2023年全国职业院校技能大赛信息安全管理与评估网络安全渗透任务书

2023-10-26

全国职业院校技能大赛

高等职业教育组

信息安全管理与评估

任务书

模块三

网络安全渗透、理论技能与职业素养

  • 比赛时间及注意事项

本阶段比赛时长为180分钟,时间为9:00-12:00。

【注意事项】

(1)通过找到正确的flag值来获取得分,flag统一格式如下所示:

flag{<flag值 >}

这种格式在某些环境中可能被隐藏甚至混淆。所以,注意一些敏感信息并利用工具把它找出来。

注:部分flag可能非统一格式,若存在此情况将会在题目描述中明确指出flag格式,请注意审题。

(2)选手首先需要在U盘的根目录下建立一个名为“BGWxx”的文件夹(xx用具体的工位号替代),请将赛题第三阶段所完成的“信息安全管理与评估竞赛答题卡-模块三”答题文档,放置在“BGWxx”文件夹中。

例如:08工位,则需要在U盘根目录下建立“BGW08”文件夹,请将阶段所完成的信息安全管理与评估竞赛答题卡-模块三答题文档,放置在“BGW08”文件夹中。

  • 竞赛项目赛题

本文件为信息安全管理与评估项目竞赛-第三阶段赛题,内容包括:网络安全渗透和理论技能与职业素养,其中理论技能与职业素养部分在平台在线答题。

  • 介绍

网络安全渗透的目标是作为一名网络安全专业人员在一个模拟的网络环境中实现网络安全渗透测试工作。

本模块要求参赛者作为攻击方,运用所学的信息收集、漏洞发现、漏洞利用等技术完成对网络的渗透测试;并且能够通过各种信息安全相关技术分析获取存在的flag值。

  • 所需软硬件设备和材料

所有测试项目都可由参赛选手根据基础设施列表中指定的设备和软件完成。

  • 评分方案

本测试项目模块网络安全渗透为300分,理论技能与职业素养100分。

  • 项目和任务描述

在A集团的网络中存在几台服务器,各服务器存在着不同业务服务。在网络中存在着一定网络安全隐患,请通过信息收集、漏洞挖掘等渗透测试技术,完成指定项目的渗透测试,在测试中获取flag值。网络环境参考样例请查看《附录A》。

本模块所使用到的渗透测试技术包含但不限于如下技术领域:

  1. 数据库攻击
  2. 枚举攻击
  3. 权限提升攻击
  4. 基于应用系统的攻击
  5. 基于操作系统的攻击
  6. 逆向分析
  7. 密码学分析
  8. 隐写分析

所有设备和服务器的IP地址请查看现场提供的设备列表。

  • 工作任务
  1. 人力资源管理系统(45分)

任务编号

任务描述

答案

分值

任务一

请对门户网站进行黑盒测试,利用漏洞找到flag1,并将flag1提交。flag1格式flag1{<flag值>}

15

任务二

请对门户网站进行黑盒测试,利用漏洞找到flag2,并将flag2提交。flag2格式flag2{<flag值>}

15

任务三

请对门户网站进行黑盒测试,利用漏洞找到flag3,并将flag3提交。flag3格式flag3{<flag值>}

15

  1. 邮件系统(30分)

