全国职业院校技能大赛中职组网络安全竞赛—[中科磐云](总结经验分享)

news2025/1/14 0:46:39

全国职业院校技能大赛中职组网络安全竞赛—[中科磐云](总结经验分享)

通过本项目竞赛,使中职学生能熟练运用网络信息安全技术对网络、操作系统、应用、服务器等目标进行信息和数据安全防护与渗透,具有分析、处理现场安全问题的能力,促进学生团队协作实践能力,引导中等职业学校关注网络安全技术发展趋势和产业应用方向,促进专业建设与教学改革;推进中职学校与相关企业的合作,更好地实现工学结合的人才培养模式,为网络信息安全行业培养高素质的技能型人才。————————————————在规定时间内,参赛团队完成网络连通、网络系统安全策略部署、网络安全运维、系统渗透与对抗等

比赛简介

网络空间安全项目,全称是全国职业院校技能大赛中职组网络空间安全赛项,是于2017年才第一次举行的新兴项目,所以至今为止也只举办了5年。

比赛涉及到的知识点繁多复杂,相比起同类的其他几个比赛

(WEB前端开发、网络搭建与应用)

单一的知识点,网络安全所需掌握的知识是庞大的,深入的,同时该赛项的模式在近年发生了改革,所以下面会列出改革前和改革后的比赛流程和所需的知识体系,并做一个对比.

该项比赛设备的承包商是北京中科磐云,所以在之后的演示我都会以磐云的设备为例进行演示

改革前比赛流程

提一嘴,改革的顺序是国赛–>省赛,所以部分地区的改革时间跟我写的不一样,这里以我的为标准,我所在省份是2021年进行了改革

改革前(以武汉拉练赛为例)

整个比赛分为三个阶段

  1. 第一阶段
    就是单兵闯关,每个队伍之间不能互通,根据题目与自己队伍的靶机进行交互,渗透,并得到答案进行提交得分。
    题目由磐云B7、B8设备下发,选手连接到本队伍所分配到的平台ip地址(如172.16.101.254)获取题目并进行作答。

该阶段所有考到的点如下所示:

  • 操作系统渗透技术

  • Web渗透技术

  • python基础及模块掌握

  • Wireshark数据包分析

  • 常用渗透工具使用

这里假设读者有Linux操作系统基础和Kali系统的基础知识,如果没有的话,建议先把这两点学会。

由于这点过于基础,本文不会进行说明

备战阶段

第一阶段完毕后休息用的时间,可以呼吸下空气,上厕所什么的。不过还有更重要的用途就是提前准备第二阶段的攻防脚本,这点会在后文中详细说明

第二阶段

是分组混战阶段,每个队伍都会获得自己的靶机IP,通常有两台靶机(可能是windows也可能是linux),选手需要在给定的时间(如15分钟)内渗透进入并加固自己的靶机,在达到改时间前,每个队伍的网络是不通的,也就是无法攻击别人的靶机。

15分钟后网络开通,此时各个队伍可以开始进行攻击,取到别的队伍机子上的(flag)并提交加分,也可以关闭别人的机子使得别人扣分。这个时候仍然可以对自己的靶机进行加固

总的来说类似于AWD,就是时间很紧迫

该阶段所有考到的点如下所示:

  • 各种渗透技术(参考第一阶段)

  • 系统漏洞加固能力

  • web漏洞加固能力

  • 防御脚本编写

  • 批量攻击脚本编写

因为在攻击别队靶机的同时需要加固自己的靶机,所以本阶段对加固的技术也有要求,但是顺带一提不限加固方式!!! 只要你的靶机服务还存在,就不会扣分。如果服务down了甚至机子被关了,会因为检测机制而一直扣分

然后脚本也是该阶段最独特的点了,因为一次比赛有数十只队伍,攻击时如果一个一个的打基本没有胜算,所以需要脚本来帮我们做事。脚本的原理也很简单,实际上就是批量运用漏洞而已,比如MS17或者普通的webshell

防御脚本就是快捷的加固罢了,通常15分钟加固两个靶机可能会不太够,因此可以在备战阶段提前准备下这个脚本。防御脚本的内容也就是一些系统命令或者改一些配置文件的配置项,如一句话删除除root外的所有用户,或将mysql的root用户设置为只可本地登录

改革后比赛流程

同样以真题为例,这里用的是2021国赛题目

相比起改革前,阶段变成了模块,而且有了4个

A模块

在给定的靶机(通常是windows和linux两个)中进行操作,要求通常是系统常规的加固,如配置密码策略,更改配置文件的配置项等。知识点如下

  • 两个系统的基础使用

  • 系统自带/常用服务的配置

  • 部分windows常用的注册表

  • Linux用户密码策略的配置

  • web三件套的配置及命令(apahce/nginx,PHP,mysql)

