Hacking APIs|剖析Web API漏洞攻擊技法 (1版)
其他會員也一起購買
內容簡介
資安人員與開發人員必須知道的API弱點
「這是一本關於API漏洞攻擊的重要礦脈。」 -Chris Roberts, Vciso
破解和網際網路緊密相連的功能鏈
本書提供Web API安全測試的速成課程,讓讀者迅速備妥攻擊API的技巧、找出其他駭客經常錯過的缺陷,並讓自己的API更加安全。
這是一本實作導向的教材,一開始會先訴告你有關真實世界裡的REST API之工作模式,以及它們所面臨的安全問題,接著教你如何建置一套簡化的API測試環境,以及Burp Suite、Postman和其他測試工具(如:Kiterunner和OWASP Amass),這些工具可用來執行偵察、端點分析和模糊測試。掌握這些基礎技能後,便有能力攻擊API 身分驗證機制、程式邏輯缺失、專屬於API的漏洞(如XAS和批量分配)及Web App裡常見的注入漏洞。
研讀本書的過程中,讀者有機會攻擊特意安排的API漏洞,並學到下列技巧:
‧使用模糊測試技術枚舉API的使用者資訊和端點
‧利用Postman探索資料過度暴露的漏洞
‧針對API身分驗證過程執行JSON Web Token攻擊
‧結合多種API攻擊技巧來實現NoSQL注入
‧攻擊GraphQL API以找出不當的物件級授權漏洞
‧學習使用Postman對API進行逆向工程
‧從API提供的功能找出程式邏輯缺失
本書深入探討規避真實世界API防護機制的方法、針對GraphQL的駭侵技法,以及API駭客在星巴克和Instagram等服務中找到的一系列真實漏洞。
目錄
序
致謝
引言
本書亮點
編排方式
攻擊API餐廳
翻譯風格說明
公司名稱或人名的翻譯
產品或工具程式的名稱不做翻譯
縮寫術語不翻譯
部分不按文字原義翻譯
縮寫術語全稱中英對照表
Part I 關於WEB API的安全性
CH0 為滲透測試做好事前準備
CH1 Web應用程式的運作方式
CH2 Web API剖析
CH3 API常見的漏洞
Part II 建置測試API的實驗環境
CH4 架設駭侵API的攻擊電腦
實作練習一:枚舉REST API裡的使用者帳戶
CH5 架設有漏洞的API靶機
實作練習二:尋找要攻擊的API
Part III 攻擊API
CH6 偵察情資
實作練習三:為黑箱測試執行主動偵察.
CH7 端點分析
實作練習四:組建crAPI集合及尋找過度暴露的資料
CH8 攻擊身分驗證機制
實作練習五:破解crAPI JWT簽章
CH9 模糊測試
實作練習六:以模糊測試尋找不當資產管理漏洞
CH10 攻擊授權機制
實作練習七:找出另一位使用者的車輛位置
CH11 批量分配漏洞
實作練習八:竄改網路商店的商品價格.
CH12 注入攻擊
實作練習九:利用NoSQL注入偽造優惠券
Part IV 真實的API入侵事件
CH13 應用規避技巧和檢測請求速率限制
CH14 攻擊GraphQL
CH15 真實資料外洩事件和漏洞賞金計畫
總結
APP A Web API駭侵查核清單
APP B 參考文獻
立即查看
黑帽Python:給駭客與滲透測試者的Python開發指南 (2版)
其他會員也一起購買
內容簡介
「這本就是您需要閱讀的書。強大、技術合理且讓人大開眼界。」 -Sandra Henry-Stocker, IT World
在開發強大又有效的駭客工具時,Python是大多數資安分析師的首選程式語言。在這本暢銷的《黑帽Python》第2版中,您將探索Python功能的陰暗面:從編寫網路監聽程式、竊取電子郵件憑證和暴力破解目錄開始,到製作變異模糊測試、調查虛擬機器和製作隱蔽木馬程式等都是本書介紹的內容。
