网安三晋助力信创-OWASP中国2020山西区域技术沙龙

一、OWASP简介

OWASP是一个501c3非盈利的全球组织,致力于应用软件的安全研究。我们的使命是使应用软件更加安全,使企业和组织能够对应用安全风险做出更清晰的决策。

目前OWASP全球拥有250多个分会近7万名会员,共同推动了安全标准、安全测试工具、安全指导手册等应用安全技术的发展。

近几年,OWASP峰会以及各国OWASP年会均取得了巨大的成功,推动了数以百万的IT从业人员对应用安全的关注以及理解,并为各类企业的应用安全提供了明确的指引。

OWASP在业界影响力:

  • OWASP被视为web应用安全领域的权威参考。2009年下列发布的美国国家和国际立法、标准、准则、委员会和行业实务守则参考引用了OWASP。
  • 美国联邦贸易委员会(FTC)强烈建议所有企业需遵循OWASP十大WEB弱点防护守则
  • 国际信用卡数据安全技术PCI标准更将其列为必要组件
  • 为美国国防信息系统局(DISA)应用安全和开发清单参考
  • 为欧洲网络与信息安全局(ENISA), 云计算风险评估参考
  • 为美国联邦首席信息官(CIO)理事会,联邦部门和机构使用社会媒体的安全指南
  • 为美国国家安全局/中央安全局, 可管理的网络计划提供参考
  • 为英国GovCERTUK提供SQL注入参考
  • 为欧洲网络与信息安全局(ENISA), 云计算风险评估提供参考
  • OWASP TOP 10为IBM APPSCAN、HP WEBINSPECT等扫描器漏洞参考的主要标准。

OWASP中国拥有近6300名会员,共同推动了安全标准、安全测试工具、安全指导手册等应用安全技术在中国的发展。

每个人都可以免费加入OWASP中国,利用免费和开放许可证获得OWASP的相关资源。

OWASP中国官网:http://www.owasp.org.cn

二、OWASP中国山西分会往期精彩

网安三晋助力信创-OWASP中国2020山西区域技术沙龙
OWASP中国副主席王颉演讲
网安三晋助力信创-OWASP中国2020山西区域技术沙龙
参会人员
网安三晋助力信创-OWASP中国2020山西区域技术沙龙
安佰科技创始人 王庆龙
网安三晋助力信创-OWASP中国2020山西区域技术沙龙
吕梁云计算中心秦晓鹏
网安三晋助力信创-OWASP中国2020山西区域技术沙龙
演讲嘉宾颁奖
网安三晋助力信创-OWASP中国2020山西区域技术沙龙
合影留念 

三、OWASP山西分会技术沙龙日程表

2020年举办时间:2020年12月26日12:30

2020年技术沙龙议程表见下表:

技术沙龙议程表
时  间 议题 嘉  宾 事  项
12:30-13:00 签到 入场签到
13:00-13:10 致辞一 领导致辞
13:10-13:20 致辞二 领导致辞
13:20-13:55 议题一 Evan 从数据包分析解决网络安全问题
13:55-14:30 议题二 梁志伟 大数据安全事件分析在实际攻防演练中的应用介绍
14:30-15:05 议题三 田  野 主动安全 智能进化
15:05-15:20 茶歇 茶  歇
15:20-15:55 议题四 徐  海 煤矿企业网络安全体系建设探究
15:55-16:30 议题五 菅志刚 国产软件安全开发质量把控的几个“关”“口”
16:30-17:05 议题六 Y4ph3tS 浅析攻防对抗中的宏免杀
17:05-17:20 抽  奖
17:20-17:40 合  影

四、议题及主讲嘉宾介绍

主持人:曹晓俊

OWASP中国山西分会负责人,济南大学客座教授、广东东软学院特聘网络安全专家、中北大学网络安全实训讲师、山大商务网络安全外聘讲师、商洛市信息安全协会网络安全顾问。

议题1:从数据包分析解决网络安全问题

通过开源工具Wireshark或者dali对网络数据包进行分析,对比正常数据包特征找到网络中的故障,比如滑动窗口协商、带宽、双工模式协商等问题,具体内容可以根据学校的需求来做,比如判断环路、解决网络延时等。

演讲嘉宾简介Evan

上海天旦网络分析专家,Dali网络分析工具开发者之一,负责衡水银行、郑州银行、河南农信、光大银行、民生银行的网络故障分析处理工作。精通TCP/IP协议栈分析,参加过多届头部金融系统网络安全演练,主要负责业务故障定位分析。

议题2大数据的安全事件分析在实际攻防演练中的应用介绍

通过使用大数据存储以及分布式计算技术,统一集中化管理安全事件数据,快速根据实际的场景进行安全事件的快速压缩、清洗、关联分析,识别真正的高危风险,提升用户在日常安全管理、攻防演练中的能力。

演讲嘉宾:

