参加AWD攻防赛的感想

简介: 参加AWD攻防赛的感想

前言

AWD赛制更接近真实攻防场景,同时具有高度的对抗性和观赏性,对攻防人才的选拔和培养有现实意义,因此往往被用于安全团队的攻防训练及国家的重要网络安全赛事中。
曾广泛应用在各类国内、国际重要赛事中,如“网鼎杯”网络安全大赛、第二届“强网杯”全国网络安全挑战赛、DEF CON CHINA百度国际网络安全技术对抗赛、
第十二届全国大学生信息安全竞赛创新能力实践赛总决赛、第三届红帽杯网络安全攻防大赛总决赛、第五届“百越杯”福建省高校网络空间安全大赛总决赛等。

对于AWD我也是只停留在理解其基本含义,对于这次去AWD比赛,起初还以为是去打CTF的比赛,没想到去到后完全不涉及到CTF,比赛前夕一直再刷ctf的题,比赛时对于我这种萌新,真的是有苦说不出啊!泪奔!


虽然我也是打着见见世面,为以后该学什么,为之后打比赛积累点经验的心理去的,但去到后看见一大堆大咖,我感觉我就是星星同日月争辉,我要更加的努力才行了。加油!加油!加油!


下面是我对AWD的基本介绍和今后该学的知识:

AWD赛事流程

1. 出题方会给每一支队伍部署同样环境的主机,主机有一台或者多台。
2. 拿到机器后每个队伍会有一定的加固时间或没有加固时间,这个视规则而定。
3. 每个服务、数据库、主机上都会可能存在 flag 字段,并且会定时刷新。通过攻击拿到 flag 后需要提交到裁判机进行得分,
一般会提供指定的提交接口。下一轮刷新后,如果还存在该漏洞,可以继续利用漏洞获取 flag 进行得分。
攻:负责源码审计、写攻击脚本、维持权限、持续渗透
防:防守加固、做基线、加WAF、流量回放等

网络环境

该图借鉴网上。

想要了解相关的知识可以看一下该优秀博主的文章

聊聊AWD攻防赛流程及准备经验 - FreeBuf网络安全行业门户

转载自[FreeBuf.COM](https://www.freebuf.com/)

今后该学的知识点

攻击流程

信息收集

探测主机:==熟悉Nmap==,==HTTPScan==,==msf==等工具

探测端口:熟练使用Nmap进行==端口扫描==

探测端口服务:熟练使用Nmap的脚本==(参数的运用)扫描漏洞==

端口攻击

了解其攻击的方式,方法,懂得该如何去攻击,==弱口令的使用==

Web攻击

了解==Struts2的各种漏洞==(可以用工具扫描)

电脑需备好==EXP库,漏洞库,各种扫描工具库==


==D盾查杀==的方法,(可发现==预留后门==或==Webshell==)


多去看源码,提高自己的==源码审计==能力(源码审计工具:==Seay==等)


学会写==攻击脚本==


渗透测试:==文件上传==,==SQL注入==等

维持权限

学会怎样==种不死马==,和解决不死马

==反弹shell==

用一般木马的==留后门方式==维持权限,以便刷flag,再考虑==提升权限==

防守流程

==备份==网站源码和数据库。

系统安全性==检查==(端口3306是否开启, 有没有限制 SSH 登陆、SSH密码 修改、MySQL 是否为默认密码等 ,这些可以用脚本来检查)

==部署WAF(== 用自己提前准备好的 WAF,使用脚本进行快速部署,但是要注意验证会不会部署完后服务不可用。 )

==修改权限==( MySQL 用户读表权限,上传目录是否可执行的权限等 )

==部署文件监控脚本== ( 监控可读写权限的目录是否新增、删除文件并及时提醒 )

强行 kill 掉进程后重启服务
建立一个和不死马相同名字的文件或者目录
写脚本不断删除文件
不断写入一个和不死马同名的文件

==部署流量监控脚本== 或==开启服务器日志记录== ( 进行流量回放 )

高亮部分就是接下来需要重点学习的部分,加油吧!让自己下次比赛不至于那么被动!对了还需要去刷CTF题,虽然这次没有涉及到,但多数比赛也都是CTF为主的,CTF中主要以Web为主。努力吧!!!

目录
相关文章
|
1月前
|
存储 安全 计算机视觉
参加第十二届中国软件杯比赛感想以及经验
今年我作为参赛选手参加了中国软件杯南京线下赛,参加了总决赛答辩环节,下面总结一些参加比赛的经验以及感受
|
9月前
|
数据采集 人工智能 算法
2022年计算机保研夏令营经验总结,11所院校经历,预推免上岸北大
2022年计算机保研夏令营经验总结,11所院校经历,预推免上岸北大
|
10月前
|
BI C++
【校园微项目竞赛】没勇气参赛?大一拿不到奖?这篇文章将讲述我带领我们组拿下校第一的生猪系统!
【校园微项目竞赛】没勇气参赛?大一拿不到奖?这篇文章将讲述我带领我们组拿下校第一的生猪系统!
48 0
|
11月前
|
开发框架 运维 Kubernetes
【参赛送好礼】2023 云原生编程挑战赛·赛道 3 赛题解析助您快速 get 参赛技能
【参赛送好礼】2023 云原生编程挑战赛·赛道 3 赛题解析助您快速 get 参赛技能
|
算法 C语言
【CSDN编程竞赛·第四期】个人参赛经历和个人建议
大家好,我前不久参加了官方举办的CSDN编程比赛,官方举办了四期,第一期的时候没看到,错过了,后面的每一期我都参加了,总的感觉来说,还可以。下面我具体说说第四期相关经验吧。
87 0
|
机器学习/深度学习 数据采集 开发框架
阿觿学长最近参加了高教社的全国大学生数学建模竞赛,整理了一些国赛的获奖模型,和大家分享~
阿觿学长最近参加了高教社的全国大学生数学建模竞赛,整理了一些国赛的获奖模型,和大家分享~
231 0
阿觿学长最近参加了高教社的全国大学生数学建模竞赛,整理了一些国赛的获奖模型,和大家分享~
|
人工智能 达摩院 算法
求职特训营火热来袭,阿里学长学姐助力求职之路!
本次我们邀请到了四位阿里的学姐学长进行分享。
71905 9
求职特训营火热来袭,阿里学长学姐助力求职之路!
|
NoSQL Redis Docker
参加飞天计划的感想
我是一名来自软件工程专业的大三学生,最近在自学一些微服务的技术,需要设置redis集群以及zookeeper集群等,通过朋友介绍阿里云的飞天加速计划-高校学生在家实践”,如是开始了解这个活动,发现阿里云的“飞天加速计划·高校学生在家实践”活动,对于高校的学生来说优惠力度大,还有对于刚入门的新手来说也十分友好,也有许多教程,里面会提供大部分功能的使用技巧,对于新手来说就是保姆级的教程。
107 0
|
存储 人工智能 分布式计算
想当程序员吗?这11所大学计算机专业堪称国内顶级,高考考生千万不要错过
为大家盘点一下目前国内计算机专业比较好的大学。
260 1
|
Scala C++ Python
参加编程马拉松的意义
参加编程马拉松的意义
182 0