其他分享
首页 > 其他分享> > 笔记

笔记

作者:互联网

P1

OWASP TOP10

熟悉linux、windows不同平台的渗透测试,了解常用web框架、数据库、中间件和操作系统的弱点以及相关攻防技术

熟悉国内外主流安全工具,包括Kali、metasploit、nessus、nmap、awvs、burp、appscan等

熟悉一门编程语言,C、Python、PHP、Java,有一定的代码编写能力

白帽子讲web安全、web前端黑客技术解密、web安全深度剖析、metasploit渗透测试魔鬼训练营、黑客攻防技术宝典web实战篇、sql注入攻击与防御、xss跨站脚本攻击剖析与防御、互联网企业安全高级指南

纳威安全导航 https://navisec.it

安全圈info: https://www.anquanquan.info

渗透师导航: https://shentoushi.top

P2

永信至诚公司的产品:i春秋、e春秋(大大小小的ctf比赛基本都是由这个公司举办)

pcap文件是wireshark抓出来的

类型

难度

P3

基础

A方向

B方向

刷题量变到质变

image

优先实验吧和bugku,实验难度会低一点,i春秋大多是往年比赛原题

P4

无——仅环境配置

P5杂项

文件操作与隐写

010editor插入模式与覆盖模式切换在窗口最右下角

类别

所有命令WSL也可以用

命令:

010editor可以直接手动导出文件,起始位置用binwalk确认,也可以手动直接导入16进制文件然后导出

linux下文件合并:(cat file1 file2 file3 file4 > outfile)或(cat file* > outfile)

linux下计算md5:md5sum filename

windows下文件合并:(copy /B file1+file2+file3+file4 outfile)或(copy /B file* outfile)

windows下计算md5:certutil -hashfile filename md5

notepad++查找key或flag关键字。010editor查找对应关键词的16进制即可

图片隐写

需要工具查看图片的图层和帧

windows直接属性就可以看到图片的exif信息,linux命令为:exiftool filename

stegsolve软件可以用来比较两张图片的差异,解LSB,解决彩色二维码的问题

linux更好用的lsb工具,kali安装命令:sudo gem install zsteg。用法zsteg filename

zsteg也可以用来解密文件

wbstego4工具也是用来加解密文件(支持的文件类型:BMP,RLE,TXT,ASC,HTML,XML,PDF)

jpg转成bmp后就可以用来解密

tweakphg是用来计算png图片CRC校验值的

一般就是改crc,crc改了不生效就改高度,计算高度的脚本如图(休要修改对应文件名和当前文件错误的crc值,也有可能本来的crc是正确的,之所以校验不对是因为高度是错的)

image

图片加密

bftools用于解密图片信息,在cmd命令行下使用

用法

SilentEye是一款可以将文字或者文件隐藏到图片的解密工具

stegdetect工具主要用于分析png文件,可以探测加密方式

outguess一般用于解密文件信息(需要编译安装,安装命令./configure && make && make install)

F5一般用于解密文件信息

CQR.exe打开图片,找到内容字段,如果某个定位角被覆盖了,需要用PS或画图工具将另外几个角的定位符移动到相应的位置,补全二维码

如果二维码定位角中间是白色,需要画图工具取反再扫描即可(画图工具先点中选择工具,然后图片上右键,选择反色)

电脑桌面二维码扫描器可以用来识别桌面的二维码(多个二维码可能会给出加密方式,加密密钥和密文,然后找到网站解密即可,如果扫不出来就先把原图反色,然后用stegsolve切换通道尝试扫描)

P6

压缩文件如果需要密码首先要尝试文件是否是伪加密

ZIP

RAR

暴力破解

会提示密码的一些信息

也或者压缩包一部分文件已经有了,那么就需要选择的明文攻击类型,考明文攻击的话一般密码会很复杂,可能需要五六个小时才能跑出来

工具:

流量取证技术

标签:文件,加密,web,解密,笔记,filename,txt
来源: https://www.cnblogs.com/juzi2333/p/16534949.html