任务编号

任务描述

答案

分值

任务四

请对办公系统进行黑盒测试,利用漏洞找到flag1,并将flag1提交。flag1格式flag1{<flag值>}

15

任务五

请对办公系统进行黑盒测试,利用漏洞找到flag2,并将flag2提交。flag2格式flag2{<flag值>}

15

  1. FTP服务器(165分)

任务编号

任务描述

答案

分值

任务六

请获取FTP服务器上task6目录下的文件进行分析,找出其中隐藏的flag,并将flag提交。flag格式flag{<flag值>}

15

任务七

请获取FTP服务器上task7目录下的文件进行分析,找出其中隐藏的flag,并将flag提交。flag格式flag{<flag值>}

15

任务八

请获取FTP服务器上task8目录下的文件进行分析,找出其中隐藏的flag,并将flag提交。flag格式flag{<flag值>}

20

任务九

请获取FTP服务器上task9目录下的文件进行分析,找出其中隐藏的flag,并将flag提交。flag格式flag{<flag值>}

25

任务十

请获取FTP服务器上task10目录下的文件进行分析,找出其中隐藏的flag,并将flag提交。flag格式flag{<flag值>}

20

任务十一

请获取FTP服务器上task11目录下的文件进行分析,找出其中隐藏的flag,并将flag提交。flag格式flag{<flag值>}

25

任务十二

请获取FTP服务器上task12目录下的文件进行分析,找出其中隐藏的flag,并将flag提交。flag格式flag{<flag值>}

20

任务十三

请获取FTP服务器上task13目录下的文件进行分析,找出其中隐藏的flag,并将flag提交。flag格式flag{<flag值>}

25

  1. 应用系统服务器(30分)

任务编号

任务描述

答案

分值

任务十四

应用系统服务器10000端口存在漏洞,获取FTP服务器上task14目录下的文件进行分析,请利用漏洞找到flag,并将flag提交。flag格式flag{<flag值>}

30

  1. 运维服务器(30分)

任务编号

任务描述

答案

分值

任务十五

运维服务器10001端口存在漏洞,获取FTP服务器上task15目录下的文件进行分析,请利用漏洞找到flag,并将flag提交。flag格式flag{<flag值>}

30

附录A

图1 网络拓扑结构图

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

2023年全国职业院校技能大赛信息安全管理与评估网络安全渗透任务书 的相关文章

  • 适用于任何公司的网络安全架构

    1 第一等级 基础级 优势 可防范基本有针对性的攻击 使攻击者难以在网络上推进 将生产环境与企业环境进行基本隔离 劣势 默认的企业网络应被视为潜在受损 普通员工的工作站以及管理员的工作站可能受到潜在威胁 因为它们在生产网络中具有基本和管理员
  • CTF之逆向入门

    逆向工程 Reverse Engineering 又称反向工程 是一种技术过程 即对一项目标产品进行逆向分析及研究 从而演绎并得出该产品的处理流程 组织结构 功能性能规格等设计要素 以制作出功能相近 但又不完全一样的产品 逆向工程源于商业及
  • 软件开发和网络安全哪个更好找工作?

    为什么今年应届毕业生找工作这么难 有时间去看看张雪峰今年为什么这么火就明白了 这么多年人才供给和需求错配的问题 在经济下行的今年 集中爆发 供给端 大学生越来越多 需求端 低端工作大家不愿去 高端岗位又太少 很多基础行业 比如机械 土木 所
  • The Planets:Venus

    靶场下载 The Planets Venus VulnHub 信息收集 arp scan l Interface eth0 type EN10MB MAC 00 0c 29 43 7c b1 IPv4 192 168 1 60 Starti
  • SRC漏洞挖掘经验+技巧篇

    一 漏洞挖掘的前期 信息收集 虽然是前期 但是却是我认为最重要的一部分 很多人挖洞的时候说不知道如何入手 其实挖洞就是信息收集 常规owasp top 10 逻辑漏洞 重要的可能就是思路猥琐一点 这些漏洞的测试方法本身不是特别复杂 一般混迹
  • 前端必备的 web 安全知识手记

    前言 安全这种东西就是不发生则已 一发生则惊人 作为前端 平时对这方面的知识没啥研究 最近了解了下 特此沉淀 文章内容包括以下几个典型的 web 安全知识点 XSS CSRF 点击劫持 SQL 注入和上传问题等 下文以小王代指攻击者 话不多
  • Android开发中常见安全问题和解决方案

