课程对象:
交通银行本部网络安全攻防团队成员及本部其他网络安全相关人员,各辖行安全管理人员,共计约20人。
课程时长:
5天
三、课程特色
1. 金融场景定制
- 所有案例基于银行系统:核心交易、网银、信用卡、SWIFT报文
- 靶场环境复现银行网络架构(DMZ区/生产网/办公网)
2. 监管合规融合
- 渗透测试符合《金融行业网络安全等级保护指南》
3. 实战装备包
- 提供AI虚拟机智能体工具(含金融专用字典、银行WAF规则集,老师定制化开发)
- 赠送《银行红蓝对抗行动手册》(含ATT与CK金融行业矩阵)
四、课程大纲
Day 1:网络安全基础与开发安全
主题:攻防基石——协议、运维与安全开发
上午:网络协议与Linux运维
- 09:00-10:30 网络协议深度解析
金融系统常见协议:TCP/IP、HTTP/HTTPS、SWIFT、FIX协议安全缺陷
抓包实战:Wireshark分析网银交易流量(模拟中间人攻击)
- 10:45-12:00 Linux安全运维
银行服务器加固:SELinux策略、审计日志配置(auditd)
实验:利用漏洞提权(CVE-2021-4034)与防御
下午:金融系统开发安全
- 14:00-15:00 Java安全开发
金融API安全:OAuth2.0漏洞实战(令牌泄露、CSRF攻击网银转账)
代码审计:Spring Boot Actuator未授权访问漏洞
- 15:15-17:00 PHP安全开发
历史交易系统漏洞复现:PHPCMS反序列化攻击
实验:修复含SQL注入的贷款申请页面
Day 2:实战攻击技术与金融防御
主题:渗透金融系统的七种武器
上午:攻击链拆解
- 09:00-10:30 远程控制与社工攻击
银行钓鱼邮件制作:克隆交行登录页+BeEF劫持
实验:Cobalt Strike穿透银行网络隔离
- 10:45-12:00 流量分析与攻击研判
金融勒索病毒流量特征分析(Conti病毒样本)
Splunk攻击日志研判:识别异常转账行为
下午:应急响应实战
- 14:00-15:30 金融系统应急响应
勒索病毒处置:解密工具使用(以LockBit为例)
银行红蓝对抗案例:内网横向移动痕迹清理
攻击者画像:通过WiFi探针日志定位物理位置
蜜罐部署:伪造银行核心系统日志诱捕攻击者
Day 3:Web安全与二进制漏洞
主题:突破金融应用边界
全天实验:
- 09:00-12:00 Web安全靶场实战
银行业务漏洞利用:
- 信用卡申请系统越权查询(水平/垂直越权)
- 网银支付逻辑漏洞(重复提交/负数金额)
- OA系统文件上传GetShell(绕过WAF规则)
- 14:00-17:00 二进制漏洞初探
缓冲区溢出实验:利用ATM控制程序漏洞(模拟程序)
Ghidra逆向分析:破解银行U盾验证逻辑
Day 4:密码学与逆向工程
主题:金融数据保护与破解
上午:密码学实战
银联IC卡3DES算法破解(Chosen-Plaintext Attack)
国密SM4算法在网银中的应用
John破解银行员工VPN密码策略(Hashcat+GPU加速)
下午:逆向工程
- 14:00-15:30 移动银行APP分析
Frida钩子技术:绕过交行APP证书绑定检测
JEB反编译:分析APK加密传输逻辑
堆溢出利用:修改银行积分余额(CTF赛题改编)
Day 5:红蓝对抗与金融体系防护
主题:守护银行数字金库
上午:综合渗透测试
多阶段攻击:
1. 外网突破:利用VPN 0day(模拟CVE-2023-46805)
2. 内网横向:抓取银行域控NTLM哈希
3. 数据窃取:伪装SWIFT报文注入
下午:防御体系构建
- 14:00-15:00 金融安全架构设计
银行零信任架构部署要点
金库模式:资金交易审批链防护
分组对抗:攻击队 vs 防守队(基于模拟核心交易系统)
答辩:编写《XX漏洞对交行的影响及修复方案》
授课老师
于兆鹏 10年+大型金融央企项目管理实战经验
常驻地:上海
邀请老师授课:13439064501 陈助理

