2022年山东省职业院校技能大赛“网络安全”

比赛任务书

(总分1000分)

全套任务书环境可私信博主

赛题说明

一、竞赛项目简介

“网络安全”竞赛共分A.基础设施设置与安全加固;B.网络安全事件响应、数字取证调查和应用安全;C.CTF夺旗-攻击;D.CTF夺旗-防御等四个模块竞赛时间安排和分值权重见表1。

表1竞赛时间安排与分值权重

模块编号

模块名称

竞赛时间

(小时)

合计

A

基础设施设置与安全加固

3

20%

B

网络安全事件响应、数字取证调查和应用安全

40%

C

CTF 夺旗-攻击

3

20%

D

CTF 夺旗-防御

20%

总计

6

100%

二、竞赛注意事项

1.竞赛期间禁止携带和使用移动存储设备、计算器、通信工具及参考资料。

2.请根据大赛所提供的竞赛环境,检查所列的硬件设备、软件清单、材料清单是否齐全,计算机设备是否能正常使用。

3.在进行任何操作之前,请阅读每个部分的所有任务。各任务之间可能存在一定关联。

4.操作过程中需要及时按照答题要求保存相关结果。竞赛结束后,所有设备保持运行状态,评判以最后提交的成果为最终依据。

5.竞赛完成后,竞赛设备、软件和赛题请保留在座位上,禁止将竞赛所用的所有物品(包括试卷等)带离赛场。

6.禁止在提交资料上填写与竞赛无关的标记,如违反规定,可视为0分。

竞赛内容

模块A 基础设施设置安全加固

(本模块共200分)

一、项目和任务描述:

假定你是某企业的网络安全工程师,对于企业的服务器系统,根据任务要求确保各服务正常运行,并通过综合运用登录和密码策略、流量完整性保护策略、事件监控策略、防火墙策略等多种安全策略来提升服务器系统的网络安全防御能力。

二、服务器环境说明

LOG:日志服务器(Splunk),操作系统为Linux

用户名:root密码:root

Web:IIS服务器,操作系统为Windows

用户名:administrator密码:P@ssw0rd

三、说明:

1.所有截图要求截图界面、字体清晰,并粘贴于相应题目要求的位置;

2.文件名命名及保存:网络安全模块A-XX(XX为工位号),PDF格式保存;

3.文件保存到U盘提交。

A-1:登录安全加固

请对服务器Web按要求进行相应的设置,提高服务器的安全性。

1.密码策略(Web)

a.最小密码长度不少于8个字符,将密码长度最小值的属性配置界面截图;

b.密码策略必须同时满足大小写字母、数字、特殊字符,将密码必须符合复杂性要求的属性配置界面截图。

2.登录策略(Web)

a.在用户登录系统时,应该有“For authorized users only”提示信息,将登录系统时系统弹出警告信息窗口截图;

b.一分钟内仅允许5次登录失败的尝试,超过5次,登录帐号锁定1分钟,将账户锁定策略配置界面截图;

c.远程用户非活动会话连接超时应小于等于5分钟,将RDP-Tcp属性对应的配置界面截图。

3.用户安全管理(Web)

a.对服务器进行远程管理安全性SSL加固,防止敏感信息泄露被监听,将RDP-Tcp属性对应的配置界面截图;

b.仅允许超级管理员账号关闭系统,将关闭系统属性的配置界面截图。

A-2:Web安全加固(Web)

1.为了防止web中.mdb数据库文件非法下载,请对Web配置文件进行安全加固,将C:\Windows\System32\inetsrv\config\applicationHost配置文件中对应的部分截图;

2.限制目录执行权限,对picture和upload目录设置执行权限为无,将编辑功能权限的配置界面截图;

3.开启IIS的日志审计记录(日志文件保存格式为W3C,只记录日期、时间、客户端IP地址、用户名、方法),将W3C日志记录字段的配置界面截图;

4.为了减轻网站负载,设置网站最大并发连接数为1000,将编辑网站限制的配置界面截图;