    前言 开发APP时经常有问到 APP的安全怎么保障 应用程序被PJ了怎么办 手机被人捡去了怎么办 特别在号称 安全第一 风控牛逼 的银行系统内 移动产品安全性仍被持有怀疑态度 那我们来总结下APP安全的方向和具体知识 1 应用程序安全 2
  • 「网络安全渗透」如果你还不懂CSRF?这一篇让你彻底掌握

    1 什么是 CSRF 面试的时候的著名问题 谈一谈你对 CSRF 与 SSRF 区别的看法 这个问题 如果我们用非常通俗的语言讲的话 CSRF 更像是钓鱼的举动 是用户攻击用户的 而对于 SSRF 来说 是由服务器发出请求 用户 日 服务器
  • 200道网络安全常见面试题合集(附答案解析+配套资料)

    有不少小伙伴面临跳槽或者找工作 本文总结了常见的安全岗位面试题 方便各位复习 祝各位事业顺利 财运亨通 在网络安全的道路上越走越远 所有的资料都整理成了PDF 面试题和答案将会持续更新 因为无论如何也不可能覆盖所有的面试题 php爆绝对路径
  • 通俗易懂,十分钟读懂DES,详解DES加密算法原理,DES攻击手段以及3DES原理

    文章目录 1 什么是DES 2 DES的基本概念 3 DES的加密流程 4 DES算法步骤详解 4 1 初始置换 Initial Permutation IP置换 4 2 加密轮次 4 3 F轮函数 4 3 1 拓展R到48位 4 3 2
  • 网络安全(黑客)自学启蒙

    一 什么是网络安全 网络安全是一种综合性的概念 涵盖了保护计算机系统 网络基础设施和数据免受未经授权的访问 攻击 损害或盗窃的一系列措施和技术 经常听到的 红队 渗透测试 等就是研究攻击技术 而 蓝队 安全运营 安全运维 则研究防御技术 作
  • 数据加密保障数据安全

    一 目标 1 1 预研需求 数据加密是安全领域中常用的安全措施 它们的主要作用是保护数据的机密性和完整性 以防止未经授权的访问 窃取 篡改或泄漏敏感信息 数据传输加密 保护敏感数据在传输过程中的安全 当数据通过网络传输时 它们可能会经过多个
  • 【网络安全】——区块链安全和共识机制

    区块链安全和共识机制 摘要 区块链技术作为一种分布式去中心化的技术 在无需第三方的情况下 使得未建立信任的交易双方可以达成交易 因此 区块链技术近年来也在金融 医疗 能源等多个行业得到了快速发展 然而 区块链为无信任的网络提供保障的同时 也
  • 网络安全(黑客)自学启蒙

    一 什么是网络安全 网络安全是一种综合性的概念 涵盖了保护计算机系统 网络基础设施和数据免受未经授权的访问 攻击 损害或盗窃的一系列措施和技术 经常听到的 红队 渗透测试 等就是研究攻击技术 而 蓝队 安全运营 安全运维 则研究防御技术 作
  • 为什么这么多人自学黑客,但没过多久就放弃了(掌握正确的网络安全学习路线很重要)

    网络安全是一个 不断发展和演变 的领域 以下是一个 网络安全学习路线规划 旨在帮助初学者快速入门和提高自己的技能 基础知识 网络安全的 基础知识 包括 网络结构 操作系统 编程语言 等方面的知识 学习这些基础知识对理解网络安全的原理和技术至
  • 【无标题】

    大家都知道该赛项的规程和样题向来都是模棱两可 从来不说具体的内容 导致选手在备赛时没有头绪 不知道该怎么训练 到了赛时发现题目和备赛的时候完全不一样 那么本文将以往年信息安全管理与评估赛项经验来解读今年2023年国赛的规程 帮助选手们指明方
  • 【安全】mybatis中#{}和${}导致sql注入问题及解决办法

    0 问题 使用mybatis的时候遇到了 和 可能导致sql注入的问题 1 预先了解 1 底层通过prepareStatement对当前传入的sql进行了预编译 一个 被解析为一个参数占位符 解析之后会将String类型的数据自动加上引号
  • 【方法】如何把Excel“只读方式”变成可直接编辑?

