337p日本欧洲亚洲大胆精品555588,aaaa国产精品人妻aⅴ中出,а√天堂资源中文最新版资源下载 ,97夜夜澡人人爽人人喊中国片,国产精品国产高清国产av

端海教育集團
全國報名免費熱線:4008699035 微信:shuhaipeixun
或15921673576(微信同號) QQ:1299983702
首頁 課程表 在線聊 報名 講師 品牌 QQ聊 活動 就業(yè)
 
Bash-shellshock漏洞安全測試實踐培訓(xùn)
 
   班級人數(shù)--熱線:4008699035 手機:15921673576( 微信同號)
      增加互動環(huán)節(jié), 保障培訓(xùn)效果,堅持小班授課,每個班級的人數(shù)限3到5人,超過限定人數(shù),安排到下一期進行學(xué)習(xí)。
   授課地點及時間
上課地點:【上?!浚和瑵髮W(xué)(滬西)/新城金郡商務(wù)樓(11號線白銀路站) 【深圳分部】:電影大廈(地鐵一號線大劇院站)/深圳大學(xué)成教院 【北京分部】:北京中山學(xué)院/福鑫大樓 【南京分部】:金港大廈(和燕路) 【武漢分部】:佳源大廈(高新二路) 【成都分部】:領(lǐng)館區(qū)1號(中和大道) 【廣州分部】:廣糧大廈 【西安分部】:協(xié)同大廈 【沈陽分部】:沈陽理工大學(xué)/六宅臻品 【鄭州分部】:鄭州大學(xué)/錦華大廈 【石家莊分部】:河北科技大學(xué)/瑞景大廈
開班時間(連續(xù)班/晚班/周末班):2025年11月17日..合作共贏....實用實戰(zhàn)....實戰(zhàn)培訓(xùn)....用心服務(wù)..........--即將開課--......................
   課時
     ◆資深工程師授課
        
        ☆注重質(zhì)量 ☆邊講邊練

        ☆若學(xué)員成績達到合格及以上水平,將獲得免費推薦工作的機會
        ★查看實驗設(shè)備詳情,請點擊此處★
   質(zhì)量以及保障

      ☆ 1、如有部分內(nèi)容理解不透或消化不好,可免費在以后培訓(xùn)班中重聽;
      ☆ 2、在課程結(jié)束之后,授課老師會留給學(xué)員手機和E-mail,免費提供半年的課程技術(shù)支持,以便保證培訓(xùn)后的繼續(xù)消化;
      ☆3、合格的學(xué)員可享受免費推薦就業(yè)機會。
      ☆4、合格學(xué)員免費頒發(fā)相關(guān)工程師等資格證書,提升您的職業(yè)資質(zhì)。

課程大綱
 

課程介紹
SSRF漏洞:(服務(wù)端請求偽造)是一種由攻擊者構(gòu)造形成由服務(wù)端發(fā)起請求的一個安全漏洞。一般情況下,SSRF攻擊的目標(biāo)是從外網(wǎng)無法訪問的內(nèi)部系統(tǒng)。(正是因為它是由服務(wù)端發(fā)起的,所以它能夠請求到與它相連而與外網(wǎng)隔離的內(nèi)部系統(tǒng))

SSRF 形成的原因大都是由于服務(wù)端提供了從其他服務(wù)器應(yīng)用獲取數(shù)據(jù)的功能且沒有對目標(biāo)地址做過濾與限制。比如從指定URL地址獲取網(wǎng)頁文本內(nèi)容,加載指定地址的圖片,下載等等。利用的是服務(wù)端的請求偽造。ssrf是利用存在缺陷的web應(yīng)用作為代理攻擊遠程和本地的服務(wù)器

利用手段

1. 可以對外網(wǎng)、內(nèi)網(wǎng)、本地進行端口掃描,某些情況下端口的Banner會回顯出來(比如3306的);

2. 攻擊運行在內(nèi)網(wǎng)或本地的有漏洞程序(比如溢出);

3. 可以對內(nèi)網(wǎng)Web應(yīng)用進行指紋識別,原理是通過請求默認的文件得到特定的指紋

4. 攻擊內(nèi)網(wǎng)或外網(wǎng)有漏洞的Web應(yīng)用

5. 使用file:///協(xié)議讀取本地文件

漏洞出現(xiàn)點

1)分享:通過URL地址分享網(wǎng)頁內(nèi)容

2)轉(zhuǎn)碼服務(wù)

3)在線翻譯

4)圖片加載與下載:通過URL地址加載或下載圖片

5)圖片、文章收藏功能

6)未公開的api實現(xiàn)以及其他調(diào)用URL的功能

7)從URL關(guān)鍵字中尋找

防御方法

1,過濾返回信息,驗證遠程服務(wù)器對請求的響應(yīng)是比較容易的方法。如果web應(yīng)用是去獲取某一種類型的文件。那么在把返回結(jié)果展示給用戶之前先驗證返回的信息是否符合標(biāo)準(zhǔn)。

2, 統(tǒng)一錯誤信息,避免用戶可以根據(jù)錯誤信息來判斷遠端服務(wù)器的端口狀態(tài)。

3,限制請求的端口為http常用的端口,比如,80,443,8080,8090。

4,黑名單內(nèi)網(wǎng)ip。避免應(yīng)用被用來獲取獲取內(nèi)網(wǎng)數(shù)據(jù),攻擊內(nèi)網(wǎng)。

5,禁用不需要的協(xié)議。僅僅允許http和https請求??梢苑乐诡愃朴趂ile:///,gopher://,ftp:// 等引起的問題。

繞過方法

 
 
  備案號:備案號:滬ICP備08026168號-1 .(2014年7月11)...................
友情鏈接:Cadence培訓(xùn) ICEPAK培訓(xùn) PCB設(shè)計培訓(xùn) adams培訓(xùn) fluent培訓(xùn)系列課程 培訓(xùn)機構(gòu)課程短期培訓(xùn)系列課程培訓(xùn)機構(gòu) 長期課程列表實踐課程高級課程學(xué)校培訓(xùn)機構(gòu)周末班培訓(xùn) 南京 NS3培訓(xùn) OpenGL培訓(xùn) FPGA培訓(xùn) PCIE培訓(xùn) MTK培訓(xùn) Cortex訓(xùn) Arduino培訓(xùn) 單片機培訓(xùn) EMC培訓(xùn) 信號完整性培訓(xùn) 電源設(shè)計培訓(xùn) 電機控制培訓(xùn) LabVIEW培訓(xùn) OPENCV培訓(xùn) 集成電路培訓(xùn) UVM驗證培訓(xùn) VxWorks培訓(xùn) CST培訓(xùn) PLC培訓(xùn) Python培訓(xùn) ANSYS培訓(xùn) VB語言培訓(xùn) HFSS培訓(xùn) SAS培訓(xùn) Ansys培訓(xùn) 短期培訓(xùn)系列課程培訓(xùn)機構(gòu) 長期課程列表實踐課程高級課程學(xué)校培訓(xùn)機構(gòu)周末班 端海 教育 企業(yè) 學(xué)院 培訓(xùn)課程 系列班 長期課程列表實踐課程高級課程學(xué)校培訓(xùn)機構(gòu)周末班 短期培訓(xùn)系列課程培訓(xùn)機構(gòu) 端海教育企業(yè)學(xué)院培訓(xùn)課程 系列班