôi tin là các bài giảng trước của tôi đã chứng minh điều này rồi. ^^
※ Bài giảng PPT này sử dụng phông chữ Nanum do Naver cung cấp.
Khóa học này dành cho ai?
Người mới bắt đầu bảo mật thông tin
Chuyên gia bảo mật thông tin
nhà phát triển web
Cần biết trước khi bắt đầu?
kiến thức cơ bản về web
lập trình cơ bản
25,878
Học viên
1,361
Đánh giá
497
Trả lời
4.9
Xếp hạng
18
Các khóa học
:: 국내 정보보안 솔루션 개발 기업 재직 ::
- 앱 위변조 방지 솔루션 : 미들웨어 담당 / 해킹 대회 운영진 / 국내 유명 해킹/방어 훈련장 제작
:: 국내 정보보안 전문 업체 재직 ::
- 블랙박스 모의해킹 / 시나리오 기반 모의해킹 / 웹 취약점 진단 / 모바일 취약점 진단 / 소스코드 취약점 진단 / APT 모의 훈련 / DDoS 모의훈련 / 인프라 진단 / 스마트 가전 진단
- 국내 대기업, 중소기업 다수 진단
:: 외부 교육 및 활동 ::
- 멀티캠퍼스, 국가 보안 기술 연구소(ETRI)
- 국내 정보보안 업체 : 재직자 대상 "웹 모의해킹 심화 교육" 진행중
- 해커팩토리 문제 제작
:: 취약점 발견 ::
1) Web Application Server 취약점
- TMAX JEUS : 원격 명령어 실행 취약점(Remote Command Execution Vulnerability)
- IBM WebSphere(CVE-2020-4163) : 원격 명령어 실행 취약점(Remote Command Execution Vulnerability)
2) CMS(Contents Management System) 취약점
- 네이버 스마트에디터 : 파일 업로드 취약점
- 그누보드 : SQL Injection , 파일 업로드 취약점(그누보드4, 그누보드5), XSS ...
- 킴스큐 : 파리미터 변조 취약점 , 파일 업로드 취약점
* 이메일 : crehacktive3@naver.com
* 블로그 : http://www.crehacktive.co.kr
Tất cả
69 bài giảng ∙ (9giờ 14phút)
Tài liệu khóa học:
Tất cả
52 đánh giá
4.9
52 đánh giá
Đánh giá 4
∙
Đánh giá trung bình 5.0
Đánh giá 4
∙
Đánh giá trung bình 4.3
Đánh giá 4
∙
Đánh giá trung bình 5.0
5
믿고 보는 크리핵티브 강사님 강의~ 많은 것을 배울 수 있었습니다 감사합니다~ sql injection part3 강의는 언제쯤 만날 수 있을까요?
올해 안으로는 꼭 개설될 수 있도록 노력해보겠습니다. 감사합니다.
Đánh giá 1
∙
Đánh giá trung bình 5.0
Đánh giá 11
∙
Đánh giá trung bình 5.0
1.405.028 ₫
Hãy khám phá các khóa học khác của giảng viên!
Khám phá các khóa học khác trong cùng lĩnh vực!