第2版本中的所有範例程式碼均已更新至Python 3.x。書中還新增了關於使用Volatility框架的位元移位(bit-shifting)、程式衛生守則(code hygiene)和入侵鑑識(offensive forensics)等內容,以及對Python程式庫ctypes、struct、lxml和BeautifulSoup的擴充解釋,另外還介紹了入侵攻擊的駭客策略,例如拆分位元組、利用電腦視覺程式庫和爬取網站內容等。
您將學到:
‧利用GitHub建立木馬命令和控制伺服器
‧偵測沙盒,以及將各種惡意軟體的工作自動化,例如紀錄鍵盤按鍵和螢幕截圖
‧擴充Burp套件的Web駭入工具
‧以創意手法控制處理程序來提升Windows許可權
‧使用入侵記憶體的鑑識技巧擷取密碼的雜湊值(hash),並找出虛擬機器的漏洞弱點
‧濫用Windows自動化
‧以不被偵測到手法從網路中外洩資料
在資安攻防的領域中,您要有能力可即時製作出功能強大的工具程式。《黑帽Python》這本書能教您如何製作。
目錄
第1章 設定 Python 環境
第2章 基本的網路工具
第3章 製作 sniffer
第4章 使用 Scapy 掌握網路
第5章 Web 侵入
第6章 擴充 Burp Proxy
第7章 GitHub 命令與控制
第8章 Windows 中木馬程式常見的任務
第9章 處理資料外洩的樂趣
第10章 Windows 管控許可權提升
第11章 入侵鑑識
立即查看
人手一本的資安健診實作課:不是專家也能自己動手做!(Win10 / Win11適用)【暢銷回饋版】 (2版)
類似書籍推薦給您
立即查看
資安專家談Wireshark|Wireshark與Metasploit整合應用
類似書籍推薦給您
書名:資安專家談WIRESHARK|WIRESHARK與METASPLOIT整合應用
出版社:碁峰
出版年月:201807
條碼:9789864768660
內容簡介
Wireshark是一套應用廣泛(包括資安領域)的網路分析工具,它可以幫助您鉅細靡遺的檢視網路,豐富的功能與支援讓Wireshark成為無價的資安工具,但也因此讓新手卻步。本書可以幫助您快速上手,學會如何利用Wireshark和相關工具 (如TShark)、認識Metasploit這個著名的滲透測試框架,以及利用Lua讓Wireshark發揮更大的威力。
本書涵蓋攻擊與防禦技術與工具的探討,可以幫助您:
.了解Wireshare及相關工具的基礎操作
.學習如何使用Lua腳本來擴充Wireshark的功能
.利用Wireshark進行攻擊與防禦技術的研究
.透過Kali Linux進行滲透測試的實戰演練
.利用Docker建置一個模擬真實商業網路的虛擬環境
.利用MitM技術抓取封包的技巧
.修改原始碼來強化您的工具集
作者介紹
作者簡介
Jessey Bullock
是一位技術功底深厚的資安工程師,曾經擔任安全顧問和內部資安團隊成員,起初主要負責網路管理,並嘗試跨足資安業務,一路走來,Wireshark都是他工作上不可或缺的一部分,他服務過能源、金融業,甚至博奕業,因而磨練出各式各樣的技巧。
Jeff T. Parker
是一名經驗豐富的資安專家和技術作家,從迪吉多、康柏到惠普擁有20年複雜的企業環境顧問諮詢經驗,在惠普那幾年,他將重心從系統諮詢轉移到系統安全,只有資訊安全才能滿足他無盡的學習和分享之企圖心。在完成「盡量取得各種認證」的目標後,Jeff以能為客戶服務為傲,這些客戶包括聯合國轄下機構、政府機關和企業界。
目錄
Chapter 1 Wireshark 簡介
什麼是Wireshark?
Wireshark的使用者界面
過濾器
課後習題
Chapter 2 建置實驗環境
關於Kali Linux
虛擬化技術
VirtualBox
W4SP實驗環境
學習摘要
課後習題
Chapter 3 必備的基礎理論
網路作業原理
安全性
分析封包和協定
學習摘要
課後習題
Chapter 4 擷取網路封包
進行嗅探
與網路過招
讀取和儲存擷取的檔案
解剖器
檢視別人擷取的封包
學習摘要
課後習題
Chapter 5 診斷攻擊行為
攻擊類型:中間人攻擊?
