Web-Recon & Intercepting Proxies

Entdecke verborgene Web-Assets durch Directory-Fuzzing und Virtual-Host-Enumeration. Meistere die HTTP-Interzeption, um Rohanfragen zu analysieren und mithilfe von Kommandozeilen-Tools mit REST-APIs zu interagieren.

Cybersecurity EngineerCybersicherheitNmapLinux

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

Webanwendungen stellen mehr bereit als die im Browser sichtbaren Links. Nicht verlinkte Verzeichnisse, namensbasierte virtuelle Hosts, undokumentierte Parameter und API-Routen können die Angriffsfläche vergrößern. Dieser Kurs zeigt dir, wie du solche Elemente entdeckst und anschließend die HTTP-Anfragen untersuchst, mit denen sie erreicht werden.

Mit ffuf, Gobuster, curl und jq arbeitest du gegen lokale Ziele und entwickelst dich von der Inhalts-Enumeration zur präzisen Anfragekonstruktion und REST-API-Interaktion. In der Abschluss-Challenge entdeckst du einen verborgenen virtuellen Host, ermittelst dessen API-Pfad und baust die Anfrage zum Abrufen eines Labor-Tokens.

Was du lernen wirst

  • Mit bereitgestellten Wortlisten und ffuf verborgene Verzeichnisse ermitteln und Ergebnisse nach HTTP-Statuscode filtern.
  • Mit Gobuster nach Dateien mit ausgewählten Erweiterungen wie .php und .txt suchen.
  • Namensbasierte virtuelle Hosts durch Fuzzing des Host-Headers und Größenfilter für Standardantworten entdecken.
  • Undokumentierte GET- und POST-Parameternamen fuzzingbasiert ermitteln und das resultierende Verhalten prüfen.
  • Ausführliche HTTP-Kommunikation mit curl untersuchen und Query-Strings, Header, Cookies und Formulardaten konstruieren.
  • Sich bei einer lokalen REST-API anmelden, Bearer-Tokens senden, JSON mit jq auswerten und PUT sowie DELETE verwenden.
  • Virtual-Host-Erkennung, Verzeichnis-Enumeration und eine benutzerdefinierte API-Anfrage in einer eigenständigen Challenge verbinden.

Für wen dieser Kurs geeignet ist

Dieser Kurs auf mittlerem Niveau richtet sich an Sicherheitslernende, die grundlegende Webanfragen verstehen und das Abbilden von Webangriffsflächen praktisch üben möchten. Er ist für angehende Web-Penetrationstester, API-Sicherheitslernende sowie Entwickler und Verteidiger geeignet, die das Testen verborgener Routen und clientseitig steuerbarer HTTP-Felder verstehen wollen.

Voraussetzungen: Sicherer Umgang mit einem Linux-Terminal und grundlegender Umleitung sowie Verständnis von URLs, HTTP-Methoden, Headern, Statuscodes und JSON-Strukturen.

Lernumgebung: Ein Ubuntu-22.04-Terminal mit ffuf, Gobuster, curl, jq, bereitgestellten Wortlisten und isolierten lokalen Web- und API-Zielen auf Port 8080. Öffentliche Systeme werden nicht gescannt.

Häufig gestellte Fragen

Verwendet der Kurs Burp Suite oder einen anderen grafischen Intercepting Proxy?

Nein. Das Interception-Lab nutzt die ausführliche Ausgabe von curl als manuelle Grundlage zum Lesen und Verändern von Anfragebestandteilen. Es bereitet auf grafische Proxys vor, vermittelt aber keinen Burp-Suite- oder OWASP-ZAP-Ablauf.

Wird das Fuzzing zum Erraten von Passwörtern eingesetzt?

Nein. Die Übungen verwenden kleine bereitgestellte Wortlisten für Verzeichnis-, Datei-, Virtual-Host- und Parameternamen. Anmeldedaten werden nicht per Brute Force getestet.

Sende ich Anfragen an echte Websites?

Nein. Alle Enumerations- und API-Anfragen richten sich an Dienste innerhalb der Kursumgebung auf 127.0.0.1 oder localhost, Port 8080.

Welche API-Operationen führe ich durch?

Du identifizierst Endpunkte, meldest dich mit festen Labordaten an, übermittelst ein Bearer-Token, extrahierst JSON-Felder und änderst Daten der isolierten API mit PUT und DELETE. Die Abschluss-Challenge verlangt außerdem eine POST-Anfrage mit eigenen Headern zum Abrufen eines Labor-Tokens.

Lehrer

labby
Labby
Labby is the LabEx teacher.