このページの内容

Awesome Cyber Security University

Cyber Security Universityを扱う資料や関連プロジェクトをまとめたAwesomeリストです。

目次

概要

Cyber Security Universityは、実践を通じた学習に重点を置く優れた無料教材の厳選リストです。

このカリキュラムは次の6部で構成されます。

  1. 入門とセキュリティ前提知識
  2. 無料の初級レッドチーム学習経路
  3. 無料の初級ブルーチーム学習経路
  4. 追加演習
  5. 最新CVE
  6. 最高難度の演習ルーム 課題は難易度が段階的に上がるため、順番に進めることを推奨します。すでに理解している概念があれば、途中へ移動したり一部のルームを省略したりできます。

カリキュラムを進めると、このREADME.md内にレッドチーム・ブルーチーム各経路の修了バッジが見つかります。修了後はHTMLコードをコピーして下のコンテンツページへ追加できます。

コントリビューション

無料の資料を対象とするPull Requestを歓迎します。ツールや資料を追加する場合は、Wikiのコントリビューションガイドを参照してください。

入門・セキュリティ前提知識

レベル1 - 入門

  • OpenVPN - OpenVPNを使用した仮想プライベートネットワークへの接続方法を学習します。
  • Welcome - TryHackMeのルームを活用して、サイバーセキュリティのスキルアップを始めてみましょう。
  • Intro to Researching - ペントestingにおける調査スキルの概要を学びます。
  • Linux Fundamentals 1 - Linuxの基礎を学ぶ旅を始めましょう。インタラクティブなターミの最初の基本コマンドを実行する方法を学びます。
  • Linux Fundamentals 2 - Linuxの基礎を学ぶ旅を始めましょう。インタラクティブなターミの最初の基本コマンドを実行する方法を学びます。
  • Linux Fundamentals 3 - Linuxの基礎を学ぶ旅を始めましょう。インタラクティブなターミの最初の基本コマンドを実行する方法を学びます。
  • Pentesting fundamentals - ペントestingの基礎を学びます。
  • Principles of security - セキュリティの原則を学びます。
  • Red Team Engagements - リッドチームの取り組みについての概要を学びます。
  • Hip Flask - 脆弱なサーバーに対するペントテスト手法についての詳細な解説を提供します。
  • Practice Linux Commands - 41の実践実験を含む無料コースで、最もよく使われるLinuxコマンドを習得・マスターします。

入門CTF

  • Google Dorking - 検索エンジンの仕組みを説明し、隠れたコンテンツを発見するための活用方法を学びます。
  • Osint - オープンソースインテリジェンスの概要を学びます。
  • Shodan.io - Shodan.ioについて学び、デバイスのリスト作成に活用する方法を学びます。

無料の初級レッドチーム学習経路

レベル2 - ツール

  • Tmux - tmux、Linux上で最も強力なマルチタスクツールの一つを学びます。
  • Nmap,Curl and Netcat - Nmap、Curl、Netcatを用いてネットワーク通信の経験を積みます。
  • Web Scanning - 自動化されたウェブスキャンの基本を学びます。
  • Subdomain Enumeration - さまざまな技術を使ってサブドメインを発見する方法を学びます。
  • Metasploit - Metasploit Frameworkの主要なコンポーネントについての紹介をします。
  • Hydra - Hydra、高速なネットワークログインクラッカーについて学び、ウェブサイトの認証情報をブートストラップして取得する方法を学びます。
  • Linux Privesc - Debianの意図的に誤設定されたVM上で、リズムを高めることでroot権限を得るスキルを練習できます。SSHは利用可能です。
  • Red Team Fundamentals - リッドエンゲージメントの基本について学び、主な構成要素や関係者、そしてリッドチームが他のサイバーセキュリティエンゲージメントとどう異なるかを理解します。
  • Red Team Recon - ターゲットについての情報を収集するために、DNS、高度な検索、Recon-ng、Maltegoを使用する方法を学びます。
  • Nmap Tutorials - Nmapを使ってネットワークスキャンの基本を学び、練習します。

レッドチーム入門CTF

  • Vulnversity - アクティブリコネの基本、ウェブアプリケーション攻撃、権限昇格について学びます。
  • Blue - Windowsマシンにデプロイし、攻撃して侵入します。一般的な誤設定の問題を活用します。
  • Simple CTF - 初心者向けCTF。
  • Bounty Hacker - スペースコワーキングテーマのブートからルートマシン。

レベル3 - 暗号・ハッシュとCTF演習

  • Crack the hash - ハッシュチャレンジの解読。
  • Agent Sudo - 深海の下に隠された秘密サーバーを見つけました。あなたのタスクは、サーバーに侵入し、真実を明らかにすることです。
  • The Cod Caper - Linuxシステムへの侵入とexploitを進めるためのガイド付きルーム。
  • Ice - Windowsマシンにデプロイし、非常に不十分にセキュアなメディアサーバーを攻撃して侵入します。
  • Lazy Admin - 初心者向けのLinuxマシンでスキルを練習できます。
  • Basic Pentesting - ウェブアプリケーション攻撃と権限昇格を練習できるマシンです。
  • Bypassing UAC - Windowsホストにおけるユーザーアカウント制御(UAC)を回避する一般的な方法を学びます。