北京优特捷信息技术有限公司售前技术总监/机器数据分析专家,擅长各类应用以及安全类的日志分析、场景建模等,在金融领域拥有多年的产品研发、技术服务、项目管理的经验,曾主导多个银行重大项目的建设工作。

议题3:主动安全智能进化

在数字化转型过程中,网络安全形势也日益严峻,传统的网络安全体系无法有效抵御快速进化的网络攻击,我们需要建设“战略清晰”的网络安全保障体系,执行积极主动防御的技术路线。才能符合“整体、动态、开放、共同” 的国家网络安全观的指导方针,才能实现国家提出的“积极防御、综合防范”的信息安全战略目标。安全厂商需要革新安全理念、技术和模式,实现从事后补救到安全前置,从局部分割到全面防护,从被动安全到主动安全的转变,构筑主动、智能、全面的安全防护体系,为数字化转型提供有力的安全保障。

演讲嘉宾:

田野,新华三集团安全产品拓展部高级拓展经理,山西代表处网络安全板块总监。

议题4:煤矿企业网络安全体系建设探究

随着互联网技术,5G等新技术的快速发展,煤矿企业正在发生着从安全生产、办公和管理的信息化到智能化的转变,同时也带来了网络安全上新的挑战,网络安全威胁更加多样化、快速化,影响范围更大,加强信息化建设、重视信息安全是煤炭实现安全生产最重要的保障。

演讲嘉宾:徐海

    某煤炭行业网络安全研究员,网络安全爱好者,注册信息安全专业人员(CISP),为微软,CNVD,多个SRC及众测平台提报漏洞。获得公安部“2018年网络安全管理优秀个人”荣誉称号。

议题5国产软件安全开发质量把控的几个“关口”

软件质量简单而言是指满足需求,随着网络安全态势的日益严峻,安全层面的需求变得逐渐强烈,国产软件在努力解决“卡脖子”问题的同时更要关注自身安全质量,利用好后发优势,实现关键环节的软件安全质量的把控。

演讲嘉宾:

开源网安华北区域总监,北京科技大学数理学院软件工程工程硕士企业导师,CISAW-数据安全岗位能力培训认证讲师,国家邮政局邮政业安全中心外聘专家,信息系统项目管理师(高级)。十五年信息化建设及网络与信息安全领域工作经历,目前专注应用安全、软件开发安全领域的体系建设咨询和工具推广。

议题6:浅析攻防对抗中的宏免杀

在攻防对抗中,作为水坑攻击最常见也是攻击成功率非常高的宏攻击已经受到越来越多的关注。本议题将对宏的作用方式以及常见防护软件的绕过方式进行分析,多角度解析绕过方式和作用原理。

演讲嘉宾:Y4ph3tS

360BugCloud安全研究员,DC86025&860539演讲者,魔影安全实验室创始人,08sec成员,OWASP中国成员

五、沙龙参与单位介绍

主办单位:OWASP中国、OWASP中国山西分会

承办单位:上海天旦网络科技发展有限公司、北京优特捷信息技术有限公司、启明星辰云众可信

协办单位:山西网安信创科技有限公司、新华三山西办事处、开源网安

媒体合作:Freebuf、安全客、漏洞银行、安世加、网络安全伯乐、玄道夜谈、洛米唯熊、Gamma安全实验室、零度安全攻防实验室、哈拉少安全小队、V安全资讯、远洋的小船、黑白天实验室、EDI安全、连接世界的暗影、湘雪尘奕 、Gcow安全团队、渗透Xiao白帽、开普勒安全团队、台下言书、信安小屋、Sec盾、M78安全团队、弥天安全实验室、默社安全、HackingClub、360众测、SecIN技术社区

直播媒体:漏洞银行

六、活动抽奖礼品

网安三晋助力信创-OWASP中国2020山西区域技术沙龙
一等奖:华为手表Watch GT2 Pro(1个,价值2000元)
网安三晋助力信创-OWASP中国2020山西区域技术沙龙
二等奖:airPods2代无线蓝牙耳机(1个,价值1500元)
网安三晋助力信创-OWASP中国2020山西区域技术沙龙
 三等奖:OWASP中国专属中国风U盘(30个,价值1800元)

七、时间及地点

时间:2020年12月26日 12:30

地点:山西省太原市小店区平阳路126号万狮京华大酒店3楼维景厅

联系人:曹晓俊 18634311517  微信同号    (OWASP中国山西区域负责人)、许飞(OWASP中国运营经理)

八、报名方式

活动行扫码报名:

网安三晋助力信创-OWASP中国2020山西区域技术沙龙
报名二维码

网安三晋助力信创-OWASP中国2020山西区域技术沙龙

HackingClub技术趴线下首秀,有趣更有料!

HackingClub技术趴线下首秀,有趣更有料!