攻擊類型:阻斷服務
攻擊類型:進階持續威脅
學習摘要
課後習題
Chapter 6 攻擊 Wireshark
攻擊方法論
利用Wireshark進行偵察
規避IPS/IDS偵測
漏洞利用
透過SSH進行遠端擷取
學習摘要
課後習題
Chapter 7 Wireshark 綜合應用
解密SSL/TLS流量
USB與Wireshark
繪製網路圖
學習摘要
課後習題
Chapter 8 使用Lua編寫腳本
為什麼選擇 Lua?
撰寫腳本的基礎知識
設定環境
檢查Tools功能表
建立Wireshark解剖器
擴充Wireshark功能
學習摘要
立即查看
營養師不開菜單後的 Next.js 全端轉職攻略:從專案規劃、畫面設計、資安到 SEO,挑戰一人 Side Project (1版)
類似書籍推薦給您
立即查看
使用Redmine管理企業MIS的那些鳥事:提升資安、專案與IT管理的30個錦囊妙計(iThome鐵人賽系列書)【軟精裝】 (1版)
類似書籍推薦給您
內容簡介
全台第一本繁體 Redmine 專書
從管理角度去思考 Redmine 的應用
市面上最完整的 Redmine 學習指引書
本書內容改編自第14屆 iThome 鐵人賽 IT 管理組冠軍系列文章《管理 MIS 的鳥事-使用 Redmine》。
本書在介紹 MIS 業務的管理,透過 Redmine 建構中小企業的 MIS 內部業務管理工具。平台上表單管理建構背後所代表的管理意涵,以及與 MIS 部門業務管理、ISMS(資訊安全管理系統)、ISO 27001:2022控制項要求的執行管理才是本系列文章想要跟大家分享與交流。
作者試著用不同的工具試圖建立一個幫助中小企業 MIS 的工具管理機制,概念中這個機制可以把 MIS 日常及計畫執行的所有紀錄透過管理工具可以有一個有秩序的管理,並用最簡單低成本的方法建立一個符合 MIS 業務的管理平台。工具很多,商業軟體和自由軟體都有,MIS 也可以自行寫程式開發,但作者希望建立的是一個不需要太多技術也能夠維護的管理平台。最後選擇用 Redmine 並實際在某一家企業的 MIS 建構出一個 MIS 內部作業的管理平台。
選擇 Redmine 其中有一個很重要的理由,作者對 MIS 部門希望以專案管理的概念去管理這個部門所有被賦予的任務和業務,Redmine 的設計符合這樣的特性。
【目標讀者】
a.中小企業的 MIS 主管與 IT 從業人員
b.企業 ISMS 資安管理人員
c.專案管理人員
目錄
Chapter1 中小企業 MIS 的鳥事及 MIS 部門管理的專案思維
1.1 中小企業 MIS 的鳥事
1.2 專案管理的概念及 MIS 應用
1.3 MIS 管理工具的選擇
1.4 Redmine 的安裝及設定
Chapter 2 Redmine 的介紹
2.1 Redmine 系統邏輯說明
2.1.1 使用者視野- 基本流程
2.1.2 專案管理員視野- 基本流程
2.1.3 Redmine 系統功能說明
2.2 自行建立及維護表單
2.3 專案版面的規劃
Chapter 3 日常管理:Redmine 在 MIS 日常業務管理的錦囊
3.1 妙計01:AR 管理
3.2 妙計02:資訊服務申請
3.3 妙計03:MIS 部門週會工作進度追蹤
3.4 妙計04:MIS 部門主管月會報告管理
3.5 妙計05:機房工作日誌
3.6 妙計06:MIS 部門耗用工時及工作進度檢討
3.7 妙計07:MIS 文件知識庫
3.8 妙計08:MIS 的績效衡量 KPI
Chapter 4 異常管理:Redmine 在問題回報及處理的錦囊
4.1 妙計09:使用者問題回報系統
4.2 妙計10:資安事件及異常紀錄
4.3 妙計11:異常管理的績效衡量 KPI
Chapter 5 變革管理:Redmine 在 MIS 專案管理的錦囊
5.1 MIS 的專案及專案管理五大階段
5.2 妙計12:MIS 的新專案管理:起始階段
5.3 妙計13:MIS 的新專案管理:規劃階段
