Awesome Cyber Security University
Cyber Security Universityを扱う資料や関連プロジェクトをまとめたAwesomeリストです。
目次
- 概要
- 入門・セキュリティ前提知識 - (完了/進行中)
- 無料の初級レッドチーム学習経路 - (ここへバッジを追加できます。コードはリポジトリ内にあります)
- 無料の初級ブルーチーム学習経路 - (ここへバッジを追加できます。コードはリポジトリ内にあります)
- 追加CTF演習・最新CVE - (完了/進行中)
- 追加Windows演習 - (完了/進行中)
- 最高難度の演習ルーム - (完了/進行中)
概要
Cyber Security Universityは、実践を通じた学習に重点を置く優れた無料教材の厳選リストです。
このカリキュラムは次の6部で構成されます。
- 入門とセキュリティ前提知識
- 無料の初級レッドチーム学習経路
- 無料の初級ブルーチーム学習経路
- 追加演習
- 最新CVE
- 最高難度の演習ルーム 課題は難易度が段階的に上がるため、順番に進めることを推奨します。すでに理解している概念があれば、途中へ移動したり一部のルームを省略したりできます。
カリキュラムを進めると、このREADME.md内にレッドチーム・ブルーチーム各経路の修了バッジが見つかります。修了後はHTMLコードをコピーして下のコンテンツページへ追加できます。
コントリビューション
無料の資料を対象とするPull Requestを歓迎します。ツールや資料を追加する場合は、Wikiのコントリビューションガイドを参照してください。
入門・セキュリティ前提知識
レベル1 - 入門
- OpenVPN - OpenVPNを使用した仮想プライベートネットワークへの接続方法を学習します。
- Welcome - TryHackMeのルームを活用して、サイバーセキュリティのスキルアップを始めてみましょう。
- Intro to Researching - ペントestingにおける調査スキルの概要を学びます。
- Linux Fundamentals 1 - Linuxの基礎を学ぶ旅を始めましょう。インタラクティブなターミの最初の基本コマンドを実行する方法を学びます。
- Linux Fundamentals 2 - Linuxの基礎を学ぶ旅を始めましょう。インタラクティブなターミの最初の基本コマンドを実行する方法を学びます。
- Linux Fundamentals 3 - Linuxの基礎を学ぶ旅を始めましょう。インタラクティブなターミの最初の基本コマンドを実行する方法を学びます。
- Pentesting fundamentals - ペントestingの基礎を学びます。
- Principles of security - セキュリティの原則を学びます。
- Red Team Engagements - リッドチームの取り組みについての概要を学びます。
- Hip Flask - 脆弱なサーバーに対するペントテスト手法についての詳細な解説を提供します。
- Practice Linux Commands - 41の実践実験を含む無料コースで、最もよく使われるLinuxコマンドを習得・マスターします。
入門CTF
- Google Dorking - 検索エンジンの仕組みを説明し、隠れたコンテンツを発見するための活用方法を学びます。
- Osint - オープンソースインテリジェンスの概要を学びます。
- Shodan.io - Shodan.ioについて学び、デバイスのリスト作成に活用する方法を学びます。
無料の初級レッドチーム学習経路
レベル2 - ツール
- Tmux - tmux、Linux上で最も強力なマルチタスクツールの一つを学びます。
- Nmap,Curl and Netcat - Nmap、Curl、Netcatを用いてネットワーク通信の経験を積みます。
- Web Scanning - 自動化されたウェブスキャンの基本を学びます。
- Subdomain Enumeration - さまざまな技術を使ってサブドメインを発見する方法を学びます。
- Metasploit - Metasploit Frameworkの主要なコンポーネントについての紹介をします。
- Hydra - Hydra、高速なネットワークログインクラッカーについて学び、ウェブサイトの認証情報をブートストラップして取得する方法を学びます。
- Linux Privesc - Debianの意図的に誤設定されたVM上で、リズムを高めることでroot権限を得るスキルを練習できます。SSHは利用可能です。
- Red Team Fundamentals - リッドエンゲージメントの基本について学び、主な構成要素や関係者、そしてリッドチームが他のサイバーセキュリティエンゲージメントとどう異なるかを理解します。
- Red Team Recon - ターゲットについての情報を収集するために、DNS、高度な検索、Recon-ng、Maltegoを使用する方法を学びます。
- Nmap Tutorials - Nmapを使ってネットワークスキャンの基本を学び、練習します。
レッドチーム入門CTF
- Vulnversity - アクティブリコネの基本、ウェブアプリケーション攻撃、権限昇格について学びます。
