手册概述

本手册旨在指导如何编写一个包含红队视角、蓝队视角、青队视角的知识库文章。该知识库将涵盖各种类型的漏洞,为每种漏洞提供详细的技术分析、检测方法和修复建议。

文章规划时间节点

  • 6月6日初稿
  • 6月13日完毕

进展跟踪

使用多维表进行进展跟踪(每人一篇),包含以下字段:人员、区域、漏洞、目标、培训形式、考核形式、计划完成时间。


漏洞分类

注入类漏洞(代码逻辑缺陷)

服务端

  • 命令执行
  • 代码执行
  • 反序列化漏洞
  • XML注入 (XXE)
  • JNDI注入
  • 模板注入 (SSTI)

数据端

  • SQL注入
  • LDAP注入

前端

  • XPath注入
  • HTTP头注入
  • CRLF注入
  • SSI注入

跨站攻击类漏洞(客户端安全)

脚本攻击

  • 跨站脚本 (XSS)
  • JSONP劫持
  • CORS配置不当

请求伪造

  • 跨站请求伪造 (CSRF)
  • 服务器端请求伪造 (SSRF)
  • 客户端请求伪造(点击劫持)

文件与资源操作类漏洞

文件操作类

  • 文件上传
  • 文件包含(本地/远程)
  • 任意文件下载/读取/删除/创建

资源操作类

  • 备份文件发现
  • 路径泄漏【遍历】
  • 目录穿越

权限管理类漏洞

访问控制

  • 越权访问
  • 未授权访问
  • 登录绕过

认证缺陷

  • 弱口令
  • 默认口令

信息泄露类漏洞

敏感数据暴露

  • 信息泄漏
  • 代码泄漏

配置错误

  • HTTP参数污染
  • HTTP请求拆分
  • DNS域传送

内存管理类漏洞

  • 缓冲区溢出
  • 释放后重用
  • 格式化字符串
  • 越界读写

注意事项

  1. 每篇文章应注明版本号(V0.?)、撰写人、审核人、更新时间
  2. 使用markdown格式编写文章,图片放在本地文件夹中
  3. 漏洞代码以文字形式呈现,至少需要包含:代码解释、漏洞点、了解漏洞在代码中怎么产生
  4. 需要包含具体内容、经验、介绍,不能写"丢给AI处理",输入可以参考AI,不能完全AI化
  5. 研判需要包含具体的细节,包含经验性建议、研判思路,侧重漏洞本身的研判,可以讲解匹配一些特征
  6. 可以在概述中书写自己对该漏洞的学习思路,学习重心、学习建议

文章模板

概述

1. 【漏洞名称】介绍

基本概念、漏洞历史、发展、意义、危害、学习建议,需要具备一定的纵深。

  • 定义:简要描述该漏洞的基本概念及其在信息安全中的意义。
  • 背景信息:探讨该漏洞的历史、发展以及当前的安全态势。

2. 漏洞原理(总体)

从代码出发,讲解漏洞原理、利用方法、分类变种。

参考AI提示词:

你是一名网络安全专家我有以下存在{漏洞名称}代码帮我分析该代码输出以下格式内容
1. 代码
2. 代码逐行分析
3. 代码存在漏洞敏感函数参数
4. 在当前代码中漏洞的成因
5. 修复建议
6. 针对该代码攻击方法
7. 除示例代码外扩展代码存在漏洞的敏感函数参数
8. 总结

代码如下
{代码片段}
  • 成因分析:解释导致该漏洞存在的根本原因、代码片段讲解。
  • 攻击目标:描述该漏洞的测试方法,攻击者的利用手段。

3. 分类与变种【可选】

从代码编写、漏洞利用等维度出发对漏洞进行分类。

参考AI提示词:

你是一名网络安全专家请你从专业的角度出发针对{漏洞名称}中的{类型}进行详细说明包含其工作原理代码片段POC常见场景等输出格式如下
1. 原理
2. 漏洞代码片段含详细讲解漏洞所处位置该类型漏洞详细成因相比该漏洞其他类型区别
3. HTTP格式的POC
4. 常见的场景
其他
  • 主要分类
    • 类型A:对第一种类型的漏洞进行详细说明,包括其工作原理、代码片段、POC、常见场景等。
    • 类型B:同上,适用于第二种类型。
    • 其他类型:列出更多可能的变种或特殊情况。

4. 相关基础知识(延伸知识)

  • 相关技术:讨论与理解或处理该漏洞相关的技术基础。

攻击技术分析【红队视角】

根据漏洞特性出发,如:SQL注入可以侧重攻击流程,文件上传漏洞可以侧重绕过技术,反序列化漏洞可以侧重原理、工具、特定场景。

1. 攻击流程阶段

  • 步骤分解:将攻击过程划分为几个关键阶段,并对每个阶段进行描述,讲明各个阶段的payload、目标,可以适当给出一张流程图。
  • 示例攻击路径:提供具体的攻击案例或模拟环境下的操作指南。

2. 常用工具与自动化手段

  • 工具概述:列举并简介用于检测或利用该漏洞的工具。
  • 命令示例:给出一些典型工具的使用示例和命令行参考。

3. 高级绕过技术【特有】

  • 常见绕过方法:介绍几种常用的绕过防御措施的技术。
  • 案例研究:分享成功绕过的实际案例及经验教训。

4. 特定场景下的应用

  • 特定行业/系统的影响:探讨该漏洞在不同行业或特定系统中的独特表现形式。
  • 新型攻击趋势:关注最新的攻击手法和发展趋势。

5. 常见漏洞CVE

选取2-5个典型【利用方式】的CVE漏洞,需要包含完整的:

  • 页面漏洞点位置【截图】
  • 漏洞原理
  • 漏洞利用方法(POC)
  • 漏洞修复方法

防御技术分析【蓝队视角】

攻击行为分析

流量单包确认

分析(规则误报、业务误报、真实攻击、攻击结果):从报文出发,讲清研判的思路,落到具体报文细节,提供自己经验性的研判方法。误报的可以根据自己经验提供加白思路,可以举例常见误报场景(如合法爬虫 vs 扫描器行为)。

行为分析

【时间轴回溯】(攻击指纹【频次】)【人工、工具】:从报文出发,分析工具的流量特征、人工的流量特征。

明确攻击阶段

根据红队攻击阶段,从报文出发,写明每个阶段的研判方法,讲清研判的思路,落到具体报文细节,提供自己经验性的研判方法,写明攻击阶段对应处置动作(封禁IP、推送、应急)。

  • 侦察阶段:
  • 信息收集:
  • 利用阶段:

流量特征

提供常见该漏洞的流量特征,敏感字符,常见payload:

  • 攻击指纹:
  • 行为分析:短时间内多次尝试不同Payload等。

防御体系优化

  • 预防措施:从代码层面和技术架构角度提出改进建议。
  • 误报管理:如何有效减少安全防护机制中的误报情况。

应急响应指南【青队视角】

侧重于漏洞本身的应急。研判发现需要启动应急响应时,如后门写入、RCE、暗链等,应急响应思路。


典型案例【平台业务结合】

从平台业务出发,讲述一个完整的研判案例。

进阶【可选】:讲述完整的红队到蓝队到青队的案例。


专项挑战与未来展望【可选】

  • 新兴威胁:讨论随着技术进步而出现的新挑战。
  • 跨领域影响:考虑该漏洞对其他安全领域的影响及相关联的问题。

参考资料【发散、拓展】

  • 官方文档与标准:链接至权威资源或行业标准。
  • 书籍与文章推荐:推荐深入学习的相关书籍或学术论文。
  • 社区与论坛:参与讨论的专业社区或论坛地址。
  • 靶场、工具:该漏洞相关的靶场工具。