Simulação de Invasão de Aplicação Web

Um projeto de segurança web focado exclusivamente em desafios, que consolida a descoberta de superfícies ocultas, extração de dados baseada em injeção e cenários encadeados de tomada de conta.

Cybersecurity EngineerCibersegurança

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Este projeto intermediário, composto exclusivamente por desafios, testa sua capacidade de conectar reconhecimento e exploração Web em caminhos coerentes de invasão. Em três aplicações locais, você descobrirá uma superfície administrativa oculta, extrairá dados por injeção SQL e encadeará falhas de autorização e de template em uma tomada de conta simulada.

O curso enfatiza a execução baseada em evidências: cada etapa deixa uma pista, cookie, registro ou resumo preciso para a etapa ou o analista seguinte. Todos os hosts, contas, registros de clientes e segredos são fictícios e ficam restritos à VM de treinamento.

O que você aprenderá

  • Aplicar fuzzing ao cabeçalho Host com ffuf para descobrir um host virtual administrativo oculto
  • Enumerar caminhos sensíveis com Gobuster e isolar um parâmetro de depuração
  • Combinar host, caminho e parâmetro em uma URL de entrada reutilizável
  • Confirmar uma injeção SQL por uma resposta de erro e contornar um login vulnerável com curl
  • Enumerar e extrair uma tabela SQLite específica com sqlmap
  • Estabelecer e preservar uma sessão autenticada de baixo privilégio em um arquivo de cookies
  • Explorar uma falha IDOR para recuperar um token de promoção de privilégios
  • Encadear promoção de função e injeção de template no lado do servidor para recuperar um segredo administrativo simulado

Para quem é este curso

Este curso é destinado a quem já praticou reconhecimento Web básico, requisições HTTP, injeção SQL e testes de controle de acesso e agora deseja um projeto independente de simulação de invasão. É adequado para futuros pentesters, analistas de segurança de aplicações e defensores que desejam entender como diferentes fraquezas Web se combinam.

Pré-requisitos: Conforto com um shell Linux, requisições e cabeçalhos HTTP, cookies e sessões, enumeração de diretórios e hosts virtuais, conceitos de injeção SQL e testes básicos de autorização.

Ambiente de aprendizagem: Uma VM LabEx com Ubuntu 22.04, três aplicações Web locais simuladas em Flask/Python e ferramentas como ffuf, Gobuster, curl, sqlmap e SQLite.

Perguntas frequentes

Este é um curso guiado para iniciantes?

Não. Ele contém três avaliações baseadas em desafios. Os requisitos e artefatos esperados são fornecidos, mas você deve construir, solucionar e encadear os comandos por conta própria.

Vou atacar sites ou contas reais?

Não. Todos os alvos Web são executados localmente em 127.0.0.1, e os domínios, credenciais, registros de clientes, tokens e segredos são dados fictícios de treinamento.

Quais vulnerabilidades vou praticar de fato?

Você praticará descoberta de hosts virtuais e caminhos ocultos, confirmação de injeção SQL por erro, desvio de autenticação e extração controlada de dados, exposição de token por IDOR e injeção de template no lado do servidor. Os laboratórios não incluem um exercício de XSS.

Quais evidências vou produzir?

Você salvará um ponto de entrada oculto reutilizável, um cookie autenticado e um registro selecionado do banco de dados, além de um resumo da tomada de conta com a sessão de baixo privilégio, o token de promoção e o segredo administrativo recuperado.

Professor

labby
Labby
Labby is the LabEx teacher.