- Blue - Windowsマシンにデプロイし、攻撃して侵入します。一般的な誤設定の問題を活用します。
- Simple CTF - 初心者向けCTF。
- Bounty Hacker - スペースコワーキングテーマのブートからルートマシン。
レベル3 - 暗号・ハッシュとCTF演習
- Crack the hash - ハッシュチャレンジの解読。
- Agent Sudo - 深海の下に隠された秘密サーバーを見つけました。あなたのタスクは、サーバーに侵入し、真実を明らかにすることです。
- The Cod Caper - Linuxシステムへの侵入とexploitを進めるためのガイド付きルーム。
- Ice - Windowsマシンにデプロイし、非常に不十分にセキュアなメディアサーバーを攻撃して侵入します。
- Lazy Admin - 初心者向けのLinuxマシンでスキルを練習できます。
- Basic Pentesting - ウェブアプリケーション攻撃と権限昇格を練習できるマシンです。
- Bypassing UAC - Windowsホストにおけるユーザーアカウント制御(UAC)を回避する一般的な方法を学びます。
レベル4 - Web
- OWASP top 10 - OWASPトップ10の脆弱性について学び、それぞれをexploitします。10の最も重要なウェブセキュリティリスクです。
- Inclusion - 初心者向けのLFIチャレンジ。
- Injection - OSコマンドインジェクションの手順を学び、OSコマンドインジェクションを実演し、サーバー上で防止する方法を説明します。
- Juiceshop - OWASP juice shopの脆弱なウェブアプリケーションを使用して、一般的なウェブアプリケーションの脆弱性を特定し、exploitする方法を学びます。
- Overpass - 何が起こるか?いくつかの破綻したコンピュータサイエンスの学生がパスワードマネージャーを作ったとき。
- Year of the Rabbit - Year of the Rabbit boxにアクセスできるか、落ち込むことなく。
- DevelPy - FITおよびbsides Guatemala CTF向けのブートからルート機。
- Jack of all trades - Boot-to-rootはSecuri-Tay 2020向けに設計されたもの。
- Bolt - Boltをテーマにしたルートイン機。
レベル5 - リバースエンジニアリング・Pwn
- Windows x64 Assembly - Windows上でx64アセンブルについての導入
- CC Ghidra - このルームではGhidraの基礎を学ぶ。
- CC Radare2 - このルームではRadare2の基礎を学ぶ。
- Reverse Engineering - このルームでは逆エンジニアリングを通じてアセンブリの基礎を教える。
- Reversing ELF - 初心者向けのリバースエンジニアリングCTFプレイヤー用のルーム。
- Dumping Router Firmware - ルーターのファームウェアを逆エンジニアリング。
- Intro to pwntools - 人気pwnツールフレームワークの基礎を学ぶ。
- Pwnkit: CVE-2021-4034 - Polkitパッケージ内のPwnkit(CVE-2021-4034)をexploitし、リメディエートするためのインタラクティブな実験室。
レベル6 - 権限昇格
- Sudo Security Bypass - Unix SudoプログラムにおけるCVE-2019-14287を探索するチュートリアルルーム。SudoVulnsシリーズのルーム1。
- Sudo Buffer Overflow - Unix SudoプログラムにおけるCVE-2019-18634を探索するチュートリアルルーム。SudoVulnsシリーズのルーム2。
- Windows Privesc Arena - 学生は非常に脆弱なWindows 7の仮想マシンを使って権限を上昇させる方法を学ぶ。
- Linux Privesc Arena - 学生は非常に脆弱なLinuxの仮想マシンを使って権限を上昇させる方法を学ぶ。
- Windows Privesc - 学生は非常に脆弱なWindows 7の仮想マシンを使って権限を上昇させる方法を学ぶ。
- Blaster - Metasploit Frameworkを使って初期アクセスを得る。
- Ignite - 新規スタートアップのウェブサーバーにいくつかのセキュリティ問題がある。
- Kenobi - Linuxマシンをexploitする手順を解説。Sambaの共有を確認し、脆弱なプロフトペドバージョンを操作し、パス変数操作で権限を上昇させる。
- Capture the flag - 別の初心者向けCTFチャレンジ
- Pickle Rick - リックとモートリーをテーマにしたLFIチャレンジ
Congratulations! If you have finished until here. You deserve a badge! Put this in your writeups or git profile. You can continue doing the below CTFs.