5.防止文件枚举漏洞枚举网络服务器根目录文件,禁止IIS短文件名泄露,将配置命令截图;

6.关闭IIS的WebDAV功能增强网站的安全性,将警报提示信息截图。

A-3:流量完整性保护与事件监控(Web,Log)

1.为了防止密码在登录或者传输信息时被窃取,仅使用证书登录SSH(Log),将/etc/ssh/sshd_config配置文件中对应的部分截图;

2.将Web服务器开启审核策略

登录事件成功/失败;

特权使用成功;

策略更改成功/失败;

进程跟踪成功/失败;

将审核策略的配置界面截图;

3.配置Splunk接收Web服务器,安全日志,系统日志,CPU负载,内存,磁盘空间,网络状态。将转发器:部署成功的页面截图。

A-4:防火墙策略

所有服务器开启防火墙,为防止勒索病毒攻击对防火墙进行加固策略:

1.Windows系统禁用445端口,将防火墙入站规则截图;

2.Linux系统禁用23端口,将iptables配置命令截图;

3.Linux系统禁止别人ping通,将iptables配置命令截图;

4.Linux系统为确保安全禁止所有人连接SSH除了172.16.1.1这个ip,将iptables配置命令截图。

模块B 网络安全事件、数字取证调查和应用安全

(本模块共400分)

一、项目和任务描述:

假定你是某网络安全技术支持团队成员,某企业的服务器系统被黑客攻击,你的团队前来帮助企业进行调查并追踪本次网络攻击的源头,分析黑客的攻击方式,发现系统漏洞,提交网络安全事件响应报告,修复系统漏洞,删除黑客在系统中创建的后门,并帮助系统恢复正常运行。

二、服务器环境说明

操作系统:Windows/Linux

三、具体任务

B-1:应用服务漏洞扫描与利用

任务环境说明:

  • 服务器场景:Server15
  • 服务器场景操作系统:未知(关闭链接)

1.使用命令nmap探测目标靶机的服务版本信息,将需要使用的参数作为FLAG进行提交;

2.通过上述端口访问靶机系统并探测隐藏的页面,将找到的敏感文件、目录名作为FLAG(形式:[敏感文件或目录1,敏感文件或目录2…,敏感文件或目录n])提交;

3.通过上述敏感文件或目录下载可利用的私钥和认证关键字文件,将私钥文件名和认证关键字文件名作为FLAG(形式:[私钥文件名,认证关键字文件名])进行提交;

4.查找认证关键字文件中用于登录靶机服务器的用户名,将用户名作为FLAG提交;

5.使用该用户名及私钥登录靶机服务器,将服务器返回信息的第一行结尾的最后一个英文单词作为FLAG提交;

6.将私钥文件进行格式转换后进行解密,将成功解密出的密码作为FLAG提交;

7.利用靶机服务器上的溢出程序进行提权,将接收用户输入的缓冲区的大小作为FLAG提交;

8.成功提权后将获得到的靶机/root下的唯一.txt文件的文件名作为FLAG(形式:[文件名])提交;

9.利用上述漏洞源码后将获得到的靶机/root下的唯一.txt文件的文件内容作为FLAG(形式:[文件内容])提交。

B-2:数据包分析-infiltration

任务环境说明:

  • 服务器场景:FServer0820
  • 服务器场景操作系统:未知(关闭连接)
  • FTP用户名:infiltration密码:infiltration

1.登录FTP下载数据包文件infiltration.pacapng,找出恶意用户的IP地址,并将恶意用户的IP地址作为Flag(形式:[IP地址])提交;

2.分析出恶意用户扫描了哪些端口,并将全部的端口作为Flag(形式:[端口名1,端口名2,端口名3…,端口名n])从低到高提交;

3.恶意用户最终获得靶机的密码是什么,并将密码作为Flag(形式:[用户名]);

4.找出目的不可达的数据数量,并将目的不可达的数据数量作为Flag(形式:[数字])提交;

