视频课程 计算机安全

实用网络安全入门:从代码到系统的攻防实践 (英文课程中文字幕)

¥5.00 已售 0
✓ 自动发货 ✓ 永久有效 ✓ 售后保障

资源介绍

视频数量:93个 总时长:18小时47分 课程介绍: 实用网络安全入门:从代码到系统的攻防实践 想象一下这样的场景:你开发了一个网站,功能跑得好好的,用户量也在涨。某天突然收到一封邮件,说你的数据库被拖了,用户密码明文泄露。这不是编出来的故事,而是真实每天都在发生的事情。安全漏洞往往不是"能不能写出完美代码"的问题,而是"你知道有哪些坑要避开"的问题。这门意大利语网络安全课程,由长期活跃在渗透测试一线的讲师 Leonardo Tamiano 打造,93节课近19个小时的容量,从概念到实操,把软件、Web、Linux、Windows四大领域的安全问题掰开揉碎讲给你听。 一、软件安全的基本功: 课程一开始并不急着让你动手敲命令,而是花了不少时间帮你建立正确的安全思维框架。讲师会讲清楚安全属性(机密性、完整性、可用性)到底是什么,漏洞和风险之间的差别在哪——很多人把风险当成漏洞,把漏洞当成风险,其实它们是完全不同的东西。漏洞是开发者不期望出现的行为,风险则是可能造成损害的潜在威胁,一个可以接受,一个必须修复。 接下来你会接触到行业里常用的几个术语:CVE(公开漏洞编号)、CWE(缺陷分类)、CVSS(漏洞评分系统)。讲师还会带你解读真实的漏洞条目,比如2022年那个闹得沸沸扬扬的 Spring4Shell,让你看看一个高危漏洞在数据库里长什么样。OWASP 作为 Web 安全最常被引用的风险清单,也会在这里讲清楚它的定位和使用方法。你还会了解到渗透测试的几种主要形式:漏洞评估、网络渗透测试、Web 应用渗透测试、安全代码审查。CTF 比赛、安全开发生命周期(SDLC)这些概念也会顺带讲到。学完这部分,你和别人聊天时能说出"这个漏洞的 CVSS 评分是 7.5"这种话,而不是一脸茫然。 二、Web 应用安全实战: Web 安全是整门课的重头戏,占了将近一半的课时。讲师从一个虚拟的"Secure Bank"银行应用出发,带着你像真正的渗透测试员一样,一步一步找出系统里的安全问题。课程会先教你搭建测试环境,装好 BurpSuite 这款 Web 渗透测试的瑞士军刀,包括它的安装、基础使用和扩展插件。Mitmproxy 作为另一种抓包工具也会讲到,X.509 证书在浏览器里是怎么工作的也会一并解释清楚。 然后就是重头戏——找漏洞。整个过程被拆成 20 个具体的问题,每个都是一个真实的漏洞类型:Swagger API 暴露这种配置失误是怎么被发现的;目录列表开启会泄露什么信息;堆栈跟踪暴露在公网有多危险;SQL 注入怎么手工测出来,又怎么用 sqlmap 自动化;存储型 XSS 和反射型 XSS 的区别;路径遍历怎么读取服务器任意文件;XXE 注入怎么利用 XML 解析器的特性;SSRF 怎么让服务器替你去访问内网;命令注入怎么拿到系统 shell;认证绕过、用户枚举是怎么发生的;不安全的密码修改流程;IDOR 直接对象引用;横向和纵向权限提升;不安全的 Session Cookie 配置;CSRF 跨站请求伪造在密码修改场景下的危害;甚至还有"无限刷钱"这种业务逻辑漏洞。这部分不只是讲漏洞长什么样,还会演示如何通过代码审查找到问题根源,把"找漏洞"和"修漏洞"两端都照顾到。 三、Linux 系统安全: 学完 Web 安全,课程会把视角转向操作系统,先从 Linux 开始。讲师会从操作系统是什么讲起,带你了解 Linux 的历史、发行版分类、开源理念,然后进入实操环节。你会学到 Linux Shell 的基础命令、文件系统结构、权限管理。这些看似基础,但对后面理解权限提升攻击至关重要。远程 Shell 访问、文件传输命令、绑定 Shell 和反向 Shell 的 Payload 生成,这些是渗透测试中的常规操作。进入提权环节后,课程会逐一演示几种常见的 Linux 提权路径:PATH 劫持怎么利用;SUID 权限位设置不当的危害;SUDO 配置错误怎么被滥用;CRONJOB 定时任务里的漏洞;Linux Capabilities 权限机制的利用;密码哈希怎么破解;二进制漏洞利用的基本思路。每个攻击手法都配有对应的练习环境,跟着做就能掌握。 四、Windows 系统安全: Linux 讲完,转到 Windows。讲师会介绍 Windows 下的 CMD 和 PowerShell 两种 Shell 环境,讲解 Windows 的防护机制,然后进入实战。你会学到跨编译怎么在 Linux 上生成 Windows 的 Payload;文件传输命令;反向 Shell 的建立。提权部分覆盖了 Windows 特有的攻击面:SeImpersonate 权限的利用,比如 PrintSpoofer、GodPotato 这类工具背后的原理;Windows 服务机制;弱服务权限的利用;非引号服务路径漏洞;DLL 劫持;Windows 系统中的哈希提取与破解;以及绕过 AMSI(反恶意软件扫描接口)的思路。 这门课适合什么样的人?如果你是 Web 开发者,想知道代码里哪些写法会被攻击者盯上,课程里 Secure Bank 的代码审查环节会给你直接的答案。如果你是想入门渗透测试的新手,课程的实操环境和清晰的演示能帮你少走很多弯路。如果你是 IT 从业者,想系统理解网络安全的基本概念和攻击思路,这门课的覆盖面也能满足你。讲师本身既做防御(安全代码审查)也做攻击(渗透测试),两种视角的结合让课程不会偏向任何一方。学完全部内容,你对一次安全事件的事前预防、事中发现、事后修复会有完整的认知框架,知道漏洞从哪里来、怎么被发现、怎么被修补。这不是一门只看不动手的理论课,而是一门会让你在虚拟机里敲无数次命令、把每个漏洞亲手复现一遍的实操课。