補天白帽城市沙龍走進成都 實戰化攻防推動安全產業發展

2020-12-03 IT168

  近日,國內知名漏洞響應平臺補天舉辦了補天白帽城市沙龍-成都站活動,邀請了來自奇安信技術研究院、字節跳動、360cert以及無糖信息阿斯巴甜實驗室等多個機構的頂尖攻防專家,分享了關於實戰化漏洞挖掘、滲透攻擊、DNS緩存汙染攻擊、基於IIOP的Websphere反序列化等方面的最新成果。

  毫無疑問,CTF是白帽子最津津樂道的比賽之一,為大量網絡安全愛好者提供了學習、鍛鍊的機會。《從CTFer⻆度看實戰漏洞挖掘》這一議題從CTFer的角度出發,通過具體的實戰案例深入講解了如何將CTF與實戰融會貫通,包括科班出身的高校CTFer們如何快速入門漏洞挖掘,以及久經沙場的資深白帽們如何通過CTF更進一步,最後站在甲方安全工程師的視角總結了對於大家漏洞挖掘的一些建議。

  2008年Kaminsky最早提出了通過響應搶答來偽造DNS響應,從而實現緩存汙染,在這個攻擊方法中需要能準確預測DNS響應的目的埠和TXID,在當時這並不難,但在Kaminsky之後相關廠商都對TXID和臨時埠做了隨機化來緩解此類攻擊。《Make Kaminsky Great Again --DNS緩存汙染攻擊的新方法》這一議題在此基礎上詳細介紹了如何通過ICMP側信道來突破臨時埠隨機化的緩解措施,從而能讓Kaminsky攻擊再次「復活」,ICMP側信道和作業系統內核對發包速率的限制有關,純粹是內核開發者的無心之過,但這種無意的設計恰好給突破安全防禦提供了方便。

  《基於IIOP的Websphere反序列化》則主要說明了基於IIOP下Websphere中存在的反序列化利用場景,主要介紹了序列化漏洞、Websphere、漏洞中涉及到的協議、以及漏洞的觸發和利用、最後對漏洞的修復做了分析,並給出安全建議。其中,該漏洞涉及到的協議又包括:RMI-IIOP、JNDI-RMI。該漏洞相對於傳統意義上的序列化漏洞來說,利用場景更複雜,涉及的知識面更廣,十分值得學習。

  滲透測試和攻擊往往是安全測試最重要的環節。《實戰滲透攻擊的新思考》議題從傳統滲透方式到社工實戰的靈活運用,如何擴大0day的實戰化效果;結合實戰化案例,面對沒有0day的時候,有效突破防線的一些的新思路。

  補天平臺運營負責人介紹,據補天平臺數據顯示,自今年疫情爆發以來,漏洞數量不斷攀升,網絡攻擊事件頻發發生,網絡安全人才缺口嚴重,網絡安全形勢不容樂觀。與此同時,人社部也正式把信息安全測試員加入了一個職業標準認定,這無疑為白帽子的發展又點亮了一盞指路明燈,也將把網絡安全的發展帶到一個新的高度。