5.分析出恶意用户使用的最后一个一句话木马的密码是什么,并将一句话密码作为Flag(形式:[一句话密码])提交;

6.分析出被渗透主机的服务器系统OS版本全称是什么是,并将OS版本全称作为Flag(形式:[服务器系统OS版本全称])提交;

B-3:隐写术应用

任务环境说明:

  • 服务器场景:Server23
  • 服务器场景操作系统:Windows(开放链接)
  • 用户名:administrator密码:123456

1.找到桌面文件夹1中的文件,将文件中的隐藏信息作为flag值提交;

2.找到桌面文件夹2中的文件,将文件中的隐藏信息作为flag值提交;

3.找到桌面文件夹3中的文件,将文件中的隐藏信息作为flag值提交;

4.找到桌面文件夹4中的文件,将文件中的隐藏信息作为flag值提交;

5.找到桌面文件夹5中的文件,将文件中的隐藏信息作为flag值提交。

B-4:Windows操作系统渗透测试

任务环境说明:

  • 服务器场景:Server24
  • 服务器场景操作系统:Windows(版本不详)(封闭靶机)

1.通过本地PC中渗透测试平台Kali对服务器场景Server08进行系统服务及版本扫描渗透测试,并将该操作显示结果中1433端口对应的服务版本信息作为Flag值提交(例如3.1.4500);

2.通过本地PC中渗透测试平台Kali对服务器场景Server08进行系统服务及版本扫描渗透测试,将DNS服务器的主机完全合格域名作为Flag值提交;

3.将目标服务器中SQL-Server数据库低权限(无法通过数据库执行指令系统命令)用户的密码作为Flag值提交;

4.将目标服务器中SQL-Server数据库权限较高(可以通过数据库指令执行系统命令)用户的密码作为Flag值提交;

5.找到C:\Windows\system32文件夹中266437文件夹中后缀为.docx的文件,将文档内容作为Flag值提交;

模块 C CTF 夺旗-攻击

(本模块共200分)

一、项目和任务描述:

假定你是某企业的网络安全渗透测试工程师,负责企业某些服务器的安全防护,为了更好的寻找企业网络中可能存在的各种问题和漏洞。你尝试利用各种攻击手段,攻击特定靶机,以便了解最新的攻击手段和技术,了解网络黑客的心态,从而改善您的防御策略。

请根据《赛场参数表》提供的信息,在客户端使用谷歌浏览器登录攻击机。

二、操作系统环境说明:

客户机操作系统:Windows10/Windows7

靶机服务器操作系统:Linux/Windows

三、漏洞情况说明:

1.服务器中的漏洞可能是常规漏洞也可能是系统漏洞;

2.靶机服务器上的网站可能存在命令注入的漏洞,要求选手找到命令注入的相关漏洞,利用此漏洞获取一定权限;

3.靶机服务器上的网站可能存在文件上传漏洞,要求选手找到文件上传的相关漏洞,利用此漏洞获取一定权限;

4.靶机服务器上的网站可能存在文件包含漏洞,要求选手找到文件包含的相关漏洞,与别的漏洞相结合获取一定权限并进行提权;

5.操作系统提供的服务可能包含了远程代码执行的漏洞,要求用户找到远程代码执行的服务,并利用此漏洞获取系统权限;

6.操作系统提供的服务可能包含了缓冲区溢出漏洞,要求用户找到缓冲区溢出漏洞的服务,并利用此漏洞获取系统权限;

7.操作系统中可能存在一些系统后门,选手可以找到此后门,并利用预留的后门直接获取到系统权限。

四、注意事项:

1.不能对裁判服务器进行攻击,警告一次后若继续攻击将判令该参赛队离场;

2.flag值为每台靶机服务器的唯一性标识,每台靶机服务器仅有1个;

3.选手攻入靶机后不得对靶机进行关闭端口、修改密码、重启或者关闭靶机、删除或者修改flag、建立不必要的文件等操作;

4.在登录自动评分系统后,提交靶机服务器的flag值,同时需要指定靶机服务器的IP地址;

