Reconhecimento Web e Proxies de Interceptação

Descubra ativos web ocultos por meio de fuzzing de diretórios e enumeração de hosts virtuais. Domine a interceptação HTTP para analisar requisições brutas e interagir com APIs REST usando ferramentas de linha de comando.

Cybersecurity EngineerCibersegurançaNmapLinux

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Aplicações web expõem mais do que os links visíveis no navegador. Diretórios sem links, hosts virtuais baseados em nome, parâmetros não documentados e rotas de API podem ampliar a superfície de ataque. Este curso ensina a descobrir esses elementos e depois examinar as requisições HTTP usadas para acessá-los.

Usando ffuf, Gobuster, curl e jq contra alvos locais, você avançará da enumeração de conteúdo para a construção precisa de requisições e a interação com APIs REST. O desafio final reúne essas habilidades para descobrir um host virtual oculto, mapear seu caminho de API e criar a requisição necessária para obter um token do laboratório.

O que você aprenderá

  • Usar as listas fornecidas com o ffuf para enumerar diretórios ocultos e filtrar resultados por código de status HTTP.
  • Usar o Gobuster para pesquisar arquivos com extensões selecionadas, como .php e .txt.
  • Descobrir hosts virtuais baseados em nome por fuzzing do cabeçalho Host e filtragem de respostas padrão por tamanho.
  • Fazer fuzzing de nomes de parâmetros GET e POST não documentados e verificar o comportamento resultante.
  • Inspecionar trocas HTTP detalhadas com o curl e construir consultas, cabeçalhos, cookies e corpos de formulário.
  • Autenticar-se em uma API REST local, enviar tokens Bearer, analisar JSON com jq e exercitar os métodos PUT e DELETE.
  • Combinar descoberta de host virtual, enumeração de diretórios e uma requisição API personalizada em um desafio independente.

Para quem é este curso

Este curso intermediário é destinado a estudantes de segurança que entendem requisições web básicas e querem praticar o mapeamento de superfícies de ataque web. É útil para futuros pentesters web, estudantes de segurança de APIs e desenvolvedores ou defensores que desejam ver como rotas ocultas e campos HTTP controlados pelo cliente são testados.

Pré-requisitos: Familiaridade com terminal Linux e redirecionamento básico, além de compreensão de URLs, métodos HTTP, cabeçalhos, códigos de status e estruturas JSON.

Ambiente de aprendizagem: Um terminal Ubuntu 22.04 com ffuf, Gobuster, curl, jq, listas fornecidas e alvos web e API locais isolados na porta 8080. Nenhum sistema público é escaneado.

Perguntas frequentes

O curso usa Burp Suite ou outro proxy de interceptação gráfico?

Não. O laboratório de interceptação usa requisições detalhadas do curl como base manual para ler e modificar componentes de uma requisição. Ele prepara para proxies gráficos, mas não ensina um fluxo com Burp Suite ou OWASP ZAP.

O fuzzing é usado para adivinhar senhas?

Não. Os exercícios usam pequenas listas fornecidas para testar nomes de diretórios, arquivos, hosts virtuais e parâmetros. Não há força bruta de credenciais.

Vou enviar requisições para sites reais?

Não. Toda enumeração e as requisições de API são direcionadas a serviços dentro do ambiente do curso em 127.0.0.1 ou localhost, porta 8080.

Quais operações de API vou realizar?

Você identificará endpoints, fará autenticação com credenciais fixas do laboratório, enviará um token Bearer, extrairá campos JSON e usará PUT e DELETE para alterar dados na API isolada. O desafio final também exige uma requisição POST com cabeçalhos personalizados para obter um token do laboratório.

Professor

labby
Labby
Labby is the LabEx teacher.