  • 两个系统的防火墙操作

A模块的题目到目前为止都不难,而且网上有很多相关的博客,可以说是送分。

B模块

跟改革前的一阶段一模一样,这里不再赘述

不同之处就是他和A模块是一起考的,共用时间,因此时间分配上需要有所注意

除此以外就是每次比赛比的题目、难度不一样罢了

C模块

跟改革前的二阶段类似,是混战,但整体发生了变化

  1. 不需加固,故没有加固时间,一到点直接开放网络可以互相攻击

  1. 靶机池IP分布发生变化,选手的网段不再有靶机

  1. 一血机制,先提交得分更多

但需要的知识点跟二阶段是一样的,都是编写脚本和批量的能力,不过C模块对速度的要求更进一步,所以如何编写脚本使速度更快又是一个要点

D模块

给定数台靶机,该靶机不能被别的队伍所访问到,选手需要做的是发现这些靶机上所有的漏洞并编写加固文档,最后评分以文档编写作标准。知识点如下

  • 漏洞发现能力

  • 系统/服务漏洞的加固方法

  • 文档编写/处理能力

基本上漏洞数在10个以内,以10个为例编写时间可能在30-50分钟,打字慢或对编写文档不熟悉者消耗时间更多,所以需要频繁练习以提升速度。

注:文档用的是 word文档

以上,由于至今仍有部分地区的市赛或省赛没有改革,所以读者可根据自身的情况进行分析,辨明需要掌握的重点知识点有哪些。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/110135.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

DBCO-PEG-FITC二苯基环辛炔-聚乙二醇-异硫氰基荧光素说明;DBCO用于无铜点击化学。在没有铜催化剂的情况下,与叠氮化合物的反应迅速。

DBCO-PEG-FITC二苯基环辛炔-聚乙二醇-异硫氰基荧光素 FITC-DBCO荧光标记点击试剂 中文名称:荧光素-聚乙二醇-二苯基环辛炔 英文名称:DBCO-PEG-FITC 简 称:DBCO-PEG-FITC 性 状:液体/固体白色或淡黄色粉末,取决于分…

【技术er圣诞创意大赏】基于Flink的实时数据平台

一、前言 迪拜是否过圣诞节日,迪拜信基督教的人过圣诞,其他一般不过。 圣诞节(Christmas)又称耶诞节、耶稣诞辰,译名为“基督弥撒”,是西方传统节日,起源于基督教,在每年公历12月2…

MySQL字段长度修改 锁表情况分析

前言 最近发现有一个780w左右的表的某个字段长度设置不合理,导致数据无法插入 , 于是计划修改长度。 担心会锁表阻塞业务所以选择晚上执行修改, 结果在晚上发现这个修改是秒生效, 并没有阻塞数据库,于是分析下原因。 …

全国数据治理认证DAMA-CDGA/CDGP(线上班)招生简章

DAMA认证为数据管理专业人士提供职业目标晋升规划,彰显了职业发展里程碑及发展阶梯定义,帮助数据管理从业人士获得企业数字化转型战略下的必备职业能力,促进开展工作实践应用及实际问题解决,形成企业所需的新数字经济下的核心职业…

爆款短视频速成技巧之视频发布篇,短视频介绍文案怎么写(下)

前面几篇我们讨论了短视频定位,怎么写文案脚本,怎么拍摄以及后期剪辑,至此我们一个优质的短视频已经制作完成,今天我们就聊一下下一个环节:短视频的发布 剪辑好的优质短视频怎么发布才能成为爆款视频?短视…

vue实现修改title提示框-默认样式【两种方式】

博主介绍 📢点击下列内容可跳转对应的界面,查看更多精彩内容! 🍎主页:水香木鱼 🍍专栏:后台管理系统 文章目录 简介:这是一篇有关【vue实现修改title提示框-默认样式【两种方式】】…

RV1126笔记六:人脸识别方案<四>

若该文为原创文章,转载请注明原文出处。 一、介绍 人脸识别方案设计逻辑流程图,方案代码分为分为三个业务流程,主体代码负责抓取、合成图像,算法代码负责人脸识别功能。通过摄像头实时采集数据,识别人脸,并提取人脸特征,把特征值和数据库对比后,把名字合合到图像上,…

Spring Boot全局异常处理器(原理及使用详解)

目录 1 什么是全局异常处理器 2 为什么需要全局异常 3 原理和目标 4 ControllerAdvice注解 4.1 Advice(通知) 4.2 ControllerAdvice结合方法型注解ExceptionHandler,用于捕获Controller中抛出的指定类型的异常,从而达到全局不同类型的异…

