СЕРТИФИКАЦИЯ ПО
Практическая РБПО. Анатомия уязвимостей программного обеспечения
Получить практические навыки выявления и эксплуатации уязвимостей в системном и прикладном ПО, веб-приложениях и Android-приложениях.
- 40 ак. часов
- старт 12-23 октября
стоимость обучения
70 000 ₽
за одного слушателя
- Документ об окончании курса
- Корпоративный формат для команд
- Консультация перед стартом
// о курсе
Цель программы
Получить практические навыки выявления и эксплуатации уязвимостей в системном и прикладном ПО, веб-приложениях и Android-приложениях.
для кого этот курс
- Разработчики и тестировщики программного обеспечения
- Специалисты по анализу защищённости приложений
- Эксперты испытательных лабораторий
- Специалисты по безопасной разработке (DevSecOps)
// программа обучения
Что внутри курса
- Структура виртуальной памяти, выделяемой процессу, основные регистры процессора
- Вызов и возврат из функции. Соглашения о вызовах __stdcall, __cdecl, __fastcall
- Понятие системного буфера
- Этапы эксплуатации stack smash
- Переполнение в куче (heap overflow)
- Переполнение при операциях с целыми (integer overflow)
- Чтение за пределами буфера (read overflow)
- Уязвимости форматной строки
- Висячие указатели (dangling pointers)
- Лабораторная работа: эксплуатация переполнения буфера в стеке (stack-smash)
- Практическая работа: эксплуатация иных системных уязвимостей
- Безопасность типов и безопасность работы с памятью
- Стековая «канарейка» (stack canary)
- DEP — запрет выполнения из области данных
- ASLR — рандомизация смещений динамических областей памяти
- CFI — контроль целостности потока управления
- Обход механизмов защиты: использование libc, прямой перебор памяти, обход stack canary, возвратное программирование (ROP)
- Правила и принципы безопасного программирования
- Лабораторная работа: обход ASLR, DEP, stack canary на примере проекта с открытым исходным кодом
- Архитектура Web-приложений. Типы http-запросов
- Инъекции (HTML, PHP, LDAP, SQL, XPath и др.)
- Уязвимости механизмов аутентификации и управления сеансом
- Некорректное использование внешних XML-объектов
- Уязвимости в реализации механизмов криптографической защиты
- Уязвимости в реализации механизмов управления доступом
- Нарушение целостности кода и данных
- Небезопасная конфигурация
- Уязвимости системы логирования и иные уязвимости
- Рекомендации по защите Web-приложений
- Лабораторная работа: эксплуатация уязвимостей Web-приложений
- Архитектура мобильных приложений для Android, компоненты приложения
- Инструментарий для анализа Android-приложений
- Несанкционированная активация операций
- Утечка данных через широковещательные сообщения
- Активация операций через широковещательные сообщения
- Общие сведения о хранении данных в Android-приложении
- Использование внутреннего и внешнего хранилища
- Атаки на поставщиков контента (content providers)
- Методы перехвата и модификации трафика
- Механизм SSL-pinning и способы его реализации
// запись на курс
Практическая РБПО. Анатомия уязвимостей программного обеспечения
Оставьте контакты — согласуем удобный поток, формат обучения и оформим договор.
+7 (495) 223-34-74
mail@uc-echelon.ru