5.赛场根据难度不同设有不同基础分值的靶机,对于每个靶机服务器,前三个获得flag值的参赛队在基础分上进行加分,本阶段每个队伍的总分均计入阶段得分,具体加分规则参照赛场评分标准;

6.本环节不予补时。

模块 D CTF 夺旗-防御

(本模块共200分)

一、项目和任务描述:

假定各位选手是某安全企业的网络安全工程师,负责若干服务器的渗透测试与安全防护,这些服务器可能存在着各种问题和漏洞。你需要尽快对这些服务器进行渗透测试与安全防护。每个参赛队拥有专属的堡垒机服务器,其他队不能访问。参赛选手通过扫描、渗透测试等手段检测自己堡垒服务器中存在的安全缺陷,进行针对性加固,从而提升系统的安全防御性能。

请根据《赛场参数表》提供的信息,在客户端使用谷歌浏览器登录需要加固的堡垒服务器。

二、操作系统环境说明:

客户机操作系统:Windows10/Windows7

堡垒服务器操作系统:Linux/Windows

三、漏洞情况说明:

1.堡垒服务器中的漏洞可能是常规漏洞也可能是系统漏洞;

2.堡垒服务器上的网站可能存在命令注入的漏洞,要求选手找到命令注入的相关漏洞,利用此漏洞获取一定权限;

3.堡垒服务器上的网站可能存在文件上传漏洞,要求选手找到文件上传的相关漏洞,利用此漏洞获取一定权限;

4.堡垒服务器上的网站可能存在文件包含漏洞,要求选手找到文件包含的相关漏洞,与别的漏洞相结合获取一定权限并进行提权;

5.操作系统提供的服务可能包含了远程代码执行的漏洞,要求用户找到远程代码执行的服务,并利用此漏洞获取系统权限;

6.操作系统提供的服务可能包含了缓冲区溢出漏洞,要求用户找到缓冲区溢出漏洞的服务,并利用此漏洞获取系统权限;

7.操作系统中可能存在一些系统后门,选手可以找到此后门,并利用预留的后门直接获取到系统权限。

四、注意事项:

1.每位选手需要对加固点和加固过程截图,并自行制作系统防御实施报告,最终评分以实施报告为准;

2.系统加固时需要保证堡垒服务器对外提供服务的可用性;

3.不能对裁判服务器进行攻击,警告一次后若继续攻击将判令该参赛队离场;

4.本环节不予补时。

二、说明:

1.所有截图要求截图界面、字体清晰;

2.文件名命名及保存:网络安全模块D-XX(XX为工位号),PDF格式保存;

3.文件保存到U盘提交。

2022年山东省职业院校技能大赛“网络安全”比赛任务书相关推荐

  1. 2022年山东省职业院校技能大赛高职组“网络系统管理”赛项规程

    2022年山东省职业院校技能大赛 高职组"网络系统管理"赛项规程 一.赛项名称 赛项名称:网络系统管理 赛项组别:高职组 赛项类别:电子与信息大类 二.竞赛目的 本赛项旨在借鉴世界 ...

  2. 2022年山东省职业院校技能大赛高职组“信息安全管理与评估”赛项竞赛规程

    2022年山东省职业院校技能大赛 高职组"信息安全管理与评估"赛项竞赛规程 一.赛项名称 赛项名称:信息安全管理与评估 英文名称:InformationSecurity Manag ...

  3. 2022 年山东省职业院校技能大赛“中职组” 网络搭建与应用赛项

    2022 年山东省职业院校技能大赛 "中职组" 网络搭建与应用赛项 竞赛说明: 一.竞赛内容分布 竞赛共分四个部分,其中: 第一部分:网络理论题测试(100 分) 第二部分:网络搭 ...

  4. 2022年山东省职业院校技能大赛网络搭建与应用赛项正式赛题

    2022年山东省职业院校技能大赛 网络搭建与应用赛项 第二部分 网络搭建与安全部署&服务器配置及应用 竞赛说明: 一.竞赛内容分布 竞赛共分二个模块,其中: 第一模块:网络搭建及安全部署项目 ...

