OSWE是高级认证,非常适合戊酯和Web系统审核员。 这是我一生中最困难的考试之一:48小时内,我的许多健康状况使我得以入睡12个小时,而我什至不知道自己会像这样“表达自己”。 条件是“快死了”。 但是首先是第一件事。

什么是OSWE
OSWE(进攻安全网络专家):
- 该证书是由臭名昭著的公司Offensive Security开发的(该证书属于Kali Linux的开发和支持)。
- OSWE随AWAE课程一起提供,您不能单独订购OSWE,并且无需实践就可以进行认证。
- AWAE绝对不是初学者的课程,因为这很困难。
- 谁是谁的证书和课程?
-对于具有渗透测试经验的人,
-适用于可以读取和调试代码的技术人员和开发人员。 - 认证价格不菲-最低套餐为1400美元。
- 以前,该课程只能在Black Hat会议上脱机使用,但现在他们将其包装在在线产品中。
- 一切都建立在原则上:专家将获得Web系统的源代码以进行分析,并且通过代码中的漏洞,您需要控制实时系统。
- 顺便说一句,证书的颁发是无限期的,就像证书的开发者所说的那样-如果您能够通过此证书,那么即使在十年之后,您也已经是该领域的专家。
什么是AWAE?
AWAE(高级Web攻击和利用)课程
- 没有“ Hello world”,整个课程都是基于在CVE中注册的真实漏洞进行的,这些漏洞是在非常受欢迎的真实开源项目中建立的。
- 这些漏洞甚至漏洞利用都可以在这里找到-exploit-db.com或cvedetails.com
- 他们提供描述漏洞的材料,视频,如何利用漏洞以及编写漏洞利用方法。
- 在准备过程中,将个性化VPN访问分配给已经部署了所有内容的测试环境,将其分解-随心所欲。
- 所有材料都是亲笔签名的,因此,在共享或上传种子的情况下,您至少可以通过撤销有效证书来确定谁进行了造假和惩罚。
- 该课程基于最大程度地发挥漏洞的作用-远程执行代码(RCE),获得对Web系统的管理访问权限,并将远程访问服务器。
- 此外,漏洞的利用应该通过漏洞利用自动进行(可以使用任何语言,但都以Python提供)。
- 该课程确实提供了渗透测试的新方法。
- 课程内容:
- 主题:XSS,CSRF,会话劫持,会话骑马,盲SQL注入,路径遍历,类型变戏法,不安全的反序列化,任意文件上传等。
- 图拉:Burp Suite,Kali Linux,Metasploit等。
- 语言:PHP,Node.js,Java,.NET,Python
考试进行得如何
- 考试在线48小时; 你有多少睡眠,吃饭-自己决定。
- 您可以通过汽车远程考试,但是完全可以控制:
- 首先,用护照和你的脸进行验证;
- 您通过摄像机显示工作场所,甚至在桌子下面也显示了什么。
- 然后在屏幕上四处乱逛,然后打开相机-您和您的汽车将连续监控48小时;
- 如果要使用厕所,请通知另一侧的眉头;如果要使用,请再次通知。
- 如果在AWAE中所有在CVE中注册的漏洞都在课程中,那么在考试中将是专门制作自定义漏洞的系统-您甚至不能谷歌,也不要浪费时间。
- 将单独的VPN分配给目标本身已经部署的安全网络。
- 目标是两个Web系统,您需要在其中绕过身份验证系统并获得服务器上的Shell访问:
- 绕过验证的得分为30分,
- 远程访问-20点,
- 通过考试的最低分数是80分。
- 为了证明认证过程中的攻击成功,您需要在服务器上找到必要的文件(该文件在Web应用程序目录之外),并提供此文件的内容。
- 考试之前,我认为他们会在任务中告诉您如何大致进行,因此您获得了目标服务器的IP和可以分析系统代码并确保安全的环境。 环境具有其自己独特的环境变量。
- 无法下载所有代码,只能进行远程分析。
- 仅使用某些工具有严格的限制,因此扫描漏洞后,暴力分子会立即消失。
难点
- 没有人可以从这一边告诉你,但是从一个正在注视着你的人中,您只会听到他们的签名短语-更加努力。
- 这将是48小时的压力,大脑会不断以搜寻模式寻找攻击选项(即使在梦中)。
- 我设法获得了100分,但始终没有取得成功。
- 在某些时候,必须使用Python快速重写C#中的漏洞利用程序,因为通过VPN的攻击速度很慢,而网络本身就是Kali,攻击速度快了好几倍。
- Redita上的某人写道,他在上半天破坏了这两个系统,然后抽烟-真是天大的尝试。 需要完成的工作量是巨大的,甚至无法在几个小时之内掌握。
- 而且Redita上的某人写道,在48个小时内他什么都没发现,却得到0分,并担心如果收取一定的费用重考,就不能保证该结果不会为零,因为已经对一切进行了分析。
- 有时候,对自己和成功的信心会降为零或达到完全的信心,然后再次下降,这里的主要目的是不要放弃并继续。
诺言
- OSWE是所有Pentester都值得参加的考试,开发和实际安全方面的经验将决定很多事情。
- 使用任何工具来存储和组织您的经验,实践和团队-对我来说,它早已是CherryTree 。
- 从每个漏洞中,获取最大的损害。
- 将漏洞合并为一次攻击,以实现最大程度的破坏。
- 在压力大的情况下,心理学决定了很多事情,您对这种情况的态度以及理性思考的能力都决定了。
- 尝试哈德
祝你好运
Denis Koloshko,OSWE CISSP渗透测试仪