N1 技术心得 2019-6-26

技术心得

一、安全设备防护的理解

1.从事安全行业,为企业进行防护,必然是不可缺少防火墙的。

Web应用防火墙,简称WAF。这种防火墙只针对Web应用进行防护,是处在应用层的防火墙。

而在应用层之下,进行系统性的防护,不仅仅需要网络层防火墙的防护,还需要入侵检测技术IDS入侵防御技术IPS进行支撑。


2.WAF有多种连接方式。

通常使用的是串联的代理部署方式,串联使用的WAF可以对攻击进行防御。

旁路部署通常只能记录攻击,而不能阻拦。除此之外还有反向代理部署。


3.IDS与IPS的连接方式

IDS则需要旁路部署连接,IDS提供服务器受攻击的记录功能。

IPS则是可以串联部署以及旁路部署。串联部署可以防御黑客攻击,而旁路则功能与IDS相同。


二、通过Burpsuite抓包的方式批量提交WAF的ACL封禁策略

WAF作为防火墙,必然是会有防火墙所拥有的ACL封禁策略。WAF识别攻击并防护会消耗安全设备的资源,所以为了减少资源的消耗,也为了避免同一个IP使用多种手段攻击,我们就可以将已经识别出来的攻击者的IP提交到ACL封禁策略上,只要这个攻击者的IP访问,就直接拒绝。这样,即节省了防护设备资源的消耗,提升防护性能。也可以避免该IP再次攻击。

有的时候就会出现这种情况,大量的IP在极短的时间内进行攻击。我们希望将这些攻击全部封禁掉,但WAF设备提供的图形化界面不存在批量封禁的功能。面对上百个IP,手动封禁自然是头都要炸了。

而我们不妨用另一种想法去看待这个事情。我们安全人员提交ACL封禁策略,一个IP,一个IP的频繁提交。和攻击者通过刷字典暴力破解的方式一个账号一个密码的频繁尝试。道理多么的相似。

想到这里,我就动手去尝试。我用Burpsuite代理的方式打开了WAF的管理界面,打开IP访问控制,在ip访问控制界面手动提交了一个IP地址。果不其然,在Burpsuite上抓到了这个包。将这个包传到Intruder模块。于是,我通过WAF访问日志统计的功能,将攻击IP地址批量导出,写进了一个txt文本里。作为Payload的字典Start attack


就是这样轻轻的一次点击,将我几个小时的工作量硬生生压成了3分钟。看着已经成熟,并且学会自己封IP的WAF,我不禁露出了老父亲般慈祥的微笑,生活可能就是这样平淡而又愉快。

三、通过修改WAF数据包cookie提交ACL封禁策略

自从采用了这种批量封禁的方式,我的生活变得越来越轻松。但好日子总是那么的短暂。在WAF封禁的IP数量达到5000个个时候。我发现了另一个问题。当时我的操作流程是这样的:

登录Burpsuite→登录WAF→手动提交一个IP封禁→抓到包修改payload→写字典→Start attack

在最初ACL中的IP还很少的时候,我手动提交一个IP封禁只需要1分钟。但在IP达到5000这个规模的时候,每一次进入IP访问控制界面等待的时间就需要10分钟,提交需要5分钟。所以就导致我手动提交一个IP封禁的时间达到了足足15分钟。按这个样子工作,等封禁完怕是黄花菜都要凉了。

于是我就在想,我为什么不能用前一天抓到的包去批量封禁呢?于是我就将抓到的包存进一个word文档里面,第二天复制到Burpsuite再次使用,发现貌似不能使用了。这让我很头疼,因为我又要去重新抓包了。于是我又抓了一个新的数据包。我将两个数据进行对比。发现两天的数据包除了Cookie的数值不同之外,其他部分都是一样的。这就让我会心一笑。


知道了这个情况之后,我的心里十分感慨,我的好日子终于又回来了。于是我改变了以前操作流程:

登录Burpsuite→登录WAF→查看找到包的Cookie→修改包的内容→写字典→Start attack

这样,王子和公主过上了幸福的生活,我看着已经成熟,并且学会自己封IP的WAF,我不禁露出了老父亲般慈祥的微笑,生活可能就是这样,平淡而又愉快。

四、通过Burpsuite在选课网站抢课。

又到了一学期一次的选课了,作为一个对学习环境要求都十分高的人,如果老师不够博(zhang)学(de)厚(hao)德(kan),我是不会选的。于是果不其然,因为老师非常优秀,我被踢了。但我就十分的不开心了,如果不能和喜欢的老师一起上课,这个课还有什么意义。于是,我开始在选课窗口点击选择老师,选择赵老师,选择是否要书本,选择是,点击提交。选课网站告诉我,您选的课程已满(你喜欢的老师被别人抢走了,衰仔)。点了三四次,每次都要3-4秒钟,这就让我很不开心,点快了网站告诉我三秒防刷。心里一万个羊驼奔跑而过。于是我又干起了用Burpsuite抓包的行当。

我打开了选课网站,手工选择了一次课程。发现果不其然,Burpsuite帮我抓到了这个崽(数据包)。发送到Repeater,gogogo。

发现反馈的信息是您选的课程已满,我一秒钟点了三次,发现返回了三次选课已满的提示。这就说明三秒防刷已经拦不住我的狼子野心了。于是我就不停的点击GO,点了1分钟,发现手都要酸死了。我想,不就是点这个按钮嘛,我写个脚本,让他自己点吧。用了一分钟写了一个脚本,让他自己去玩GO这个按键。我去一旁吃了把鸡,回来一看,果然是选上了。我看着已经成熟,并且学会自己选课的选课网站,我不禁露出了老父亲般慈祥的微笑,生活可能就是这样,平淡而又愉快。后来又想了一下,鼠标连点器也可以代替脚本呀,算了管他呢,呵呵呵。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 205,132评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,802评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,566评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,858评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,867评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,695评论 1 282
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,064评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,705评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,915评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,677评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,796评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,432评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,041评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,992评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,223评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,185评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,535评论 2 343

推荐阅读更多精彩内容