2020年11月24日 星期二

手把手玩IT分享 資安鑑識調查專家CHFI ECSA CEH 自學報考認證攻略 考試.


最近有鑑於整個社會隨著雲端技術應運而生的網路服務及企業應用,應該有很多同業同仁想申请EC-Council 資安考試,在此分享自己的報考及心得。因網路上對CHFI的自學認證的介绍少,也找不到相關攻略。這篇文章就是寫給從業人員想自己報考,提供给需要的朋友參考。

1.何謂CHFI 




簡單介紹一下CHFI (Computer Hacking Forensic Investigator Course)是由EC-Council所規畫設計的「資安鑑識調查專家認證課程」。此認證希望通過認證能夠辨識駭客的蹤跡、如何合法蒐集起訴駭客的必要證據以及能對到入侵攻擊的一般使用者個人電腦,或者以電腦從事電腦輔助犯罪的涉案電腦,具備基本的處理常識;以合法的前提下紀錄與保存證據,並進一步防範電腦犯罪的發生,以供後續內部調查或司法訴訟之用。

2.CHFI上課要多少錢?自費考試有划算嗎?

2.1 以XX的標準認證課程費用來說
      上課時數:40小時
      費用:NT$ 68,000 (當然這包含了一次考試的費用)

2.2 假如自己苦讀自學或是像是各位大大天生神力,一目十行想自己報考呢?
      上課時數: 按照自己時間分配(無價)
      費用:審核費用 100美金 (未過不退)
                 考試費用500美金

是不是差很多啊,以下就是分享如何自己上網要求審核及拿到考試資格喔

3.CHFI考試認證攻略

要注意CHFI考證認證過程中,比較麻煩的是申請考試流程,如需通過自學參加考試,需驗證申請人兩年以上的安全從業經驗  。 

3.1 提出考試申請  https://cert.eccouncil.org/Exam-Eligibility-Form.html. 在此填寫個人資料索取報名表





3.2 快去你的郵件收信吧,會看到 EC-Council Exam Eligibility Application Form  申請書一份

看報名表格上,第二頁上的身分證明(Proof of  Identify)這裡是提供公司的在職證明(我個人提供中英文版的在職證明及名片的照片),所以那格填寫Employment Verification Letter即可。這頁中也需要提供上司姓名和他的電子信箱,EC方會按照你填寫的信箱寄信給你的主管。所以請提前跟你的主管報備溝通好喔。





3.3 準備一份英文履歷

這邊可能會有人想說,是需要很複雜嗎??我不太會寫英文自傳怎麼辦? 其實不需要擔心,哥也不過是打開手邊的WORD軟體,然後估狗一些英文履歷的範本修改(我也沒寫英文自傳喔),履歷內容還是要簡單填寫你的相關資安或網路安全從事的工作內容即可,再加上公司地址及網頁連結會更好

3.3 到官網商店裡面申請新帳號並支付100美金的資格申請費             https://store.eccouncil.org/product/eligibility-application-fee/



會得到一組 Order 號碼,把它截圖先存起來就對了!!








3.4 檢視一下目前的文件是不是共有5份

      1.EC-Council Exam Eligibility Application Form 申請書一份

      2.在職證明

      3.英文履歷一份

      4.付費的Order號碼畫面截圖

       5.名片+識別證的照片

確認內容無誤後,將所有檔案夾至附件寄到  cehapp@eccouncil.org 此信箱











3.5 大約1到2個工作天EC委員會認證會寄信給資料上填寫的主管,並請主管填寫信上夾帶的附件回傳。





3.6 過後約4個工作天驗證通過後,會收到EC驗證通過了,信上會請我們三個月內至購買考試憑證就能夠拿到考試代碼並回傳信件就能得到考試憑證了!!









3.7 考試憑證怎麼拿?
回信EC驗證通過後,會收到郵件通知告知考試憑證號碼,這個憑證有效期間為一年,按照郵件上面寫的去約並考試吧!!


3.8 認證考試通過後
當考過以後,EC會要求我們提供教育背景跟培訓中心的名稱:

1. What is your educational background? Are you currently working? Do you have any experience in IT security?

2. Where did you attend your CEH training? Kindly name the training Center?

可以將之前的履歷,報名表及通過審核及之前來往的信件,重新寄送回主辦單位,告知他們我們是自學考試通過 。會得到回覆: Your exam results have been released from our Audit dept. You will receive an email notification from ” aspencert@eccouncil.org” with your aspen account details that carry your digital certificate.

也就是说,證照會在 https://aspen.eccouncil.org/ 提供下載,所以還建立一個aspen帳號,回信告知EC單位aspen帳號名稱即可。

4 其他事項

沒有填寫到的內容,請參照EC Council官網和维基百科等相關資訊,也祝大家参加CHFI認證考試的朋友都能順利考到認證。

另外EC Council相關的考試自學,資格審查也可比照上面的方式喔! (ECSA及CEH)


ECSA 

Steps to Become an EC-Council ECSA (Practical) without taking training:











CEH道德駭客認證Certified Ethical Hacker Certification Exam









NSPA 封包分析證照考試分享

封包分析NSPA


最近因工作上有空閒,聽了在做SOC的同學說,資安方面有這一張證照。封包分析。
吸引我的興趣,於是就上網GOOGLE一下。

就決定要去上課了!跟公司請了特休就去上課了。

課程為時三天,並會在第三天下午直接進行考試考試方式為筆試全為選擇題
第一天去上課時,恆X會提供硬碟及書當上課教材,
一開始會需要下載wireshark來錄製封包,課程內容大致上就跟恆逸網頁上寫得差不多
可學到很多工具