相關焦點

  • 「補天杯」破解大賽火熱進行 白帽黑客60秒內攻破多款物聯網設備
    中新網11月28日電 11月27日,湖湘杯網絡安全技能大賽系列活動之「補天杯」破解大賽在湖南省長沙市火熱進行。來自全國各地的企業、高校、民間的極客、白帽黑客、專家共同參與,以比賽競技和現場表演秀的方式發現物聯網智能設備存在的安全問題。多款智能路由器、智能攝像頭、智能門鎖、共享電動車等智能設備,均被挑戰選手在60秒內完成破解。
  • 成都新經濟應用場景沉浸式沙龍首次走進大灣區 共探工業互聯合作新...
    香港特區政府投資推廣署、澳門國際銀行、深圳市工業網際網路產業促進會、深圳華制智能製造技術有限公司、協創雲科技(深圳)有限公司、鼎橋通信技術有限公司、成都積微物聯集團股份有限公司等120餘家企業、行業協會和投資機構共同參與了本場沉浸式沙龍。本次活動由成都市新經濟發展委員會主辦,新經濟發展研究院iNED承辦。
  • 40支「白帽黑客」戰隊聚雲端 挑戰工業網際網路內生安全防禦
    來自美國、俄羅斯、德國、英國、日本、新加坡、韓國等國的國際知名戰隊,以及來自清華大學、北京大學等中國高校和企業的共40支頂尖「白帽黑客」戰隊齊聚雲端,對基於內生安全理論及技術研製的工業網際網路擬態防禦系列設備進行為期三天的高強度攻擊。
  • 大力推動「電競+」產業發展 一項重磅電競賽在成都金牛開賽
    國際在線四川消息(劉世光):7月2日,第12屆JJ鬥地主冠軍杯S2夏季賽於成都金牛區開賽。活動將持續一個月。據了解,JJ鬥地主冠軍杯系列賽是中國棋牌電競領域最具標誌性的賽事之一。本屆賽事吸引了來自全國的數百萬棋牌選手參與,最終,24支隊伍晉級本屆夏季賽。
  • 與工業網際網路「擬態防禦」系統爭鋒 這場比賽全球「白帽黑客」誰將...
    在中國工程院和浙江省人民政府的支持下,之江實驗室聯合中國信通院,浙江省經信廳、省科技廳、省網信辦、省通管局和中國網絡空間內生安全技術與產業聯盟共同舉辦本次大賽,旨在促進網絡安全領域人才交流,推動工業網際網路安全技術發展,聚力夯實「新基建」安全基礎。
  • 年度大型攻防實戰全景:紅藍深度思考及多方聯合推演
    序本文源起大家對現在以及未來網絡安全產業的深度思考,產業和行業都在持續尋找真正的安全能力者,無論甲乙雙方、紅藍雙方對攻防的理解都存在一定的錯位、局限、片面……於是大家決定進行一次雲碰撞、思想碰撞、實戰碰撞……一張紅藍攻防全景框架、五張動態推演圖、紅藍雙方深度思考打磨、幾十位攻防技術高手博弈
  • 「白帽黑客」齊聚線上, 這場國際大賽重磅來襲
    在中國工程院和浙江省人民政府的支持下,之江實驗室聯合中國信通院,浙江省經信廳、省科技廳、省網信辦、省通管局和中國網絡空間內生安全技術與產業聯盟共同舉辦本次大賽,旨在促進網絡安全領域人才交流,推動工業網際網路安全技術發展,聚力夯實「新基建」安全基礎。
  • IDC報告:360政企安全集團入圍中國智慧城市安全運營技術服務領軍企業
    基於網絡安全方面的多年實戰積累,憑藉安全大數據、安全專家、攻防知識庫等核心優勢,面向政企用戶打造出一套以「安全大腦」為核心的新一代網絡安全能力體系,打造出數字孿生時代下的網絡安全解決方案。因地制宜將這套安全方案貫通於城市安全運營之中,建設搭建出涵蓋安全服務、安全攻防靶場、城市安全運營中心、安全人才培養、安全技術研發、初創企業扶持、安全檢測等功能的360 智慧城市安全運營中心,綜合提升本地的網絡安全產業競爭力。其主要提供的智慧城市安全運營產品與服務有:網絡安全靶場:依託於360 大數據安全靶場,可提供攻防演練、培訓、演示和虛擬環境模擬等功能。
  • 趙少華:實踐「藝術城市」理念,推動形成城市文化認同
    本屆論壇由成都市人民政府、世界文化名城論壇組委會(WCCF)主辦,由成都傳媒集團承辦。據了解,論壇以「從文化空間到城市認同」為主題,包含世界城市書店沙龍、文化遺產與城市發展沙龍、時尚創意設計與城市空間沙龍、歐中文旅創新發展(成都)峰會等多項精彩活動,吸引了數百位國內外知名文化大咖、業界領袖,共同探討文化與城市認同、文化遺產的傳承與創新等重要議題。
