Web安全-文件包含漏洞
Web安全-文件包含漏洞

已报名 329

课时数 16

阅览量 537

主讲人 Margin

优惠价 ¥299 原价 ¥399 花呗分期

  • 课程简介

  • 课程目录(试看)

  • 提问

  • 笔记

  • 点评

课程名称:Web安全-文件包含漏洞
课程简介:让开发工程师、测试工程师、运维工程师、安全工程师 快速学会文件包含漏洞及防御。
课程介绍:禁止使用课程中讲解的技术对互联网资产进行测试,造成任何后果与讲师无关。维护网络安全,人人有责。
文件包含漏洞是一种最常见的漏洞类型,它会影响依赖于脚本运行时的web应用程序。当应用程序使用黑客控制的变量构建可执行代码的路径时,文件包含漏洞会导致黑客任意控制运行时执行的文件。
文件包含漏洞分为本地文件包含(Loacl File Inclusion,LFI)和远程文件包含(Remote File Inclusion,RFI)。这种漏洞貌不惊人,却危害很大。通过文件包含漏洞,可以读取系统中的敏感文件,源代码文件等,如密码文件,通过对密码文件进行暴力破解。若破解成功则可获取操作系统的用户账户,甚至可通过开放的远程连接服务进行连接控制。另外不管是本地文件包含还是远程文件包含,文件包含漏洞还可能导致执行任意代码。
本节课程通过代码讲解文件包含漏洞的实战,深入理解文件包含漏洞的原理。
课程大纲:
01-文件包含漏洞产生的原因
02-文件包含漏洞利用方式
03-文件包含漏洞的防御
04-简单文件包含
05-文件包含00阶段绕过
06-点加斜杠绕过
07-去掉后缀名绕过
08-双写绕过
09-文件包含写shell
10-文件包含小总结
11-包含日志文件获取webshell
12-通过php_filter获取flag
13-php_input命令执行及获取webshell
14-php压缩协议获取webshell
15-php-data协议获取webshell
16-利用操作系统特性进行文件包含
适应人群:计算机专业学生、信息安全从业人员、软件测试、软件开发人员、CTF选手
课程难度:中级
课程标签:系统安全、Web安全、CISP-PTE

Margin

讲师 : Margin

6年渗透测试/培训/开发经验 主要服务于电力、公安、高校等机构,主要培训Web安全、系统安全、数据库安全、移动安全、CTF、程序开发,线下授课学生2000+。近6年来,关注Web安全、移动互联网安全、安全威胁情报、代码审计等领域。长期跟踪研究信息安全攻防技术,擅长在应对攻击的预警、检测、监测、防护、响应,基于网络的安全防范解决方案。线下信息安全培训主要服务于电力、公安、高校等机构,主要培训内容为Web安全、系统安全、数据库安全、移动安全、CTF、安全意识、程序开发(Android,Java,Python)。擅长Web网站安全威胁、渗透与安全防护、Web检测工具编写、系统渗透技术、恶意代码利用技...

举报课程