juanmalbran/Introduccion-a-la-Ciberseguridad

GitHub: juanmalbran/Introduccion-a-la-Ciberseguridad

一个网络安全入门教程与实践仓库,涵盖安全基础、OSINT 侦察、OWASP Top 10 Web 漏洞原理与利用,并以 WebGoat 安全审计作为结业实践。

Stars: 0 | Forks: 0

网络安全导论 · Cyber101

## 关于本模块 本 bootcamp 的**起点**:支撑其余所有内容的基础。它汇集了 **Cybersecurity 101** 的基础课程和**网络安全导论**模块,并以针对 OWASP Top 10 的**Web 安全审计实践**作为结尾。这个 repo 的初衷是提供入门的概念地图——什么是安全、如何收集信息、如何攻击 Web 应用程序,以及如何以道德和合法的方式进行——并展示其实际应用。 ## 1. 基础知识 (Cybersecurity 101) - **什么是安全?** — 以 **CIA** 三元组(机密性、完整性、可用性)作为一切的框架,以及现代威胁态势(以 2017 年的 **WannaCry** 事件作为真实影响的案例)。 - **生态系统** — 道德黑客与网络犯罪的对比、行业角色(SOC/监控、管理)以及作为职业发展途径的 **Bug Bounty** 平台。 - **完整性与 hashing** — 用于验证文件未被篡改的 **checksums** 和 hash 函数(SHA-256),以及用于存储密码的密钥派生函数(**PBKDF2, Argon2**)。 - **实验室** — 搭建工作环境:基于 VirtualBox 的 **Kali Linux**、快照以及隔离实验室的最佳实践。 ## 2. Information Gathering (侦察) 在测试任何东西之前,必须先**了解目标**。涉及的工具和资源: - **被动 OSINT** — `Whois`、**Google Dorks**、**Shodan**、`Wappalyzer`(技术识别)、DNS 枚举(`dnsenum`)和 `asnlookup`。 - **主动** — 使用 `Nmap` 发现主机、端口和服务。 ## 3. Web 应用程序黑客技术 本模块和实践的核心。关键概念: - **OWASP Top 10** — 最关键的 Web 漏洞标准。 - **Injection / SQL Injection** — 未经校验的输入如何允许执行任意查询,以及如何通过**参数化查询**进行防御。 - **XSS、Command Injection** 和配置缺陷。 - **工具** — 故意设计存在漏洞的实验室(**DVWA**、**WebGoat**)和拦截代理(**Burp Suite**、Postman),用于分析和篡改 HTTP 流量。 ## 4. Pentesting 与道德黑客 - **法律与道德框架** — **Responsible Disclosure**、**Bug Bounty** 计划的作用以及**合法性**的重要性(仅测试已获授权的目标)。 - **方法论** — 侦察(主动/被动)、exploitation(`Metasploit`、`wpscan`)、post-exploitation、**persistence** 和**权限提升**(垂直和水平)。 ## 最终实践 — 针对 WebGoat 的 Web 安全审计 针对 **WebGoat 8.1.0**(OWASP 的一个故意存在漏洞的 Web 应用程序)进行的安全审计,在本地受控环境中进行。专业报告结构:范围与边界、执行摘要、审计过程和建议。 **发现并利用的漏洞:** | 漏洞 | OWASP | |---|---| | **SQL Injection** | A03 · Injection | | **Cross-Site Scripting (XSS)** | A03 · Injection | | **Security Misconfiguration** | A05 | | **Vulnerable & Outdated Components** | A06 | | **Identification & Authentication Failures** | A07 | 每个发现都记录了其 exploitation、对 CIA 三元组的影响以及建议的**缓解措施**——采用真实审计报告的格式。 ## 技术栈 `Kali Linux` · `WebGoat` · `Burp Suite` · `Nmap` · `Shodan` · `Google Dorks` · `SHA-256 / Argon2` ## 相关模块 - **[Recopilacion-de-Informacion](https://github.com/juanmalbran/Recopilacion-de-Informacion)** — 提升至专业级别的 Information Gathering。 - **[Pentesting](https://github.com/juanmalbran/Pentesting)** — 深入探讨 exploitation 和报告。 - **[Criptografia](https://github.com/juanmalbran/Criptografia)** — hashing 与完整性,从基础到实践。
属于 Juan Malbrán · M4LBYTE 作品集的一部分
标签:CISA项目, CTI, ESC4, OSINT, Web安全, 安全教育, 实时处理, 网络安全, 蓝队分析, 隐私保护