联系我们

课程大纲

高级侦察与枚举

  • 使用Subfinder、Amass和Shodan进行自动化子域枚举
  • 大规模内容发现和目录暴力破解
  • 指纹识别技术并映射大型攻击面

使用Nuclei和自定义脚本进行自动化

  • 构建和自定义Nuclei模板
  • 在bash/Python工作流程中串联工具
  • 利用自动化发现低垂果实和配置错误的资产

绕过过滤器和WAF

  • 编码技巧和规避技术
  • WAF指纹识别和绕过策略
  • 高级载荷构造和混淆

寻找业务逻辑漏洞

  • 识别非常规攻击向量
  • 参数篡改、流程破坏和权限提升
  • 分析后端逻辑中的错误假设

利用认证和访问控制漏洞

  • JWT篡改和令牌重放攻击
  • IDOR(不安全的直接对象引用)自动化
  • SSRF、开放重定向和OAuth滥用

大规模漏洞赏金

  • 跨项目管理数百个目标
  • 报告工作流程和自动化(模板、PoC托管)
  • 优化生产力并避免倦怠

负责任的披露和报告最佳实践

  • 编写清晰、可复现的漏洞报告
  • 与平台协调(HackerOne、Bugcrowd、私有项目)
  • 处理披露政策和法律边界

总结与后续步骤

要求

  • 熟悉OWASP Top 10漏洞
  • 具备Burp Suite的实践经验及基本漏洞赏金操作经验
  • 了解Web协议、HTTP及脚本编写(如Bash或Python)

目标学员

  • 寻求高级方法的有经验漏洞赏金猎人
  • 安全研究人员和渗透测试人员
  • 红队成员和安全工程师
 21 小时

客户评论 (2)

即将举行的公开课程

课程分类