    Excel在 只读方式 下 编辑后是无法直接保存原文件的 那如何可以直接编辑原文件呢 下面来一起看看看吧 如果Excel设置的是无密码的 只读方式 那在打开Excel后 会出现对话框 提示 是否以只读方式打开 如果想直接编辑文件 选择 否
  • 【安全】使用docker安装Nessus

    目录 一 准备docker环境服务器 略 二 安装 2 1 搜索镜像 2 2 拉取镜像 2 3 启动镜像 三 离线更新插件 3 1 获取challenge 3 2 官方注册获取激活码 3 3 使用challenge码和激活码获取插件下载地址
  • 【安全】网络安全态势感知

    文章目录 一 态势感知简介 1 概念 2 形象举例 3 应具备的能力 二 为什么要态势感知 为什么网络安全态势感知很重要 三 态势感知系统的功能 四 如何评估态势感知的建设结果 五 什么是态势感知的三个层级 四 业界的态势感知产品 1 安全

随机推荐

  • 栈的顺序存储结构C++实现

    Description 版本 2 0 作者 jianwen Date 2019 11 01 15 44 37 LastEditors jianwen LastEditTime 2019 11 03 10 08 29 include
  • 22 vue3中使用vuex--- state取值操作

    上一篇 21 vue3 vuex的安装配置 十一月的萧邦 CSDN博客 紧接上篇 本篇记录vue3中 vuex的取值操作 因为在写的项目中 我们大多都对vuex状态管理器进行了模块化的管理 所以我这里就直接模块化起步了 熟悉vue2的应该都
  • 【图像分割】基于马尔可夫随机场实现图像分割附matlab代码

    1 简介 日常生活中 人们用图像进行信息的获取和交换 因此 图像处理的应用范 围一定涉及到人们的生活 工作和学习的各个方面 而随着社会的发展 人类活 动范围也随之扩大 随之变化的还有图像处理的应用范围 确切的说图像处理是 关于图像的获取 传
  • TencentOS-tiny 内核基础组件(二十)- 优先级队列

    一 内核基础组件 优先级队列 概述 提供了基于优先级的队列管理 环形队列的入队出队规则是先入队的先出队 first in first out 优先级队列的出队顺序是按照优先级来的 优先级较高的元素先出队 API讲解 编程实例 1 编写mai
  • ES&Elasticsearch-header--菜鸟教程03字段类型和属性

    一 基本数据类型 1 text 被全文搜索的字符串 字段内容会被分析 在生成倒排索引之前 字符串会分析器分成词项 该类型不用于排序 很少用于聚合 2 keyword 用于索引结构化的字段 例如 邮件地址 主机名 状态码和标签 不分词 只能精
  • PHP怎么发送邮件?

    当然可以使用第三方发送邮件服务 本文主要介绍使用语言自身功能 socket 结合 smtp协议 实现的方法 比较好用的封装好的发送邮件的类库 就是 PHPMailer 了 PHPMailer 项目地址 https github com PH
  • 批量拿web shell工具【最新】

    批量拿web shell工具 最新 内部有多个漏洞 可自动进行url采集 自动爬虫多个引擎和友情链接url 过狗一句话 轻松日出上千 详情可看 https note youdao com s G3zhC0Cw 命令执行 文件操作和sql注入
  • Linux 使用宝塔部署.NET6项目

    文章目录 前言 一 安装宝塔 二 配置 NET 环境 三 发布项目 四 安装nginx 五 设置守护进程 总结 前言 本文以CentOS为例讲解如何使用宝塔部署 NET项目 其中服务器系统与 NET 版本都是可以更换的 文中有指引链接 一
  • 数据库的种类