レベル4 - Web

  • OWASP top 10 - OWASPトップ10の脆弱性について学び、それぞれをexploitします。10の最も重要なウェブセキュリティリスクです。
  • Inclusion - 初心者向けのLFIチャレンジ。
  • Injection - OSコマンドインジェクションの手順を学び、OSコマンドインジェクションを実演し、サーバー上で防止する方法を説明します。
  • Juiceshop - OWASP juice shopの脆弱なウェブアプリケーションを使用して、一般的なウェブアプリケーションの脆弱性を特定し、exploitする方法を学びます。
  • Overpass - 何が起こるか?いくつかの破綻したコンピュータサイエンスの学生がパスワードマネージャーを作ったとき。
  • Year of the Rabbit - Year of the Rabbit boxにアクセスできるか、落ち込むことなく。
  • DevelPy - FITおよびbsides Guatemala CTF向けのブートからルート機。
  • Jack of all trades - Boot-to-rootはSecuri-Tay 2020向けに設計されたもの。
  • Bolt - Boltをテーマにしたルートイン機。

レベル5 - リバースエンジニアリング・Pwn

  • Windows x64 Assembly - Windows上でx64アセンブルについての導入
  • CC Ghidra - このルームではGhidraの基礎を学ぶ。
  • CC Radare2 - このルームではRadare2の基礎を学ぶ。
  • Reverse Engineering - このルームでは逆エンジニアリングを通じてアセンブリの基礎を教える。
  • Reversing ELF - 初心者向けのリバースエンジニアリングCTFプレイヤー用のルーム。
  • Dumping Router Firmware - ルーターのファームウェアを逆エンジニアリング。
  • Intro to pwntools - 人気pwnツールフレームワークの基礎を学ぶ。
  • Pwnkit: CVE-2021-4034 - Polkitパッケージ内のPwnkit(CVE-2021-4034)をexploitし、リメディエートするためのインタラクティブな実験室。

レベル6 - 権限昇格

  • Sudo Security Bypass - Unix SudoプログラムにおけるCVE-2019-14287を探索するチュートリアルルーム。SudoVulnsシリーズのルーム1。
  • Sudo Buffer Overflow - Unix SudoプログラムにおけるCVE-2019-18634を探索するチュートリアルルーム。SudoVulnsシリーズのルーム2。
  • Windows Privesc Arena - 学生は非常に脆弱なWindows 7の仮想マシンを使って権限を上昇させる方法を学ぶ。
  • Linux Privesc Arena - 学生は非常に脆弱なLinuxの仮想マシンを使って権限を上昇させる方法を学ぶ。
  • Windows Privesc - 学生は非常に脆弱なWindows 7の仮想マシンを使って権限を上昇させる方法を学ぶ。
  • Blaster - Metasploit Frameworkを使って初期アクセスを得る。
  • Ignite - 新規スタートアップのウェブサーバーにいくつかのセキュリティ問題がある。
  • Kenobi - Linuxマシンをexploitする手順を解説。Sambaの共有を確認し、脆弱なプロフトペドバージョンを操作し、パス変数操作で権限を上昇させる。
  • Capture the flag - 別の初心者向けCTFチャレンジ
  • Pickle Rick - リックとモートリーをテーマにしたLFIチャレンジ

Congratulations! If you have finished until here. You deserve a badge! Put this in your writeups or git profile. You can continue doing the below CTFs.

Click here to get your red team badge!

https://gist.github.com/brootware/e30a10dbccf334eb95da7ea59d6f87fe

無料の初級ブルーチーム学習経路

レベル1 - ツール

  • Introduction to digital forensics - デジタルフォレンジクスの初歩
  • Windows Fundamentals - Windowsの初歩
  • Nessus - Nessusスキャンの初歩
  • Mitre - Mitre攻撃フレームワークの初歩
  • IntroSIEM - SIEMの導入
  • Yara - マルウェア分析用Yaraの初歩
  • OpenVAS - OpenVASの初歩
  • Intro to Honeypots - ハーネイプットの初歩
  • Volatility - ボリューティーを用いたメモリ分析の初歩
  • Red Line - Redlineを用いてエンドポイントのメモリ分析およびIOCsのスキャンを行う方法を学ぶ
  • Autopsy - Autopsyを用いてディスクイメージからのアーテファクトを調査する