5.4 妙計14:MIS 的新專案管理:執行階段
5.5 妙計15:MIS 的新專案管理:監控階段
5.6 妙計16:MIS 的新專案管理:結束階段
Chapter 6 ISMS 管理:Redmine 在 ISO 27001:2022 合規應用的錦囊
6.1 ISMS(資訊安全管理系統)的建立:ISO 27001:2022 的要求
6.2 ISO 27001:2022 本文4-組織全景
6.2.1 妙計17:組織全景議題的整理
6.3 ISO 27001:2022 本文5-領導
6.3.1 妙計18:資安政策的公告
6.4 ISO 27001:2022 本文6-規劃
6.4.1 妙計19:變更申請單
6.5 ISO 27001:2022 本文7-支援
6.5.1 妙計20:人力資源的紀錄規劃
6.6 ISO 27001:2022 本文8-運作
6.6.1 妙計21:風險改善與機會實作計畫的管理
6.7 ISO 27001:2022 本文9-績效評估
6.7.1 妙計22:內部稽核報告及管理審查報告管理
6.8 ISO 27001:2022 本文10-持續改善
6.8.1 妙計23:矯正處理單
6.9 ISO 27001:2022 附錄 A 控制主題與控制措施
6.9.1 妙計24:情資蒐集、威脅與弱點管理
6.9.2 妙計25:日誌審查管理
6.9.3 妙計26:外對內連線管理
Chapter 7 ISMS 管理:Redmine 在 ISMS 作業管理的錦囊
7.1 妙計27:ISMS 平台整體規劃
7.2 妙計28:ISMS 文件管理
7.3 妙計29:ISMS 表單紀錄的管理
7.4 妙計30:外部稽核報告管理
7.5 下一步: ISMS、ISMS 管理平台、資安系統工具
A 後記
立即查看
資通安全電腦稽核:資安漏洞公告(CVE)查核實例演練(附試用教育版軟體90天使用權+教學演練資料) (1版)
類似書籍推薦給您
【簡介】
◎透過JCAATs AI稽核軟體,輕鬆查核通用資安漏洞公告(CVE)預防資安風險。
面對全球十大風險之一的網路犯罪威脅,本教材提供「資安漏洞公告 (CVE) 查核」的實戰解決方案,協助企業提前防範風險,守護資產安全。
本書特色
一、實戰演練:透過詳細實例與步驟,親身體驗CVE漏洞查核與應對。
二、零門檻學習:適合非資訊背景者,輕鬆掌握資安查核技巧,擴展專業能力。
三、AI智能技術:運用JCAATs AI稽核軟體進行文字探勘與異常比對,有效提升風險偵測能力。
四、免費試用工具:提供JCAATs教育版90天試用,親自體驗高效資安查核。
五、專業學習交流:打造資安專業人士與稽核愛好者交流平台,促進經驗分享與共同成長。
歡迎內部稽核、資安長、資安專責人員、會計師及其他對資安稽核有興趣者參與,一同強化企業資安防護,邁向永續經營!
【目錄】
1. 資通安全電腦稽核與案例探討
2. ISO 27001:2022資訊安全、網宇安全及隱私保護重點
3. 通用漏洞披露(CVE)警訊相關規範
4. AI人工智慧稽核軟體應用簡介
5. 文字探勘技術架構與自然語言處理
6. JCAATs 指令實習: JOIN勾稽比對、公式欄位、TextClould文字雲、JOIN-MNAY-To-MANY高風險關鍵字大法、進階函式等
7. 通用資安漏洞(CVE) OPEN DATA資料來源
8. 實例上機演練一 : 國際通用漏洞披露(CVE)OPEN DATA匯入
9. 實例上機演練二 : 國際通用漏洞披露(CVE)警訊量年度趨勢分析
10. 實例上機演練三 : 國際通用漏洞披露(CVE)風險關鍵字文字探勘
11. TF-IDF文字分析機器學習演算法於資安風險字典實務應用
12. 實例上機演練四 : 查核資訊資產是否有資安漏洞風-以CVE log4j為例
13. 資安漏洞查核稽核資料倉儲來源與應用實務
14. 實例上機演練五 : AI設備漏洞高風險分析查核
15. 歐盟AI人工智慧法-準確、穩定與網路安全
16. 資安漏洞公告(CVE)稽核機器人應用實務
原價:
1200
售價:
900
現省:
300元
立即查看