    数据库的种类大型数据库有 Oracle Sybase DB2 SQL server 小型数据库有 Access MySQL BD2等 2007年4月29日消息 国外媒体报道 据权威调研机构IDC初步数据显示 尽管微软SQL Server发展
  • MyBatis-Plus条件构造器queryWrapper、updateWrapper用法

    以QueryWrapper和UpdateWrapper为例 p 根据根据 entity 条件 删除记录 QueryWrapper实体对象封装操作类 可以为 null 下方获取到queryWrapper后删除的查询条件为name字段为null
  • c语言编写一个简单的答题系统

    利用c语言编写一个简单的答题系统 思路是先设计好题目和答案 再输入自己的答案 利用输入的答案与正确答案对比 从而得出你回答的对错 一 捆绑题目和答案 我们可以利用结构体对一个题目捆绑上一个答案 就像林小权和他的学号1234捆绑在一起一样 以
  • Jupyter Notebook

    Jupyter Notebook Jupyter Notebook是一个交互式笔记本 本质是一个 Web 应用程序 便于创建和共享文学化程序文档 支持实时代码 数学方程 可视化和 markdown 用途包括 数据清理和转换 数值模拟 统计建
  • 链游

    一 前言 身为一名从事移动互联网App开发多年的从业人员 一直在关注前沿的技术方向 以免被时代的列车遗落 从18年底开始关注DApp技术的发展 COCOS发起的COCOS BCX以区块链为底层技术 专注区块链游戏领域的DApp游戏开发框架自
  • nginx配置域名,不要端口

    在腾讯云上购买了域名 并在域名管理中 将域名指向了主机ip地址 tomcat中指定了端口8006未使用默认的8080 这样就可以使用域名 8006 项目名称访问网站 但是这样看起来也是泄露了端口号 去掉域名后面的端口号可以使用nginx实现
  • 【半监督学习】4、Dense Teacher

    文章目录 一 背景 二 方法 2 1 框架结构 2 2 伪标签的缺陷 2 3 Dense Peseudo Label 三 效果 3 1 数据和实验设置 3 2 主要的结果对比 3 3 和 SOTA 的对比 论文 Dense Teacher
  • 嵌入式学习--Linux文件系统结构(一)

    1 Linux文件系统结构 Linux文件系统就是一个树形的分层组织结构 就像一颗倒立的树 最顶层是根目录 2 常见目录说明 bin bin是二进制 binary 英文缩写 boot 存放的都是系统启动时要用到的程序 dev 包含了所有Li
  • 由浅到浅入门批量渲染(完)

    好久不见 这是第36篇与游戏开发有关的文章 上回简述了与优化骨骼蒙皮动画有关的内容 接下来我们将来到 由浅到浅 系列的最后一篇 介绍两种批量渲染骨骼蒙皮动画单位的优化方案 烘焙顶点动画和烘焙骨骼矩阵动画 简单来说 它们基本的思路 都是将骨骼
  • Python爬虫学习笔记(六)————BeautifulSoup(bs4)解析

    目录 1 bs4基本简介 1 BeautifulSoup简称 2 什么是BeatifulSoup 3 优缺点 2 bs4安装以及创建 1 安装 2 导入 3 创建对象 3 节点定位 1 根据标签名查找节点 2 函数 find 返回一个对象
  • C++可变参数函数

    什么是可变形参函数 在c 编程中 有时我们需要编写一些在源代码编写阶段无法确定参数个数 有时甚至无法确定参数类型的函数 例如 一个求和函数 可以通过重载实现若干个数的和 int sum int i1 int i2 int sum int i
  • 2023年全国职业院校技能大赛信息安全管理与评估网络安全渗透任务书

    全国职业院校技能大赛 高等职业教育组 信息安全管理与评估 任务书 模块三 网络安全渗透 理论技能与职业素养 比赛时间及注意事项 本阶段比赛时长为180分钟 时间为9 00 12 00 注意事项 1 通过找到正确的flag值来获取得分 fla