レベル2 - セキュリティ運用・インシデント対応・脅威ハンティング

  • Investigating Windows - Windowsの調査
  • Juicy Details - 人気のJuice Shopが攻撃された!ログを分析して何が起こったかを確認する
  • Carnage - Wiresharkを用いて悪意あるネットワークトラフィックを分析するスキルを実践する
  • Squid Game - スイードゲームをテーマにしたCTF
  • Splunk Boss of the SOC V1 - ブループリマーアイズシリーズの一部として、Splunkを用いて大量の情報を検索する方法を学ぶ
  • Splunk Boss of the SOC V2 - Splunk分析vol2
  • Splunk Boss of the SOC V3 - Splunk分析vol3
  • Hunt Conti with Splunk - ランサムウェアでExchangeサーバーが侵入された。Splunkを使用して、攻撃者がサーバーをどのように侵入したかを調査する。
  • Hunting for Execution Tactic - Cyborg Securityの専門的な脅威調査員たちが、MITRE ATT&CKの興味深いタクティック「実行(TA0002)」に深く Dive する。
  • Hunting for Credential Access - Cyborg Securityの専門的な脅威調査員たちが、MITRE ATT&CKの興味深いタクティック「認証アクセス(TA0006)」に深く Dive する。
  • Hunting for Persistence Access - Cyborg Securityの脅威調査講師たちが、敵対的持続性(TA0003)というテーマを扱う、楽しい実践的なキーボード脅威調査ワークショップに参加する。
  • Hunting for Defense Evation - Cyborg Securityの専門的な脅威調査員たちが、MITRE ATT&CKの興味深いタクティック「防御回避(TA0005)」に深く Dive する。

レベル3 - 初級フォレンジック・脅威インテリジェンス・暗号

レベル4 - メモリ・ディスクフォレンジック

レベル5 - マルウェア・リバースエンジニアリング

Congratulations! If you have finished until here. You deserve a badge! Put this in your writeups or git profile. You can continue doing the below CTFs.

Click here to get your blue team badge!

https://gist.github.com/brootware/62b76a84aaa8d6f55c82f6f329ad6d2d

追加CTF演習・最新CVE

  • Bandit - 絶対初心者向けで、リモートサーバーへのアクセスの基本を教える
  • Natas - サーバー側ウェブセキュリティの基本を教える
  • Post Exploitation Basics - mimikatz、bloodhound、powerviewおよびmsfvenomを使って、後処理とアクセス維持の基本を学ぶ
  • Smag Grotto - 暗黙のブートからルートへのマシン
  • Dogcat - 私が作ったウェブサイトで、犬と/または猫の写真を見られる!PHPアプリケーションをLFIで攻撃し、Dockerコンテナから脱出する
  • Buffer Overflow Prep - スタックベースのバッファオーバーフローの練習
  • Break out the cage - Cageが演劇のキャリアを再開するために、彼のアグェントの不正行為を調査する
  • Lian Yu - 初心者向けのセキュリティチャレンジ
  • Insecure Kubernetes - GrafanaのLFI脆弱性を活用してKubernetesを攻撃
  • The Great Escape (docker) - Dockerコンテナから脱出
  • Solr Exploiting Log4j - log4jの脆弱性CVE-2021-44228について学び、ほぼすべてのソフトウェアに影響を及ぼす点を調査
  • Spring4Shell - Java SpringフレームワークにおけるSpring4Shell(CVE-2022-22965)の攻撃を実践的に学ぶインタラクティブ実験
  • Most Recent threats - 最新の業界脅威について学び、重要な脆弱性の特定・攻撃・対策を実際の体験で学ぶ

追加Windows演習

  • Attacktive Directory - ADをベースに運用されている99%の企業ネットワークについて学ぶ
  • Retro - レトロ風のボックスから脱出
  • Blue Print - Windowsマシンに侵入し、管理者権限に昇格する
  • Anthem - 初心者向けのチャレンジでWindowsマシンを攻撃
  • Relevant - パネルテストチャレンジ

最高難度の演習ルーム

  • Ra - WindCorpの内部ネットワークとドメインコントローラーにアクセスした。ネットワークを攻撃する。
  • CCT2019 - 米国海軍サイバーコンペティションチーム2019年アセスメントで提供された、legacyチャレンジ
  • Theseus - SuitGuyシリーズの非常に難しいチャレンジの最初のエピソード
  • IronCorp - Iron Corpのシステムにアクセスする
  • Carpe Diem 1 - リムーブされたファイルの暗号化を、ransomwareのタイマーが切れる前に回復する
  • Borderlands - 周囲ホストを攻撃し、このネットワークをパイボットする
  • Jeff - Jeffのウェブサーバーに侵入する
  • Year of the Owl - オウルテーマのボットツールからルートに到達するマシン
  • Anonymous Playground - Anonymousに参加したいですか?彼らはあなたにチャレンジを用意しています。
  • EnterPrize - 企業テーマのネットワークに侵入する.
  • Racetrack Bank - また一つの窃盗事件が来た.
  • Python Playground - Pythonを使ってこの部屋を侵入してください。

脚注

着想元 https://skerritt.blog/free-rooms/

コントリビューター・スター登録者 ✨

All Contributors

リポジトリをフォークまたはスター登録した皆さんに感謝します ❤️

Stargazers repo roster for @brootware/awesome-cyber-security-university

Forkers repo roster for @brootware/awesome-cyber-security-university

以下の皆さんに感謝します(絵文字キー)。


Oaker Min

🚇 🚧 📖 💻

Michael Paul Coder

📖

このプロジェクトはall-contributors仕様に従います。あらゆる種類の貢献を歓迎します。