11月14日,HackingClub技术趴线下首秀在深圳成功举办。活动沿袭了HackingClub“崇尚技术、开放探索、不看ID、只讲干货”的一贯宗旨,为白帽呈现了一场干货满满,潮酷有趣的线下聚会。活动包括:前沿技术分享、实战仿真靶场闯关以及HackingClub深夜派对,助力大家获得技能提升的同时,更是将“平等、自由、开放”的hacker精神发扬传承。


HackingClub技术趴线下首秀,有趣更有料!

       

本次HackingClub技术趴活动由360漏洞云业务线技术负责人,DEFCON GROUP 86025发起人,08sec团队创始人TNT主持开场。他在致辞中说到:HackingClub就是要为大家提供一个无拘束、无边界、无权的技术交流平台,让HackingClub的兄弟们进行纯粹的技术交流,互利共享。期待志同道合的伙伴们加入,一起推动中国Hacker文化的发展。


前沿技术分享:碰撞火花,分享安全新思潮

HackingClub技术趴之白帽技术沙龙聚焦实战案例,议题演讲将实战攻防与基本原理相结合,针对红蓝对抗能力、系统内核漏洞利用、加壳免杀技术进行了深度刨析,并结合实战环境与现场白帽展开互动讨论。议题内容覆盖:金融行业诈骗、RedTeam设施、Linux提权、Windows域渗透、Webpack渗透技术。不但技术领域覆盖广泛,实用性、实操性更是得到了白帽们的高度肯定,现场座无虚席,收获满满。


HackingClub技术趴线下首秀,有趣更有料!


HackingClub技术趴线下首秀,有趣更有料!


HackingClub技术趴线下首秀,有趣更有料!


孙德胜:金融行业诈骗网站的覆灭

第一位讲师孙德胜对网络世界中金融诈骗团伙的手法进行了剖析。例举了多个真实金融诈骗网站案例,通过对诈骗网站的对比、分析、复盘寻找出诈骗团伙的共同点,有效降低执法机构对于诈骗网站的攻破难度。


HackingClub技术趴线下首秀,有趣更有料!      

李木:RedTeam基础设施的一些探讨

红蓝攻防中shell如何保持永不断线,C2如何保证不让亲爱的蓝队反“日”,李木讲师通过现场的案例解析为大家传授他积累的丰富实战经验,在红蓝对抗中多了解对方一点,便能领先一步,应了古话:知己知彼,百战不殆。


HackingClub技术趴线下首秀,有趣更有料!


Poc Sir:渗透Webpack等站点从此更加优雅

在日常渗透过程中我们往往能遇到许多由Webpack等前端打包器所构建的站点,在对这些目标进行测试时是否有捷径可言?Poc Sir指出,前端打包器是把双刃剑,对开发者来说便捷的同时,对黑客也更加“便捷”了。在本次议题中,Poc Sir为我们带来主要JS文件如何提取及过滤、异步JS如何进行处理及爆破、API及其参数批量提取、针对所能检测的七类主流漏洞如何快速批量化检测等硬核实用技术,含金量极高,议题时间内争分夺秒在输出知识,白帽子们直呼过瘾,强烈请求会后分享议题录屏。


HackingClub技术趴线下首秀,有趣更有料!


haya:Windows域渗透之Kerberos委派

在演讲中,Haya讲师从原理出发,结合实战,讲解了域中通过非约束委派、约束委派、基于资源的约束委派进行域权限提升,跨域林域树,甚至不需要域凭据即可拿下整个域的方法。由于实用性、实操性的高度集成,现场白帽子提问非常踊跃,针对议题内容结合自己的经验进行提问,Haya讲师也极有耐心的为每一位白帽子进行的详细解答,现场技术学习氛围异常浓厚。


HackingClub技术趴线下首秀,有趣更有料!


HackingClub技术趴线下首秀,有趣更有料!


恩格尔:通读Linux提权原理和手法

Linux提权一眼摸黑无从下手?内核了就崩?恩格尔讲师在本议题中为白帽子带来了自动化信息收集工具分享、内核漏洞提权知识等linux提权手法的盛宴,各大非常规手法、提权手法解析及利用帮你一提就中。


HackingClub技术趴线下首秀,有趣更有料!


企业闭门座谈会

在白帽技术沙龙进行的同时,HackingClub技术趴还特别举办了一场聚焦护网的企业闭门座谈会,将经典案例与实战攻防相结合,对企业网络安全防御、漏洞挖掘技术,红蓝攻防实践等内容进行深度剖析,并针对企业安全防御创新展开沟通探讨。


Ordex7r:《web蜜罐的脑内博弈》
由一次演练开始的脑内博弈,从实用角度出发谈谈关于Web蜜罐攻防的一些事。红蓝蜜罐对抗脑内博弈,我反你蜜罐,我反你反蜜罐,我反你反我反蜜罐的俄罗斯套娃式博弈。



HackingClub技术趴线下首秀,有趣更有料!