【Unity】使用 System.Windows.Forms 的问题

因为最近开发需要用到使用 Windows 自带的窗口打开、文件选择等功能,然后兜兜转转需要使用 System.Windows.Forms 这个库。这个库在 WinForm 里是很常见的,但是要在 Unity 里使用,并打包出来还是有些坑的。 我这里使用的 Unity 版本&#xf…

MATLAB算法实战应用案例精讲-【连接分析】PageRank

前言 拉里佩奇 Larry Page和谢尔盖布林 Sergey Brin于1996年在斯坦福大学开发了PageRank算法,此后于1998年基于该算法,共同创立了Google公司。PageRank这个名字一语双关,既源于其算法创始人Larry Page,也源于网页 Web Page。 PageRank算法将网页按重要性进行排序。有了这…

搭建nacos

一、nacos的介绍 开启nacos的作用: 在项目开发过程中我们可以把服务提供者的网络地址(IP,端口号)等编码到代码中, 这种做法存在许多问题: 一旦服务提供者地址变化,就需要手工修改代码一旦是…

Wireshark TS | Packet Challenge 之 DNS 案例分析

前言 来自于 Sharkfest Packet Challenge 中的一个数据包案例,Sharkfest 是 Wireshark 官方组织的一年一度的大会,致力于在 Wireshark 开发人员和用户社区之间分享知识、经验和最佳实践。印象中早期是一年一次,近几年发展成一年两次&#xf…

艾美捷超氧化物歧化酶检测试剂盒参数说明

超氧化物歧化酶是催化超氧化物离子O2-的歧化反应2O2-+2H →O2+H2O2的酶.EC1.15.1.1.是金属酶,已知在金属酶中有真核生物细胞质的深绿色Cu-Zn酶(分子量约3万)、线粒体、细菌红紫色的M…

Debian系列-在新的GNOME下无法启动Qt

Debian系列-在新的GNOME下无法启动Qt 文章目录Debian系列-在新的GNOME下无法启动Qt摘要启动Qt 报错 No protocol specified解决方法1 打开一个新的终端2 echo $DISPLAY3 export DISPLAY更新一下关键字: Debian、 Qt、 xcb、 No protocol specified、 关键字5摘要 …

转行做程序员,哪种编程语言既高薪又适合你?

“你为什么学习这门编程语言”?大多人当初面对选择这个问题的时候,都只是单纯的“听朋友说”或是百度看到了表面,或者是一拍脑门决定的。其实并不了解这个编程语言的特性和市场现状以及这个语言是否适合自己。 这类的情况还是算是好的&#x…

并发编程学习(四):wait()、nitify()

1、wait、notify原理 Owner 线程发现条件不满足,调用wait()方法,即可进入WaitSet,变为WAITING 状态。BLOCKED和WAITING的线程都处于阻塞状态,不占用CPU时间片。BLOCKED线程会在Owner线程释放锁时唤醒。WAITING线程会在Owner线程调…

【数据库】简答题知识点

数据库系统的结构 数据库系统的逻辑结构可以分为用户级、概念级和物理级三个层次。每个层次的数据库都有自身对数据进行逻辑描述的模式,分另称为外模式、概念模式和内模式。 外模式:是与和具体的应用或者项目有关的逻辑表示,用户可以操作的…

【Proteus仿真】【51单片机】自动浇花灌溉系统设计

文章目录一、功能简介二、软件设计三、实验现象联系作者一、功能简介 本项目使用Proteus8仿真51单片机控制器,使用LCD1602液晶、按键、DS18B20、PCF8591 ADC、土壤湿度传感器、水位传感器、蜂鸣器模块等。 系统运行后,LCD1602显示传感器检测的温度、湿…

【Linux操作系统】多线程(一)

文章目录1. 线程概念2. 线程控制2.1 创建线程2.2 线程ID2.3 线程等待2.4 线程终止2.5 线程分离3. 线程同互斥与同步3.1 互斥量3.2 死锁3.3 同步-条件变量3.4 生产者消费者模型3.5 POSIX信号量3.6 基于环形队列的生产消费者模型1. 线程概念 线程:是在进程内部运行的…

解决资源消耗,top的运用记录

第一条命令uptime load average 后面的三个数字,分别代表1分钟、5分钟和15分钟内机器的平均负载 使用top命令解决负载问题 Cpu(s)这一行提供了CPU运行情况信息 这些缩写分别代表了不同含义 (1)us:用户CPU时间 运行非优雅的用户进程所占CPU时间的百…