第5期:不忘初心,方得始终

百家 作者:58安全应急响应中心 2020-10-27 16:45:36






不忘初心,方得始终!!!

——ID:ghoul








大家好 我是ghoul,

职场上,我是一名安全作者,业余漏洞挖掘爱好者;生活上,我喜欢给自己泡一杯热茶,太阳底下看看修道文章,晚上听着佛经或道德经入睡.....


你是怎么开始接触网络安全的呢?



遥想当年的大学时光,热爱心理学的我认识了同样热爱心理学的YSW。某天晚上,当我去宿舍找他学习心理学知识,顺便用塔罗牌给我算算桃花运时(PS:本菜鸡不搞基,三观正常,纯粹是膜拜他在心理学方面的专业知识),他正在搞软件破解......谁知道就聊到了安全、软件破解,听他讲述中美黑客大战等令我振奋的事件。
在他的介绍下,我开始逛红客联盟,痴迷于“自由 分享 免费”的黑客精神,又陆续混到各种群里潜水、借阅图书馆相关书籍,真正喜欢上这个神秘的网络世界,憧憬着做一个网络世界里的侠之大者,伸张正义!
后面,我开始经常去心理系蹭课,学习微表情、肢体语言解读,为社工打基础;同时去计科系蹭408专业课打基础,立志不做工具小子(考过研的都知道是哪4门专业课,在此坦白一下:我本专业是电子信息工程,搞单片机、信号与系统的。这两块前者我很喜欢,但板子贵,对当时作为穷屌丝学生狗的我来说买板子的钱顶我一周的生活费,所以一直到毕业我都没有一块自己的板子,唯一买的元器件(74ls138等)还是因为课程设计需要,其他时候都在实验室白嫖老师的东西。更重要的是,用买板子的钱请女朋友吃饭不香吗?信号与系统太枯燥,我不喜欢。搞安全就不一样了,网上有很多热心大佬、优质教程、帖子,实际成本投入就是一台电脑、耐心和精力)。
最初,优先学的是如何隐藏自己、痕迹清理、网络安全法,奈何就是因为提前了解了《网络安全法》,导致我第一次进管理后台时战战兢兢,隔了几秒就退出了,怕被查水表。
那会看见站就是啊D、御剑、x-scan、流光、溯雪走一波,后来热度过去冷静下来就决定跨考计科系网络安全方面的研究僧,要做就做专业的。为了专心备考就退了所有的群组(女朋友太优秀,给的压力大啊),结果最后因为数学没过线落榜了,万恶的高数......不过,也感谢备考那段经历,让我的计算机基础扎实那么一丢丢。
毕业后,就正式进入这一行了,加入了乙方安全公司,主要是做安全服务项目。也因此认识了更多大佬,如:文晓哥、鸡哥、佑神、厂哥、蟹堡王、橘_等,教了我很多姿势,现在天天喝黑枸杞,身体倍儿棒,吃嘛嘛香......


作为一名乙方安全工作者,那你又是基于什么考虑开始挖洞的呢?



工作之后,在项目上也经常会挖洞的!!!
今年4月的某一天,突然意识到项目上“甲方爸爸不差钱,资产防护都很严;漏扫基线搞一波,常规漏洞都不见”。可谓铜墙铁壁,导致我现在技能局限在逻辑漏洞,别的技能长期不用生疏了,要废了要废了。

于是,开始利用下班时间在漏洞盒子上挖洞,感谢丁香园SRC,给了我第一个赏金漏洞,端午节时还给我邮寄了礼品。尝到甜头后,陆续在别的漏洞平台发力,补天、联想、魅族等都留下我的足迹,才发现原来挖洞也可以成为副业(已经用赏金给女神换了2部手机啦)。

另外,还可以收到厂商和各家SRC的感谢、赏金和礼品,逢年过节的都不用买礼物了。特别是上次参加58牵头的七夕活动,有幸获得排名,名利双收,感谢58SRC和Lucky小姐姐。




乙方的压力还是蛮大的吧,做的安全项目也好,挖洞儿也好,有没有过感觉比较挫败的事件啊?以及自己有什么的感悟或思考呢?


是啊,还是小姐姐懂我,同时做几个项目,处在公司和甲方之间,两边都是爸爸,都得伺候好。
项目上时常有挫败事件,出于安全人员的职业操守和保密协议不便细说。
挖洞时比较挫败的就是撞洞和项目开始后看着大佬们的排名蹭蹭的往上蹿,自己却没产出。通常先会在SRC核心群来一句“表哥们带带弟弟啊”,然后回溯自己的测试步骤:资产收集全了吗?有遗漏的点吗?再去论坛看看最近有没有新姿势,赶紧学习一波。
印象最深的就是前段时间,发现某SRC资产中有个验证绕过,可以避开统一验证入口,直接访问资产集合页面,low了一眼都是重要资产。当时忙着参加HVV,没时间搞,想放着等有空了搞一波大的。结果等HVV结束发现,没然后了,已经修复了
现在长记性了,发现漏洞后第一时间提交,别捂着,也别太贪心,不然最后啥都捞不到。



心理学可以帮忙我们舒缓排解压力和正确认识挫折,所以,当你感到挫败时,有没有运用心理学知识来做疗愈啊?或者在你挖洞的过程中,有利用过心理学知识么?



从生活上看,当我挖不到漏洞、技术遭遇瓶颈或被甲方爸爸屌了,回家有免费的心理咨询师呀(没错,女朋友就是搞心理学的),让我一直保持冲劲儿。

从技术上看,可利用心理学的知识根据目标人员暴露在公网上的信息,分析其兴趣爱好、圈子,进一步画像,方便定制弱口令字典、钓鱼等。




最后,还有什么有趣的事想和我们分享一下么?


嗯,有一件有意思的事情!
与58SRC结缘于七夕活动,七夕当天各种群里都在传这张图片,我笑笑不说话,心想:还有这种操作。


然后在家等她下班,约好一起去楼下吃大餐,继续挖洞。等她回来后,我还在挖,而且直觉有戏,就让她先去吃 等我提交完漏洞就下去。
她当然不愿意,就等我,结果灵感来了挡不住啊。
等当天提交完最后一个漏洞已经不饿了,一夜无话,第二天也无话。
感觉图片上的事好像发生在我身上了,赶紧弥补,买了2张周末去北戴河的票。最后我带着电脑去了,白天在海边玩水捡贝壳,晚上挖洞。
她问我怎么跟打了鸡血似的,“为了新白帽的荣誉,为了白嫖xray高级版”。
最后的成果是可喜的,58SRC新白帽第三、ZTOSRC冠军,收到了活动大礼包,我们都很喜欢。
第一次过这么别样的七夕,奥利给!

 

 58SRC白帽群

扫码 加入群聊




58安全应急响应中心希望与业界同仁共同建立诚信、安全、可靠的安全平台。同时通过白帽英雄们反馈的58集团漏洞和威胁情报,不断提升58产品和业务的安全。

关注公众号:拾黑(shiheibook)了解更多

[广告]赞助链接:

四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接