RainismG:给蓝队防御“建设”找找茬
随着国家安全的重视,红队的兴起,蓝队防御体系,应该做哪些建设,大家已经头头是道。在具体的蓝队防御“建设”中,红队就真的没有机会么?让我们从红蓝双方视角给蓝队防御“建设”找找茬。

HackingClub技术趴线下首秀,有趣更有料!

李超:大型企业攻防演习经验分享
在实战化背景的今天,攻防演习不仅是甲方检验自己防御体系的机会,更是提升企业内部全员安全意识及安全重视程度的绝佳方法,通过现场紧张激烈的对抗氛围,可以让员工充分意识到安全工作者的艰辛,加强与兄弟部门的团结协作,大家齐心协力才能把安全工作真正做好。

HackingClub技术趴线下首秀,有趣更有料!






360漏洞云业务线负责人胡晓娜指出,在企业网络安全对抗演练中,防御体系建设很重要,考虑到实战攻击场景中的漏洞利用可以从攻击行为、习惯、利用环境、可能的手段和漏洞情报作为核心进行综合考虑,最大化利用对抗演练达到事半功倍的效果。


实战仿真靶场:学以致用,体验实战乐趣

活动根据演讲议题特别设置了仿真实战靶场闯关环节,模拟真实环境,充分调动了现场白帽的兴趣和参与热情。挑战权限,不惧权威。


HackingClub技术趴线下首秀,有趣更有料!


HackingClub技术趴线下首秀,有趣更有料!


随着大家研究的深入,讲师孙德胜为大家设置的四道提示锦囊逐个揭晓放出。终于,在欢呼雀跃中,一位现场白帽拿到指定权限,成为了首个吃饼人,同时赢得了这个环节胜利者专属的定制礼物。HackingClub带领大家一起体验实战的乐趣,互相交流拓展,提升拓展攻击思路,让大家在愉快轻松的氛围中获得成长!


HackingClub技术趴线下首秀,有趣更有料!


HackingClub深夜派对:有酒、有歌、有兄弟


360漏洞云业务线负责人、HackingClub创始人胡晓娜在HackingClub深夜派对开场致辞中说到:HackingClub这就是要把兴趣一致,爱好趋同、价值观一致的安全人聚在一起,为大家创建一个由安全人自己驱动的无拘束,无边界,无特权的知识共享,自由交流的平台。


HackingClub技术趴线下首秀,有趣更有料!


在技术交流上,HackingClub提倡纯粹,鼓励碰撞。大家可以在议题讲解中,随时打断、提问、质疑,与讲师进行技术的交流和博弈。针对分享的议题内容,讲师要做好被质疑,被优化的准备。HackingClub崇尚技术,不看ID,只认干货。


HackingClub技术趴线下首秀,有趣更有料!


精彩回放1:重量嘉宾到场出席

交流不分年龄,技术没有止境。本次技术趴的特邀嘉宾:啊D、Lion、钱林松等前辈亲临现场,与后辈新生零距离交流探讨。


HackingClub技术趴线下首秀,有趣更有料!


精彩回放2:潮酷乐队不只嗨,还有实现“乌托邦”的心声

让我们歃血为盟,吹响集结的号,既然我们都是为了同一座城,就在今天兄弟一起歃血为盟,用实力作证,绝不能功败垂成,撕碎所有不平等,建立新的图腾。

       HackingClub技术趴线下首秀,有趣更有料!      

HackingClub技术趴线下首秀,有趣更有料!      

精彩回放3:HackingClub,兄弟干杯

美食,好酒,一起干杯,为守护网络安全结下盟约。


HackingClub技术趴线下首秀,有趣更有料!


HackingClub技术趴线下首秀,有趣更有料!


精彩回放4:HackingClub晚宴抽奖活动

知识收获满满,礼品也要收货满满。

HackingClub技术趴线下首秀,有趣更有料!

(左一:啊D、中间:中奖白帽子、右一:TNT)


HackingClub技术趴线下首秀,有趣更有料!

左一:啊D、左二:中奖白帽子、左三:林晨、右一:TNT


HackingClub技术趴线下首秀,有趣更有料!

左一:啊D、左二至左四:中奖白帽子、右一:TNT


HackingClub技术趴线下首秀,有趣更有料!

左一:Lion、左二:中奖白帽子、右一:TNT


精彩花絮—白帽子视角的技术趴

HackingClub技术趴线下首秀,有趣更有料!


HackingClub技术趴线下首秀,有趣更有料!


HackingClub技术趴线下首秀,有趣更有料!


HackingClub技术趴线下首秀,有趣更有料!

HackingClub技术趴线下首秀,有趣更有料!

HackingClub技术趴线下首秀,有趣更有料!