Click here to get your red team badge!
https://gist.github.com/brootware/e30a10dbccf334eb95da7ea59d6f87fe
無料の初級ブルーチーム学習経路
レベル1 - ツール
- Introduction to digital forensics - デジタルフォレンジクスの初歩
- Windows Fundamentals - Windowsの初歩
- Nessus - Nessusスキャンの初歩
- Mitre - Mitre攻撃フレームワークの初歩
- IntroSIEM - SIEMの導入
- Yara - マルウェア分析用Yaraの初歩
- OpenVAS - OpenVASの初歩
- Intro to Honeypots - ハーネイプットの初歩
- Volatility - ボリューティーを用いたメモリ分析の初歩
- Red Line - Redlineを用いてエンドポイントのメモリ分析およびIOCsのスキャンを行う方法を学ぶ
- Autopsy - Autopsyを用いてディスクイメージからのアーテファクトを調査する
レベル2 - セキュリティ運用・インシデント対応・脅威ハンティング
- Investigating Windows - Windowsの調査
- Juicy Details - 人気のJuice Shopが攻撃された!ログを分析して何が起こったかを確認する
- Carnage - Wiresharkを用いて悪意あるネットワークトラフィックを分析するスキルを実践する
- Squid Game - スイードゲームをテーマにしたCTF
- Splunk Boss of the SOC V1 - ブループリマーアイズシリーズの一部として、Splunkを用いて大量の情報を検索する方法を学ぶ
- Splunk Boss of the SOC V2 - Splunk分析vol2
- Splunk Boss of the SOC V3 - Splunk分析vol3
- Hunt Conti with Splunk - ランサムウェアでExchangeサーバーが侵入された。Splunkを使用して、攻撃者がサーバーをどのように侵入したかを調査する。
- Hunting for Execution Tactic - Cyborg Securityの専門的な脅威調査員たちが、MITRE ATT&CKの興味深いタクティック「実行(TA0002)」に深く Dive する。
- Hunting for Credential Access - Cyborg Securityの専門的な脅威調査員たちが、MITRE ATT&CKの興味深いタクティック「認証アクセス(TA0006)」に深く Dive する。
- Hunting for Persistence Access - Cyborg Securityの脅威調査講師たちが、敵対的持続性(TA0003)というテーマを扱う、楽しい実践的なキーボード脅威調査ワークショップに参加する。
- Hunting for Defense Evation - Cyborg Securityの専門的な脅威調査員たちが、MITRE ATT&CKの興味深いタクティック「防御回避(TA0005)」に深く Dive する。
レベル3 - 初級フォレンジック・脅威インテリジェンス・暗号
- Threat Intelligence 101 - サイバー脅威インテリジェンスの概要。
- Threat Intelligence Tools - セキュリティ脅威評価および調査に使用されるさまざまなOSINTツールを探索する。
- Martryohka doll - 初心者向けファイル分析チャレンジ。
- The Glory of the Garden - 初心者向け画像分析チャレンジ。
- Packets Primer - 初心者向けパケット分析チャレンジ。
- Wireshark doo doo doo - 初心者向けパケット分析チャレンジ。
- Wireshark two two two - 初心者向けパケット分析チャレンジ。
- Trivial flag transfer protocol - 初心者向けパケット分析チャレンジ。
- What Lies within - 初心者向けデコード分析チャレンジ。
- Illumination - 中級レベルのフォレンジックチャレンジ。
- Emo - 中級レベルのフォレンジックチャレンジ。
- Obsecure - 中級レベルのフォレンジックチャレンジ。
- Intel101 Challenge - 中級レベルの脅威インテリジェンスチャレンジ。
- Introduction to Cryptohack - 中級レベルの暗号チャレンジ。
レベル4 - メモリ・ディスクフォレンジック
- Sleuthkit Intro - 中級レベルのディスクフォレインスチャレンンジ
- Reminiscent - 中級レベルのディスクフォレインスチャレンンジ
- Hunter - Windows Disk Image Forensics - 中級レベルのディスクフォレインスチャレンンジ
- Spotlight - Mac Disk Image Forensics - 中級レベルのディスクフォレインスチャレンンジ
- Ulysses - Linux Disk Image Forensics - 中級レベルのディスクフォレインスチャレンンジ
- Banking Troubles - Windows Memory Image Forensics - 中級レベルのメモリフォレインスチャレンジ
- Detect Log4J - 中級レベルのディスクフォレインスチャレンンジ
レベル5 - マルウェア・リバースエンジニアリング
- History of Malware - マルウェアの歴史についての導入
- Malware Introduction - マルウェアについての導入
- Basic Malware Reverse Engineering - マルウェアの逆アセンブルについての導入
- Intro Windows Reversing - Windowsにおける逆アセンブルについての導入
- Windows x64 Assembly - Windows上でx64アセンブルについての導入
- JVM reverse engineering - Java仮想マシンのバイトコードに対する逆エンジニアリングを学ぶ
- Get PDF (Malicious Document) - PDFマルウェアの逆アセンブル
Congratulations! If you have finished until here. You deserve a badge! Put this in your writeups or git profile. You can continue doing the below CTFs.