  • TOD引領城市發展 成都探索「未來城市」實施建設模式
    積極打造高品質慢行系統,修建城市中心綠道、環山自行車道、專用人行道等慢行通道,注重沿線色彩設計,吸引人才集聚;建設便捷的綠色交通接駁,實施精細化配置非機動車停放設施等措施,方便人群出行,有效增強新城發展活力。  多元打造魅力宜業環境。
  • 推動行業安全可持續發展,XTransfer城市外貿金融節走進義烏
    推動行業安全可持續發展,XTransfer城市外貿金融節走進義烏 2020-12-02 13:31
  • 「成德同城化 天府新未來」2020德陽城市推介會在成都舉行
    國際在線四川報導:為展示德陽區位優勢、資源稟賦和城市建設發展格局,吸引國內知名企業到德陽投資興業,助力德陽打造「遠者來、近者悅、居者安」的現代公園城市,12月9日,「成德同城化 天府新未來」2020德陽城市推介會在成都舉行。
  • 助力「蓉漂」人才發展 青羊總部基地「蓉漂」最佳僱主沙龍會成功舉辦
    「蓉漂」最佳僱主沙龍會成功舉辦。本次沙龍會邀請到包括華夏銀行股份有限公司成都分行、成都嘉善商務服務有限公司、成都陸道原鄉智能科技有限公司、成都瑞聯電氣股份有限公司、四川中桂川中燃氣投資有限公司等部分參賽企業代表,在現場為大家分享各自企業在創新發展和「蓉漂」人才引用方面的獨家經驗。
  • 推動產業向集群化中高端發展——解讀城市四個發展定位之「建設...
    市委十三屆十次全會將「建設現代產業基地」確定為我市「十四五」期間城市發展「四個定位」之一,就是貫徹落實黨的十九屆五中全會精神,堅持把發展的著力點放在實體經濟上。我市已經發展形成了具有一定特色和競爭力的產業體系。「十四五」時期,我市要推進產業基礎高級化、產業鏈現代化、產品終端化,加快構建現代產業體系,把實體經濟做優做強。
  • 共謀數字孿生安全江湖,360杜躍進妙談「新式兵器」——實網攻防靶場
    而實戰作為檢驗安全的最終標準,促使實網攻防靶場成為新型網絡安全基礎設施,用於檢驗和提升政企用戶的網絡安全能力。12 月 8 日,「以戰促防,錘鍊實戰防禦體系—— 360 實網攻防靶場發布會」重磅登錄ISC平臺。 360 政企安全集團強勢推出——實網攻防靶場平臺,幫助用戶開展安全能力體系實戰檢驗,為政企用戶提供一站式的網絡攻防演練服務支撐。
  • 華為:智慧應急構建安全發展的智慧城市
    【中國,北京】12月22日—24日,第二屆中國智慧城市科學發展大會在京舉行。大會期間,華為公司出席並主持「後疫情時代的城市應急管理」主題圓桌論壇,向外界系統闡述新基建背景下城市應急智慧化發展思路。
  • 助力成都建設全國文創中心 成都高新區聯合BOE(京東方)舉辦成都...
    3月16日,成都高新區攜手 BOE(京東方)舉辦「藝數成都-京東方數字藝術論壇」,活動以主題演講、圓桌沙龍的形式全面探討物聯網時代數字藝術新機遇,推動高質量藝術產品的數位化,讓市民把「全球一流美術館搬回家」,實現藝術作品價值的再實現和藝術普惠化,推動成都建成全國重要的文創中心。
  • 華為攜手北京時代新威 ,共話醫療行業網絡安全
    10月中旬,2020年醫療安全攻防沙龍在北京舉辦,華為北京政企業務副總經理張洪丁與北京時代新威信息技術有限公司副總經理楊玉忠分別率隊參加。面對現階段愈來愈嚴重的網絡安全威脅,醫療行業的網絡安全建設與攻防不對等的情況,華為與時代新威共同攜手保障醫療行業網絡安全運營。
  • 2020年成德眉資同城化發展 有183項重點工作任務
    將通過打造成德臨港經濟產業協作帶、成眉高新技術產業協作帶、成資臨空經濟產業協作帶,建設「三區三帶」產業協作帶;將通過推動青白江-廣漢、彭州-什邡、金堂-中江、成都天府新區-新津-眉山天府新區-仁壽-彭山、簡陽-雁江、簡陽-樂至等毗鄰地區合作,推動交界地帶融合發展。