HackingClub希望通过每一次线下活动,与白帽们深度沟通及交流,为大家带来反思或拓展更多思路,助力每一位参与者共同成长,让大家都能有所收获。


有成长,有欢笑。HackingClub技术趴深圳站,精彩收官。邀你下一站,再会。


HackingClub介绍

HackingClub是一个由中国网络安全从业者、爱好者自发组建的民间安全团体组织。自2019年建立以来得到了国内诸多知名安全公司、组织、团队及各大SRC合作伙伴的大力支持。我们一直秉承“崇尚技术、开放探索,不看ID,只讲干货”的初心,打造一个无拘束,无边界、无特权的网络安全聚集地,以此推动中国Hacking文化发展,搭建属于中国网络安全技术爱好者交流的平台。

HackingClub技术趴线下首秀,有趣更有料!

HackingClub技术趴线下首秀,有趣更有料!

HackingClub首场线下技术趴报名通道正式开启!

HackingClub首场线下技术趴报名通道正式开启!






HackingClub技术趴

“崇尚技术,只讲干货”

一场纯粹的技术切磋交流

一场聚焦顶尖白帽大佬的技术盛宴

HackingClub首场线下技术趴 

深圳站

为你而来

约起来~约起来

✧❛‿˂̵✧ 


活动简介


活动主题:HackingClub技术趴(深圳站)
活动时间:2020年11月14日 14:00-18:00
报名时间:即日起至2020年11月13日 18:00
小编温馨提示:如需帮助,请您添加QQ客服:3524137571(豌豌同学)

扫码报名


HackingClub首场线下技术趴报名通道正式开启!

(额满及止)
HackingClub首场线下技术趴报名通道正式开启!

议题简介


议题一:Windows域渗透之Kerberos委派

  • 活动讲师 | haya
  • 议题简介 | 原理出发,结合实战,讲解域中通过非约束委派、约束委派、基于资源的约束委派进行域权限提升,跨域林域树,甚至不需要域凭据即可拿下整个域的方法。
  • 议题亮点 | 涉及Kerberos委派的具体细节,从原理入手结合实战,讲解利用非约束委派和约束委派进行域内权限提升、域权限维持、跨域林域树的各种技术细节。


议题二:渗透Webpack等站点,从此更加优雅

  • 活动讲师 | Poc Sir
  • 议题简介 | 在日常渗透过程中我们往往会遇到许多由Webpack等前端打包器所构建的站点,在对这些目标进行测试时是否有捷径可言?
  • 议题亮点 | Poc Sir带大家一起抄近道,动动手指优雅地进行针对此类站点的自动化渗透测试


议题三:通读Linux提权原理和手法

  • 活动讲师 | 恩格尔
  • 议题简介 |Linux提权一眼摸黑无从下手?内核提了就崩?各大非常规手法、提权手法解析及利用保你一提就中。
  • 议题亮点 | Linux常规提权和非常规提权利用手法和分析。


议题四:RedTeam基础设施的一些探讨

  • 活动讲师 | 李木
  • 议题简介 | 红蓝攻防中shell如何保持永不断线,C2如何保证不让亲爱的蓝队反“日”。
  • 议题亮点 | 带你从0到1建起一个大型C2架构。


议题五:金融行业诈骗网站的覆灭

  • 活动讲师 | 孙德胜
  • 议题简介 | 随着21世纪的到来,越来越多的人开始使用网络,普通的民间高利贷和诈骗团伙也盯上了网民,独立团孙德胜(Alan)将用真实案例展示网络世界中的金融诈骗!
  • 议题亮点 | 真实实战案例剖析,神秘“0day”放送,典藏工具限时下载。
HackingClub首场线下技术趴报名通道正式开启!

活动亮点


· 行业大咖互动

特邀行业大咖亲临现场答疑解惑,零距离交流互动。


· 多领域干货议题

议题涵盖红蓝军攻防演练、漏洞挖掘技术、金融行业安全、企业安全等,角度广泛。


· 前沿技术分享

探索前沿技术,分享研究成果,更有“典藏好礼”大放送!

HackingClub首场线下技术趴报名通道正式开启!

活动主办方


HackingClub首场线下技术趴报名通道正式开启!
HackingClub首场线下技术趴报名通道正式开启!

活动合作伙伴


HackingClub首场线下技术趴报名通道正式开启!

(排名不分先后)


关于HackingClub



HackingClub是一个由中国网络安全从业者、爱好者自发组建的民间安全团体组织。自2019年建立以来得到了国内诸多知名安全公司、组织、团队及各大SRC合作伙伴的大力支持。一直秉承“崇尚技术、开放探索,不看ID,只讲干货”的初心,力求打造一个无拘束,无边界、无特权的网络安全聚集地。力争以此推动中国Hacking文化发展,搭建属于中国网络安全技术爱好者交流的平台。



