手册概述
本手册旨在指导如何编写一个包含红队视角、蓝队视角、青队视角的知识库文章。该知识库将涵盖各种类型的漏洞,为每种漏洞提供详细的技术分析、检测方法和修复建议。
文章规划时间节点
- 6月6日初稿
- 6月13日完毕
进展跟踪
使用多维表进行进展跟踪(每人一篇),包含以下字段:人员、区域、漏洞、目标、培训形式、考核形式、计划完成时间。
漏洞分类
注入类漏洞(代码逻辑缺陷)
服务端
- 命令执行
- 代码执行
- 反序列化漏洞
- XML注入 (XXE)
- JNDI注入
- 模板注入 (SSTI)
数据端
- SQL注入
- LDAP注入
前端
- XPath注入
- HTTP头注入
- CRLF注入
- SSI注入
跨站攻击类漏洞(客户端安全)
脚本攻击
- 跨站脚本 (XSS)
- JSONP劫持
- CORS配置不当
请求伪造
- 跨站请求伪造 (CSRF)
- 服务器端请求伪造 (SSRF)
- 客户端请求伪造(点击劫持)
文件与资源操作类漏洞
文件操作类
- 文件上传
- 文件包含(本地/远程)
- 任意文件下载/读取/删除/创建
资源操作类
- 备份文件发现
- 路径泄漏【遍历】
- 目录穿越
权限管理类漏洞
访问控制
- 越权访问
- 未授权访问
- 登录绕过
认证缺陷
- 弱口令
- 默认口令
信息泄露类漏洞
敏感数据暴露
- 信息泄漏
- 代码泄漏
配置错误
- HTTP参数污染
- HTTP请求拆分
- DNS域传送
内存管理类漏洞
- 缓冲区溢出
- 释放后重用
- 格式化字符串
- 越界读写
注意事项
- 每篇文章应注明版本号(V0.?)、撰写人、审核人、更新时间
- 使用markdown格式编写文章,图片放在本地文件夹中
- 漏洞代码以文字形式呈现,至少需要包含:代码解释、漏洞点、了解漏洞在代码中怎么产生
- 需要包含具体内容、经验、介绍,不能写"丢给AI处理",输入可以参考AI,不能完全AI化
- 研判需要包含具体的细节,包含经验性建议、研判思路,侧重漏洞本身的研判,可以讲解匹配一些特征
- 可以在概述中书写自己对该漏洞的学习思路,学习重心、学习建议
文章模板
概述
1. 【漏洞名称】介绍
基本概念、漏洞历史、发展、意义、危害、学习建议,需要具备一定的纵深。
- 定义:简要描述该漏洞的基本概念及其在信息安全中的意义。
- 背景信息:探讨该漏洞的历史、发展以及当前的安全态势。
2. 漏洞原理(总体)
从代码出发,讲解漏洞原理、利用方法、分类变种。
参考AI提示词:
你是一名网络安全专家,我有以下存在{漏洞名称}代码,帮我分析该代码,输出以下格式内容:
1. 代码
2. 代码逐行分析
3. 代码存在漏洞敏感函数、参数
4. 在当前代码中漏洞的成因
5. 修复建议
6. 针对该代码攻击方法
7. 除示例代码外,扩展代码存在漏洞的敏感函数、参数
8. 总结
代码如下:
{代码片段}
- 成因分析:解释导致该漏洞存在的根本原因、代码片段讲解。
- 攻击目标:描述该漏洞的测试方法,攻击者的利用手段。
3. 分类与变种【可选】
从代码编写、漏洞利用等维度出发对漏洞进行分类。
参考AI提示词:
你是一名网络安全专家,请你从专业的角度出发,针对{漏洞名称}中的{类型}进行详细说明,包含其工作原理、代码片段、POC、常见场景等,输出格式如下:
1. 原理
2. 漏洞代码片段,含详细讲解,漏洞所处位置,该类型漏洞详细成因,相比该漏洞其他类型区别
3. HTTP格式的POC
4. 常见的场景
其他
- 主要分类:
- 类型A:对第一种类型的漏洞进行详细说明,包括其工作原理、代码片段、POC、常见场景等。
- 类型B:同上,适用于第二种类型。
- 其他类型:列出更多可能的变种或特殊情况。
4. 相关基础知识(延伸知识)
- 相关技术:讨论与理解或处理该漏洞相关的技术基础。
攻击技术分析【红队视角】
根据漏洞特性出发,如:SQL注入可以侧重攻击流程,文件上传漏洞可以侧重绕过技术,反序列化漏洞可以侧重原理、工具、特定场景。
1. 攻击流程阶段
- 步骤分解:将攻击过程划分为几个关键阶段,并对每个阶段进行描述,讲明各个阶段的payload、目标,可以适当给出一张流程图。
- 示例攻击路径:提供具体的攻击案例或模拟环境下的操作指南。
2. 常用工具与自动化手段
- 工具概述:列举并简介用于检测或利用该漏洞的工具。
- 命令示例:给出一些典型工具的使用示例和命令行参考。
3. 高级绕过技术【特有】
- 常见绕过方法:介绍几种常用的绕过防御措施的技术。
- 案例研究:分享成功绕过的实际案例及经验教训。
4. 特定场景下的应用
- 特定行业/系统的影响:探讨该漏洞在不同行业或特定系统中的独特表现形式。
- 新型攻击趋势:关注最新的攻击手法和发展趋势。
5. 常见漏洞CVE
选取2-5个典型【利用方式】的CVE漏洞,需要包含完整的:
- 页面漏洞点位置【截图】
- 漏洞原理
- 漏洞利用方法(POC)
- 漏洞修复方法
防御技术分析【蓝队视角】
攻击行为分析
流量单包确认
分析(规则误报、业务误报、真实攻击、攻击结果):从报文出发,讲清研判的思路,落到具体报文细节,提供自己经验性的研判方法。误报的可以根据自己经验提供加白思路,可以举例常见误报场景(如合法爬虫 vs 扫描器行为)。
行为分析
【时间轴回溯】(攻击指纹【频次】)【人工、工具】:从报文出发,分析工具的流量特征、人工的流量特征。
明确攻击阶段
根据红队攻击阶段,从报文出发,写明每个阶段的研判方法,讲清研判的思路,落到具体报文细节,提供自己经验性的研判方法,写明攻击阶段对应处置动作(封禁IP、推送、应急)。
- 侦察阶段:
- 信息收集:
- 利用阶段:
流量特征
提供常见该漏洞的流量特征,敏感字符,常见payload:
- 攻击指纹:
- 行为分析:短时间内多次尝试不同Payload等。
防御体系优化
- 预防措施:从代码层面和技术架构角度提出改进建议。
- 误报管理:如何有效减少安全防护机制中的误报情况。
应急响应指南【青队视角】
侧重于漏洞本身的应急。研判发现需要启动应急响应时,如后门写入、RCE、暗链等,应急响应思路。
典型案例【平台业务结合】
从平台业务出发,讲述一个完整的研判案例。
进阶【可选】:讲述完整的红队到蓝队到青队的案例。
专项挑战与未来展望【可选】
- 新兴威胁:讨论随着技术进步而出现的新挑战。
- 跨领域影响:考虑该漏洞对其他安全领域的影响及相关联的问题。
参考资料【发散、拓展】
- 官方文档与标准:链接至权威资源或行业标准。
- 书籍与文章推荐:推荐深入学习的相关书籍或学术论文。
- 社区与论坛:参与讨论的专业社区或论坛地址。
- 靶场、工具:该漏洞相关的靶场工具。