  5. 2022年山东省职业院校技能大赛高职组 “软件测试”赛项竞赛任务书

    2022年山东省职业院校技能大赛高职组 "软件测试"赛项竞赛任务书 2022年11月 一.竞赛时间.内容及成绩组成 (一)竞赛时间 本次竞赛时间共为5小时,参赛选手自行安排任务进度 ...

  6. 2022年山东省职业院校技能大赛高职组信息安全管理与评估

    (2022年)山东省职业院校技能大赛高职组信息安全管理与评估 第一阶段组网 qq:2366046367 qq群:670610200 竞赛试题 第一阶段竞赛项目试题 根据信息安全管理与评估技术文件要求, ...

  7. 2022年山东省职业院校技能大赛中职组“网络搭建与应用”赛项规程

    2022年山东省职业院校技能大赛 中职组"网络搭建与应用"赛项规程 一.赛项名称 赛项名称:网络搭建与应用 赛项组别:中职组 赛项专业大类:电子与信息大类 二.竞赛目的 通过竞赛, ...

  8. 2021年职业院校技能大赛“网络安全”项目-- 江西省比赛任务书全解析

    2021年职业院校技能大赛"网络安全"项目–江西省比赛任务书全解析 白嫖拿去! 靶场在这自取 后台私信免费共享自己写的vulnhub靶场(C模块)详细WP(一切为了学习) 靶场包括 ...

  9. 2022年全国职业院校技能大赛赛项比赛时间、承办校信息统计表(第二批)

    2022年全国职业院校技能大赛赛项比赛时间.承办校信息统计表(第二批) 承办校信息统计表 序号 组别 专业大类 赛项编号 赛项名称 比赛时间 承办院校 联系人 职务 座机 手机 电子邮箱 承办校详细地 ...

最新文章

  1. HTML的标签描述6
  2. 用AjaxPro实现无刷新翻页效果及数据库分页技术介绍
  3. 员工激励手段1+1组合出击
  4. f4 stm32 神经网络_STM32神经网络开发工具箱将AI技术引入边缘和节点嵌入式设备...
  5. 中信证券:维持贝壳“买入”的投资评级
  6. sqlserver openrowset mysql_sqlserver连接mysql
  7. 20160601 工作总结
  8. java web 上传图片_java web图片上传和文件上传实例
  9. 边缘检测法之Roberts算子
  10. AGND和GND_SIGNAL之间的隔离_PCB
  11. 移动端浏览器识别PHP,PHP判断访客是否移动端浏览器访问
  12. 服务器显示raid报警,Raid为什么会出现故障?RAID/服务器恢复
  13. 在chrome的网址上搜索总是跳转到百度首页
  14. linux 兼职,远程后端(兼职)
  15. 新建的web项目为什么默认访问index.jsp
  16. IDEA中Artifact的配置
  17. [简单逆向]某直播APP 收费直播链接获取-AES解密
  18. 全行业聚合支付平台接口_各类API聚合支付平台
  19. html页面特效是怎么做的,HTML5实现晶莹剔透的雨滴特效
  20. java-php-python-ssm田径运动会成绩管理系统计算机毕业设计

热门文章

  1. 剑灵电信6区服务器位置,剑灵电信6区哪个服务器人多
  2. 基于MUI的驾考宝典APP及后台管理系统
  3. csharp base64加密java解密_C#自定义基于Base64的加密解密类
  4. CentOS7.3部署OpenStack-Ocata版本手记(计算节点) - 未完待续
  5. Android仿Ios下拉回弹,Android ReboundScrollView仿IOS拖拽回弹效果
  6. C语言中常用的占位符
  7. 文件服务器升级方案,如何进行SOLIDWORKS PDM文件服务器的升级
  8. angularjs之ng-class指令详解
  9. vue3的撤销与重做
  10. 高速信号采集卡,250MSPS,最高支持128通道高速同步采集记录存储!