精选演讲资料领取丨第二期Hacking Club技术趴回顾

精选演讲资料领取丨第二期Hacking Club技术趴回顾

2020年7月18日,由360众测及360BugCloud联合举办的第二期Hacking Club技术趴——漏洞挖掘技术栈,圆满结束。


精选演讲资料领取丨第二期Hacking Club技术趴回顾


本期技术趴的演讲内容涵盖了Java反序列化漏洞软件供应链漏洞设备硬编码漏洞以及近源渗透等精彩内容,呈现了多角度的漏洞挖掘思路碰撞。


技术趴议题回顾




议题一


讲师@Blade 带来的《软件供应链漏洞挖掘思路分享》,通过多个具体的案例分享了如何运用供应链攻击视角,快速有效地找出供应链上游的脆弱性,从而挖掘出通用型漏洞。分享思路清晰,演讲内容详实。


精选演讲资料领取丨第二期Hacking Club技术趴回顾


【精选点评】

点评1:该议题分享思路清晰,偏向于实战,开拓了思维。

点评2:有实际案例,内容深刻明了,有深度。



议题二


讲师@陈平 带来的《一个硬编码账户引发的信任危机》,通过对一个误报的硬编码账户漏洞的具体分析,探讨了对设备硬编码漏洞的挖掘方法。与此同时,还结合自身经历分享了安全平台的审核机制及风险评估,获得白帽一致好评。


精选演讲资料领取丨第二期Hacking Club技术趴回顾


精选点评】

点评1:内容非常新颖,为技术研究提供了新思路。

点评2:演讲思路清晰,逻辑感强,听下来很顺畅,容易吸收。




议题三


讲师@JoCat 带来的《浅谈近源渗透与防御》,通过分享近源渗透的实操方法与企业安全人员配置经验,将在面对这种新型渗透方式时如何防御、对抗及打击的心得娓娓道来,打开了区别于传统渗透测试的新思路。


精选演讲资料领取丨第二期Hacking Club技术趴回顾


精选点评】

点评1:近源渗透这个分享特别接近实战,能从里面学到很多东西。

点评2:内容很新奇,涨姿势。



议题四


讲师@沐白 带来的《Java反序列化漏洞原理及实战运用》,作为压轴议题,以近两年HW、众测中高频出现的shiro反序列化漏洞为例,详细地揭秘了Java反序列化漏洞原理及实战挖掘利用思路。分享从浅入深,贴近实战,干货满满。


精选演讲资料领取丨第二期Hacking Club技术趴回顾


精选点评】

点评1:课程讲解深入浅出,干货满满。

点评2:实战意义大,有效提升漏洞挖掘能力。


技术趴精彩重现



Hacking Club运营小姐姐“妮妮”和“锤锤”再次亮相主持,活力满满,只为衬托每一位白帽大大的学习热情。


精选演讲资料领取丨第二期Hacking Club技术趴回顾


首次新增在线答题互动环节,每个议题结束之际都伴随着3道题目的小考验,即学即用,趣味倍增。你答对了吗?


精选演讲资料领取丨第二期Hacking Club技术趴回顾


与此同时,抽奖互动环节中共有12位白帽成功抽取本期Hacking Club技术趴的文化周边好礼,恭喜各位幸运的锦鲤儿~


精选演讲资料领取丨第二期Hacking Club技术趴回顾


技术趴演讲资料获取 



完整无删减版技术趴演讲资料(含四个演讲视频及讲义)获取方式

获取对象所有【成功报名并参与】第二期Hacking Club技术趴活动的师傅们

获取姿势:扫描下方二维码,完成《第二期Hacking Club技术趴满意度调研》,即可获取【完整无删减版】技术趴演讲资料。


精选演讲资料领取丨第二期Hacking Club技术趴回顾


【精选收藏版】技术趴演讲资料(含两个演讲视频及讲义)获取方式

获取对象:所有【未成功参与】第二期Hacking Club技术趴活动的师傅们

获取姿势:扫描下方海报二维码,进入《Hacking Club官方粉丝群》,即可限时领取【精选收藏版】技术趴演讲资料。


精选演讲资料领取丨第二期Hacking Club技术趴回顾


演讲议题持续征集中 



Hacking Club技术趴议题持续征集中,我们诚挚地邀请热爱技术、乐于分享的您成为我们的荣誉讲师。如您愿意投稿加入,欢迎添加QQ客服:3524137571(豌豌同学)进行投稿沟通。或者点击文章左下角“阅读原文”,立即投稿。


精选演讲资料领取丨第二期Hacking Club技术趴回顾

第二期Hacking Club技术趴丨漏洞挖掘技术栈,参会报名开始啦!

第二期Hacking Club技术趴丨漏洞挖掘技术栈,参会报名开始啦!

第二期Hacking Club技术趴丨漏洞挖掘技术栈,参会报名开始啦!

