Симуляция взлома веб-приложения

Проект в формате «только вызов», объединяющий поиск скрытых поверхностей атаки, извлечение данных с помощью инъекций и сценарии последовательного захвата учетных записей.

Cybersecurity EngineerКибербезопасность

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Этот проект среднего уровня, состоящий только из заданий, проверяет умение объединять веб-разведку и эксплуатацию в целостные сценарии компрометации. В трёх локальных приложениях вы обнаружите скрытую административную поверхность, извлечёте данные через SQL-инъекцию и свяжете ошибки авторизации и шаблонизации в симуляцию захвата учётной записи.

Курс ориентирован на работу с доказательствами: каждый этап оставляет точную подсказку, cookie, запись или сводку для следующего этапа или другого аналитика. Все хосты, учётные записи, клиентские данные и секреты вымышлены и ограничены учебной виртуальной машиной.

Чему вы научитесь

  • Выполнять фаззинг заголовка Host с помощью ffuf для поиска скрытого административного виртуального хоста
  • Перечислять чувствительные пути с помощью Gobuster и выделять параметр отладки
  • Объединять найденные хост, путь и параметр в повторно используемый URL точки входа
  • Подтверждать SQL-инъекцию по ошибке и обходить уязвимую форму входа с помощью curl
  • Перечислять и выгружать выбранную таблицу SQLite с помощью sqlmap
  • Создавать и сохранять низкопривилегированную аутентифицированную сессию в cookie-файле
  • Эксплуатировать IDOR для получения токена повышения привилегий
  • Объединять повышение роли и серверную инъекцию шаблонов для получения смоделированного секрета администратора

Для кого этот курс

Курс предназначен для тех, кто уже практиковал базовую веб-разведку, HTTP-запросы, SQL-инъекции и проверку контроля доступа и теперь хочет пройти самостоятельный проект по симуляции взлома. Он подойдёт будущим пентестерам, аналитикам безопасности приложений и специалистам по защите, желающим понять, как объединяются отдельные веб-уязвимости.

Предварительные требования: Уверенная работа с оболочкой Linux, HTTP-запросами и заголовками, cookie и сессиями; знакомство с перечислением каталогов и виртуальных хостов, концепциями SQL-инъекций и базовой проверкой авторизации.

Учебная среда: Виртуальная машина LabEx с Ubuntu 22.04, тремя локально смоделированными веб-приложениями Flask/Python и инструментами ffuf, Gobuster, curl, sqlmap и SQLite.

Часто задаваемые вопросы

Это вводный курс с пошаговыми инструкциями?

Нет. Он содержит три оценочных задания. Требования и ожидаемые артефакты указаны, но команды, устранение ошибок и цепочки атак вы строите самостоятельно.

Буду ли я атаковать реальные сайты или учётные записи?

Нет. Все веб-цели работают локально на 127.0.0.1, а домены, учётные данные, клиентские записи, токены и секреты являются вымышленными учебными данными.

Какие уязвимости я действительно отработаю?

Вы отработаете поиск скрытых виртуальных хостов и путей, подтверждение SQL-инъекции по ошибке, обход аутентификации и контролируемое извлечение данных, раскрытие токена через IDOR и серверную инъекцию шаблонов. Упражнения по XSS в лабораториях нет.

Какие доказательства я подготовлю?

Вы сохраните повторно используемую скрытую точку входа, аутентификационный cookie и выбранную запись базы данных, а также сводку захвата с низкопривилегированной сессией, токеном повышения и полученным секретом администратора.

Преподаватель

labby
Labby
Labby is the LabEx teacher.