知识库写作指导手册——红蓝青队三维视角
手册概述 本手册旨在指导如何编写一个包含红队视角、蓝队视角、青队视角的知识库文章。该知识库将涵盖各种类型的漏洞,为每种漏洞提供详细的技术分析、检测方法和修复建议。 文章规划时间节点 6月6日初稿 6月13日完毕 进展跟踪 使用多维表进行进展跟踪(每人一篇),包含以下字段:人员、区域、漏洞、目标、培训形式、考核形式、计划完成时间。 MSS运营知识库 文章发布地址:投稿 - GreatAgain平台中心-战略支援部 漏洞分类 注入类漏洞(代码逻辑缺陷) 服务端 命令执行 代码执行 反序列化漏洞 XML注入 (XXE) JNDI注入 模板注入 (SSTI) 数据端 SQL注入 LDAP注入 前端 XPath注入 HTTP头注入 CRLF注入 SSI注入 跨站攻击类漏洞(客户端安全) 脚本攻击 跨站脚本 (XSS) JSONP劫持 CORS配置不当 请求伪造 跨站请求伪造 (CSRF) 服务器端请求伪造 (SSRF) 客户端请求伪造(点击劫持) 文件与资源操作类漏洞 文件操作类 文件上传 文件包含(本地/远程) 任意文件下载/读取/删除/创建 资源操作类 备份文件发现 路径泄漏【遍历】 目录穿越 权限管理类漏洞 访问控制 越权访问 未授权访问 登录绕过 认证缺陷 弱口令 默认口令 信息泄露类漏洞 敏感数据暴露 信息泄漏 代码泄漏 配置错误 HTTP参数污染 HTTP请求拆分 DNS域传送 内存管理类漏洞 缓冲区溢出 释放后重用 格式化字符串 越界读写 注意事项 每篇文章应注明版本号(V0.?)、撰写人、审核人、更新时间 使用markdown格式编写文章,图片放在本地文件夹中 漏洞代码以文字形式呈现,至少需要包含:代码解释、漏洞点、了解漏洞在代码中怎么产生 需要包含具体内容、经验、介绍,不能写"丢给AI处理",输入可以参考AI,不能完全AI化 研判需要包含具体的细节,包含经验性建议、研判思路,侧重漏洞本身的研判,可以讲解匹配一些特征 可以在概述中书写自己对该漏洞的学习思路,学习重心、学习建议 文章模板 概述 1. 【漏洞名称】介绍 基本概念、漏洞历史、发展、意义、危害、学习建议,需要具备一定的纵深。 ...