1.網路封包分析基本知識與常用技巧
2.電腦網路封包與手機平板封包的異同
3.常見網路服務ARP、DNS、FTP、HTTP、SMTP、POP3、RDP封包分析
4.常見網路應用Facebook、Line、Game、WebMail封包分析
5.網路芳鄰(CIFS/SMB/NAS)、雲端儲存(Drop Box、iCloud、Google)封包行為分析
6.ODBC、MS-SQL、MySQL、Oracle資料庫與虛擬主機VM之封包行為分析
7.惡意程式(Malware)、跳板主機與駭客攻擊封包行為分析
8.網路異常與駭客攻擊的案例分析


上課教師為劉老師,劉老師教學方式滿幽默風趣的,並且都會找些網頁來實際驗證
這些攻擊方式,不過很多都是走在違法邊緣,故劉老師也會請大家看他做過就好。
課程上大概將近一半都是考試不會考的,通常都劉老師自己遇過的經驗,
如想多學些資安相關的東西,也可趁上課時跟劉老師多詢問。

如單純是為了考證照,考試題目皆為給wireshark節錄的封包畫面,
然後了解選擇答案,課本上的通訊埠對應功能及一些網路攻擊的方式,
還有上課時老師說會一定要專心聽,基本上要通過考試不難。




考試完後大概一個多禮拜左右會通知考試是否通過,
如通過會確認地址再掛號寄出,證照收到時間離上課時間隔了約一個月左右!

今年有多了一張證照,真開心!





免費域名適合架站練習用
官方網站 : http://www.freenom.com
支援功能 : DNS、Nameserver、URL Forwarding
使用費用 : 免費 (一年期限)
欄位上想要註冊的域名前綴,它會確認5個免費網域 (.tk、.ml、.ga、.cf.、gq) 是否可用。
點選想要的免費網域付款
一年內免費


再按“Use DNS”,在右方的兩個空格輸入你的主機外網IP (需固定IP)
測試PING 


Nslookup 測試


打上網址:無法顯示,是因為IIS服務還沒啟用。


點選「開始」的「伺服器管理員」
新增角色及功能
用預設的選項,點選「下一步」
啟用IIS服務
IIS的相關服務用預設點下一步
安裝完成
在本機測試http://localhost/或http://127.0.0.1/
測試網頁是否正常
外部找一台PC測試打上網址看是否可連到首頁。如OK就表示已完成。

阿里雲ECS多網卡,彈性網卡主機設定

 ECS主機綁定兩個外網IP方式

需要1台ECS+2個EIP+2個彈性網卡。杭州I區購買一台ECS

架構圖:

1. 購買ECS杭州I區主機:

設定彈性網卡:下圖第2筆資訊為新創建彈性網卡。

交換機需選跟ECS同一區域,因我的是杭州I-就要選I區。

創建後可看到下面資訊:

把彈性公網IP 將已購買的EIP綁上(下圖為我已預先購買好3個EIP)

至操作-綁定資源

1先綁定主網卡 (將原本提供的公網IP轉為EIP)

綁好後可PING驗證一下

綁定輔助網卡:

網卡列表: (可看到兩個公網IP)可測試PING一下驗證。

再創建一張彈性網卡:

创建弹性网卡🡪专有网络/弹性公网IP(把EIP再綁到彈性網卡內)


完成:

登入ECS主機查看可看到有3個內部IP。

查尋MYIP會出-已主網卡的外部IP為主。


普通模式下网卡多EIP

阿里雲的介紹

https://www.alibabacloud.com/help/zh/doc-detail/119716.htm?spm=a2c63.p38356.879954.33.440e78a6vDXmIN#title-x9h-8qp-8f8




设置多EIP网卡可见模式 - 用户指南| 阿里云 (alibabacloud.com)


2020年9月13日 星期日

Smokeping告警設定

如果針對smokeping監控的線路品質想要發送告警,設定方式如下

首先,先進入到smokeping的config檔中

#vim /etc/smoekping/config


接著,找到*** Alerts ***這個區塊,如下圖所示

一般來說告警類型告警伐值用預設即可,這裡需注意的只有要收到告警的信箱告警規則,因後續針對監控的線路要告警時,是以加入的規則名稱來判斷


下列範例中,分別新增了3個不同的告警規則再加上預設的告警規則,共會有4個不同的告警規則,分別是someloss、test01、test02、test03





如下圖smokeping中,如要對google的DNS線路品質進行告警則只需要在最後一行加上alerts = [告警規則名稱] 即可

如此一來當線路的品質觸發了告警規則someloss、test01、test02、test03的伐值,就會發送到收到要告警信箱中


告警伐值說明(較為常用的告警值)

Pattern = >0%,*4*,>0%,*4*,>0%

當連續兩個週期封包都有loss 4或高於0%,且在第三個週期封包高於0%的話就告警


pattern = >20%,>20%

當連續兩個週期封包都loss高於20%時就告警


pattern = <10,<10,<10,<10,<10,<100,>80,>80

如果當前5次延遲小於10ms,第6次小於100ms而從第7次開始連續二次都高於80ms的話就告警


AWS 帳戶異常活動處理方式

搜尋此網誌