第一期Hacking Club技术趴结束后,我们在与白帽大大们的交流中,获得了一些有趣的发现:虽然白帽们研究和擅长的安全领域各不相同,但在Hacking Club技术趴的技术分享中却各有收获。

 

因此,我们在第二期技术趴演讲议题规划中,达成共识:安全技术的提升,绝不能局限于某一技术领域。从Web安全到二进制安全,从无线电安全到IoT安全,从工控安全到病毒分析…想要成为一名优秀的白帽,除了在特定技术领域出类拔萃外,还需要不断学习精进,打破跨领域知识的鸿沟,提升扩充,融会贯通。由此,第二期Hacking Club技术趴主题:漏洞挖掘技术栈,应运而生。

 

Hacking Club技术趴

漏洞挖掘技术栈

第二期

 

2020年7月18日 周六14:00-17:00

第二期Hacking Club技术趴,为你而来。

 

第二期Hacking Club技术趴丨漏洞挖掘技术栈,参会报名开始啦!

 

本期HackingClub技术趴,将与你分享软件供应链漏洞挖掘思路、探讨对设备硬编码漏洞的挖掘方法,学习近源渗透新型渗透方式,详细解析Java反序列漏洞原理及实战运用。希望通过不同领域的议题分享,给大家呈现多角度的漏洞挖掘思路,提高漏洞挖掘能力。

01

活动简介

活动主题:Hacking Club 技术趴——漏洞挖掘技术栈

活动时间:2020年7月18日 14:00-17:00

报名时间:即日起至2020年7月17日 12:00

参会对象(满足以下任意1条即可):

1、360BugCloud安全研究员

2、360众测平台认证白帽(通过360众测平台仿真实战靶场考核并完成平台实名认证)

小编温馨提示:

尚未通过360众测平台仿真实战靶场考核的师傅们,别桑心!您还有机会!为助力您如期赴约本期Hacking Club技术趴,我们特意增设了多场仿真实战靶场考试。请您添加QQ客服:3524137571(豌豌同学),预约7月17日前的靶场考试,添加时请备注口令:我想参加技术趴+您的注册ID。祝大家顺利通关,冲鸭!第二期HackingClub技术趴,直播间等你哟!

第二期Hacking Club技术趴丨漏洞挖掘技术栈,参会报名开始啦!

扫描上方二维码立即报名

第二期Hacking Club技术趴丨漏洞挖掘技术栈,参会报名开始啦!

02

活动亮点

· 在线答题,即学即用

为了遵循和践行Hacking Club技术趴“崇尚技术,只讲干货“的创办初心,我们为大家增设了“在线答题,即学即用”的互动环节。观看活动直播的白帽大大们,可以通过在线答题,第一时间验证学习质量,巩固学习效果。

· 直播体验优化升级

直播间体验优化升级,直播画面再也不会卡成PPT啦!

· 互动抽奖,有干货更有惊喜

奖品翻新,你会成为幸运锦鲤吗?直播间等你哦!

 

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

Hacking Club技术趴

漏洞挖掘——思路链攻击

Live Long and PWN

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

近日,360众测平台联合360BugCloud在斗鱼平台直播了主题为“漏洞挖掘——思路链攻击”的首期Hacking Club技术趴。

本次直播分享涵盖了代码审计、0day漏洞挖掘、业务逻辑漏洞的思路分析等热点内容,共吸引数百名360众测认证白帽及360BugCloud安全研究员们的关注,直播最高热度达到4.1万,弹幕总计1.5万条

议题一

《基于0day角度下攻防思路》

BY legend

在本次直播中,顺丰科技安全工程师legend从Web到二进制,用实例为大家详细解读了基于0day角度下的攻防思路。

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

白帽子点评

 

 

 

点评1:之前完全不了解fuzzing对于PWN的作用,实战演习的时候感觉打开了思路

点评2Web-PWN结合 又新颖又精彩

议题二

《探寻逻辑漏洞挖掘的通用思路》

BY 月神

任何业务的背后,都伴随着无数的产品逻辑,研发人员往往因为疏忽了一些不易察觉的逻辑漏洞,而为企业系统埋下了严重的安全隐患。

正如月神所说,挖掘逻辑漏洞的乐趣就在于想出新的思路,绕过程序员设计的逻辑并从中获得“快乐”。他搭建了本地商城环境并逐一复现了这些业务出现逻辑问题的原因,与大家一起探寻逻辑漏洞背后的本质原理。

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

白帽子点评

 

 

 

点评1:贴近实战,思路创新,掌握了新姿势

点评2非常贴合众测实战中的安全研究

点评3思路很新奇,这种思路在平时开发中不太能考虑到

议题三

《0day套餐-从代码层逻辑分析到完整利用过程》

BY 画船听雨眠

画船师傅开门见山,抛出了两个关键问题:

1、代码审计,审计哪里(去哪里找洞)? 

2、如何下手,从何处下手(怎么找洞)? 

