JacobDemory/sanitized-cyber-hacks
GitHub: JacobDemory/sanitized-cyber-hacks
马里兰大学 CMSC414 课程的脱敏安全案例研究合集,通过缓冲区溢出、密码学、Web 攻击和 ATM 协议设计等项目展示漏洞分析与防御缓解的完整思路。
Stars: 0 | Forks: 0
# 网络安全案例研究
这是为马里兰大学 **CMSC414:计算机与网络安全** 课程完成的五个安全项目的精选合集。
该仓库侧重于漏洞分析、对抗性推理、防御缓解措施以及部分由学生编写的实现。课程讲义、私人 token、原始会话、复制的目标仓库以及包含实际漏洞利用细节的录像均被刻意排除在外。
## 案例研究
| 领域 | 项目 | 主要经验 |
|---|---|---|
| 内存安全 | [缓冲区溢出](buffer-overflow/) | 不安全的边界处理会改变程序的控制流 |
| 密码学 | [ECB 协议分析](cryptography/) | 以不恰当的模式使用时,强加密原语也会失效 |
| Web 安全 | [SQL 与 Web 攻击](sql-web-attacks/) | 不可信的输入必须在每个边界进行验证和安全编码 |
| 安全系统 | [ATM 协议](atm/) | 机密性、完整性、身份验证和防重放需要明确的协议设计 |
| 对抗性审查 | [Break-It 挑战](break-it/) | 测试他人的设计能发现常规的 happy-path 测试所遗漏的假设 |
## 安全生命周期
```
flowchart LR
A[Identify trust boundary] --> B[Model attacker capability]
B --> C[Reproduce issue in an isolated lab]
C --> D[Measure impact]
D --> E[Design mitigation]
E --> F[Verify the defensive control]
F --> G[Document and sanitize]
```
## 展现的技能
- C 和 Python 安全工具
- 内存损坏分析
- 二进制协议推断
- 使用 AES-256-GCM 的认证加密
- SQL 注入、跨站脚本攻击、请求伪造和会话分析
- 威胁建模与防御性设计
- 负责任的发布与技术沟通
## 仓库边界
包含的材料仅限于适合技术审查的案例研究文档和选定的项目实现。它不包括:
- 大学作业 PDF 或由讲师编写的项目描述
- 私人课程基础设施、凭据、token 或 cookie
- 原始密码学挑战会话
- 其他团队复制的 Break-It 仓库
- 漏洞利用演示录像
- 生成的二进制文件或 secret/card/bank 文件
部分源文件源自课程脚手架,并作为作业的一部分被完成或扩展。各个项目的 README 描述了学术背景,并避免声称对提供的基础设施拥有唯一作者身份。
## 道德使用
这些项目是在隔离的、经授权的课程环境中进行的。提供这些材料是为了展示安全软件的推理过程,且仅应用于您拥有或获得明确测试许可的系统上。
## 未来改进
- 为 ATM 协议添加防御性回归测试
- 为每个案例研究添加更高层的图表
- 记录 ATM 项目中个人与团队的贡献
- 为保留的 C 代码添加编译器/静态分析结果
- 将每个案例研究与相应的安全编码原则联系起来
标签:Web安全, 内存安全, 客户端加密, 密码学, 手动系统调用, 案例研究, 漏洞分析, 网络安全, 蓝队分析, 路径探测, 逆向工具, 隐私保护