Aplicações web expõem mais do que os links visíveis no navegador. Diretórios sem links, hosts virtuais baseados em nome, parâmetros não documentados e rotas de API podem ampliar a superfície de ataque. Este curso ensina a descobrir esses elementos e depois examinar as requisições HTTP usadas para acessá-los.
Usando ffuf, Gobuster, curl e jq contra alvos locais, você avançará da enumeração de conteúdo para a construção precisa de requisições e a interação com APIs REST. O desafio final reúne essas habilidades para descobrir um host virtual oculto, mapear seu caminho de API e criar a requisição necessária para obter um token do laboratório.
O que você aprenderá
- Usar as listas fornecidas com o
ffufpara enumerar diretórios ocultos e filtrar resultados por código de status HTTP. - Usar o Gobuster para pesquisar arquivos com extensões selecionadas, como
.phpe.txt. - Descobrir hosts virtuais baseados em nome por fuzzing do cabeçalho
Hoste filtragem de respostas padrão por tamanho. - Fazer fuzzing de nomes de parâmetros GET e POST não documentados e verificar o comportamento resultante.
- Inspecionar trocas HTTP detalhadas com o
curle construir consultas, cabeçalhos, cookies e corpos de formulário. - Autenticar-se em uma API REST local, enviar tokens Bearer, analisar JSON com
jqe exercitar os métodos PUT e DELETE. - Combinar descoberta de host virtual, enumeração de diretórios e uma requisição API personalizada em um desafio independente.
Para quem é este curso
Este curso intermediário é destinado a estudantes de segurança que entendem requisições web básicas e querem praticar o mapeamento de superfícies de ataque web. É útil para futuros pentesters web, estudantes de segurança de APIs e desenvolvedores ou defensores que desejam ver como rotas ocultas e campos HTTP controlados pelo cliente são testados.
Pré-requisitos: Familiaridade com terminal Linux e redirecionamento básico, além de compreensão de URLs, métodos HTTP, cabeçalhos, códigos de status e estruturas JSON.
Ambiente de aprendizagem: Um terminal Ubuntu 22.04 com ffuf, Gobuster, curl, jq, listas fornecidas e alvos web e API locais isolados na porta 8080. Nenhum sistema público é escaneado.
Perguntas frequentes
O curso usa Burp Suite ou outro proxy de interceptação gráfico?
Não. O laboratório de interceptação usa requisições detalhadas do curl como base manual para ler e modificar componentes de uma requisição. Ele prepara para proxies gráficos, mas não ensina um fluxo com Burp Suite ou OWASP ZAP.
O fuzzing é usado para adivinhar senhas?
Não. Os exercícios usam pequenas listas fornecidas para testar nomes de diretórios, arquivos, hosts virtuais e parâmetros. Não há força bruta de credenciais.
Vou enviar requisições para sites reais?
Não. Toda enumeração e as requisições de API são direcionadas a serviços dentro do ambiente do curso em 127.0.0.1 ou localhost, porta 8080.
Quais operações de API vou realizar?
Você identificará endpoints, fará autenticação com credenciais fixas do laboratório, enviará um token Bearer, extrairá campos JSON e usará PUT e DELETE para alterar dados na API isolada. O desafio final também exige uma requisição POST com cabeçalhos personalizados para obter um token do laboratório.