 

然后以某CMS的 0day 漏洞为例进行代码审计分享,为大家带来代码逻辑分析以及漏洞完整复现。

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

白帽子点评

 

 

 

点评1:可以充分的学习漏洞原理

点评2很详细、很有干货,但是时间不太够,没来得及消化吸收就结束了,太可惜了

技术趴精彩花絮

360众测、Hacking Club运营小姐姐“妮妮”和“锤锤”首次主持,直播亮相。

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

360众测技术负责人:TNT,与大家分享了技术趴的创办初心:崇尚技术,只讲干货。

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

活动中奖名单

恭喜如下师傅成为本期Hacking Club技术趴互动环节抽奖的幸运锦鲤~

首期Hacking Club技术趴回顾:漏洞挖掘—思路链攻击

更多精彩内容,你懂的,在此就不透露细节啦!感兴趣的白帽大大们,欢迎关注下期Hacking Club技术趴哦,满满的干货等你来。咱们下期见!

演讲议题持续征集中

欢迎各位师傅踊跃投稿~

 

点击“阅读原文”开始投稿

Hacking Club技术趴丨首期精彩预告

2020年5月23日 14:00

首期Hacking Club技术趴

即将精彩开启~

本次技术趴,将与你一起探寻逻辑漏洞挖掘的通用思路,分享基于0day角度下的攻防思路,为你提供0day套餐——从代码层逻辑分析到完整利用过程,带你共赴一场干货满满的技术盛宴。

Hacking Club技术趴丨首期精彩预告

 

一场0day漏洞挖掘思路的分享盛宴

一场纯粹的技术切磋与交流

还有精美周边,独家放送~

报名截止时间:2020年5月22日 18:00

END

活动招募令丨Hacking Club # 玩儿出你的style

X

活动招募令
活动招募令丨Hacking Club # 玩儿出你的style
活动招募令丨Hacking Club # 玩儿出你的style

2020/5/11

▷▷▷5/28

活动招募令丨Hacking Club # 玩儿出你的style

此刻,已经复工的你,是否已将年初摁下的暂停键切换回播放键?是否仍在电脑前眉头紧锁狂敲代码,忙忙碌碌过着单调重复的生活?


Come on,follow 360 Hacking Club!告别枯燥单调,让我们一起打破陈规,用专属于你的音乐,给生活加点料儿!


活动招募令丨Hacking Club # 玩儿出你的style


活动招募令丨Hacking Club # 玩儿出你的style


Hacking Club官方主题曲

Hacking Style》重磅来袭~

网易云、QQ音乐、酷狗三大音乐平台已经同步上线啦!

5月11日——5月28日

在抖音上

带 #hackingclub #玩儿出你的style 话题

发布视频参与活动




活动玩法







参选曲目:Hacking Style

录制30秒片段(新用户15秒)

带话题发布在抖音上,即可参与活动


【玩法一】

#hackingclub #玩儿出你的style 

其实你很会唱——自己独唱或邀好友合唱,也可以向领唱的KOL发起挑战


【玩法二】

#hackingclub #玩儿出你的style 

一首歌曲,花样玩唱——不限形式、彰显个性;可以加入修音、改编(二次创作)、增音速挑战等趣味玩法


玩法三

#hackingclub #玩儿出你的style 

DIY属于你的黑客范儿——剪辑酷炫视频,歌词DIY等


活动招募令丨Hacking Club # 玩儿出你的style



活动招募令丨Hacking Club # 玩儿出你的style

  活动评选机制


1.通过抖音点赞、评论、转发排名

2.多维度评选(唱歌、酷炫视频等)


活动招募令丨Hacking Club # 玩儿出你的style

  活动时间 


1.视频征集时间:5月11日-5月28日

2.活动评选时间:5月29日-6月9日

3.结果公布时间:6月10日-6月11日




奖品设置







有效参与活动即可领取

Hacking Style主题曲系列:定制电脑壁纸+手机壁纸


还可参与幸运大转盘抽奖哦,惊喜礼品等着你~

抽奖礼品清单包括但不限于:

定制鼠标垫&定制T恤&定制钥匙扣&定制帽子等


第一名还将获得特别定制大奖:

Beats Solo3 Wireless蓝牙无线耳机

私人定制精美海报

活动招募令丨Hacking Club # 玩儿出你的style



扫码报名入口


活动招募令丨Hacking Club # 玩儿出你的style


备注 :
1.所有白帽和非白帽均可参与该活动
2.所有参选视频素材均有机会用于

Hacking Club官方抖音账号宣传使用

3.如有疑问,欢迎咨询QQ:3334738258
(添加时请备注口令:主题曲活动

欢迎大家踊跃参与哦~~奥利给!!

注:最终活动解释权归360众测平台所有






END




往期精选


1、Hacking Club技术趴来啦!首期演讲议题火爆征集中

2、360众测 Hacking Club强者集结,重装上阵

3、Hacker遇上Hip-Hop,唱出你的态度

活动招募令丨Hacking Club # 玩儿出你的style

活动招募令丨Hacking Club # 玩儿出你的style
活动招募令丨Hacking Club # 玩儿出你的style


当你沉浸于技术

每个夜晚都将别有洞天