Click here to get your blue team badge!
https://gist.github.com/brootware/62b76a84aaa8d6f55c82f6f329ad6d2d
追加CTF演習・最新CVE
- Bandit - 絶対初心者向けで、リモートサーバーへのアクセスの基本を教える
- Natas - サーバー側ウェブセキュリティの基本を教える
- Post Exploitation Basics - mimikatz、bloodhound、powerviewおよびmsfvenomを使って、後処理とアクセス維持の基本を学ぶ
- Smag Grotto - 暗黙のブートからルートへのマシン
- Dogcat - 私が作ったウェブサイトで、犬と/または猫の写真を見られる!PHPアプリケーションをLFIで攻撃し、Dockerコンテナから脱出する
- Buffer Overflow Prep - スタックベースのバッファオーバーフローの練習
- Break out the cage - Cageが演劇のキャリアを再開するために、彼のアグェントの不正行為を調査する
- Lian Yu - 初心者向けのセキュリティチャレンジ
- Insecure Kubernetes - GrafanaのLFI脆弱性を活用してKubernetesを攻撃
- The Great Escape (docker) - Dockerコンテナから脱出
- Solr Exploiting Log4j - log4jの脆弱性CVE-2021-44228について学び、ほぼすべてのソフトウェアに影響を及ぼす点を調査
- Spring4Shell - Java SpringフレームワークにおけるSpring4Shell(CVE-2022-22965)の攻撃を実践的に学ぶインタラクティブ実験
- Most Recent threats - 最新の業界脅威について学び、重要な脆弱性の特定・攻撃・対策を実際の体験で学ぶ
追加Windows演習
- Attacktive Directory - ADをベースに運用されている99%の企業ネットワークについて学ぶ
- Retro - レトロ風のボックスから脱出
- Blue Print - Windowsマシンに侵入し、管理者権限に昇格する
- Anthem - 初心者向けのチャレンジでWindowsマシンを攻撃
- Relevant - パネルテストチャレンジ
最高難度の演習ルーム
- Ra - WindCorpの内部ネットワークとドメインコントローラーにアクセスした。ネットワークを攻撃する。
- CCT2019 - 米国海軍サイバーコンペティションチーム2019年アセスメントで提供された、legacyチャレンジ
- Theseus - SuitGuyシリーズの非常に難しいチャレンジの最初のエピソード
- IronCorp - Iron Corpのシステムにアクセスする
- Carpe Diem 1 - リムーブされたファイルの暗号化を、ransomwareのタイマーが切れる前に回復する
- Borderlands - 周囲ホストを攻撃し、このネットワークをパイボットする
- Jeff - Jeffのウェブサーバーに侵入する
- Year of the Owl - オウルテーマのボットツールからルートに到達するマシン
- Anonymous Playground - Anonymousに参加したいですか?彼らはあなたにチャレンジを用意しています。
- EnterPrize - 企業テーマのネットワークに侵入する.
- Racetrack Bank - また一つの窃盗事件が来た.
- Python Playground - Pythonを使ってこの部屋を侵入してください。
脚注
着想元 https://skerritt.blog/free-rooms/
コントリビューター・スター登録者 ✨
リポジトリをフォークまたはスター登録した皆さんに感謝します ❤️
以下の皆さんに感謝します(絵文字キー)。
Oaker Min 🚇 🚧 📖 💻 |
Michael Paul Coder 📖 |
このプロジェクトはall-contributors仕様に従います。あらゆる種類の貢献を歓迎します。