Веб-разведка и перехватывающие прокси

Научитесь обнаруживать скрытые веб-ресурсы с помощью фаззинга директорий и перечисления виртуальных хостов. Освойте перехват HTTP-трафика для анализа необработанных запросов и взаимодействия с REST API с помощью инструментов командной строки.

Cybersecurity EngineerКибербезопасностьNmapLinux

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Веб-приложение открывает больше, чем видимые в браузере ссылки. Неуказанные каталоги, виртуальные хосты, недокументированные параметры и маршруты API расширяют поверхность атаки. На этом курсе вы научитесь обнаруживать такие элементы и исследовать HTTP-запросы, с помощью которых к ним обращаются.

Работая с локальными целями и инструментами ffuf, Gobuster, curl и jq, вы перейдёте от перечисления содержимого к точному составлению запросов и взаимодействию с REST API. В итоговом испытании вы обнаружите скрытый виртуальный хост, найдёте путь к его API и составите запрос для получения учебного токена.

Чему вы научитесь

  • Использовать предоставленные словари с ffuf для поиска скрытых каталогов и фильтровать результаты по коду HTTP.
  • Искать с помощью Gobuster файлы с заданными расширениями, такими как .php и .txt.
  • Обнаруживать виртуальные хосты перебором заголовка Host и исключать стандартные ответы по размеру.
  • Перебирать недокументированные имена GET- и POST-параметров и проверять полученное поведение приложения.
  • Изучать подробный HTTP-обмен с curl и составлять строки запроса, заголовки, Cookie и тела форм.
  • Аутентифицироваться в локальном REST API, передавать Bearer-токен, разбирать JSON с jq и применять PUT и DELETE.
  • Объединять обнаружение виртуального хоста, перечисление каталогов и собственный запрос API в самостоятельном испытании.

Для кого этот курс

Этот курс среднего уровня предназначен для изучающих безопасность, которые понимают базовые веб-запросы и хотят на практике картировать поверхность атаки веб-приложения. Он полезен будущим веб-пентестерам, изучающим безопасность API, а также разработчикам и специалистам защиты, желающим понять проверку скрытых маршрутов и управляемых клиентом полей HTTP.

Предварительные требования: Уверенная работа в терминале Linux и базовое перенаправление, а также понимание URL, методов HTTP, заголовков, кодов состояния и структуры JSON.

Учебная среда: Терминал Ubuntu 22.04 с ffuf, Gobuster, curl, jq, предоставленными словарями и изолированными локальными веб- и API-целями на порту 8080. Публичные системы не сканируются.

Часто задаваемые вопросы

Используется ли Burp Suite или другой графический перехватывающий прокси?

Нет. В лаборатории по перехвату подробные запросы curl служат ручной основой для чтения и изменения компонентов запроса. Это подготовка к графическим прокси, но работа с Burp Suite или OWASP ZAP не преподаётся.

Используется ли фаззинг для подбора паролей?

Нет. В упражнениях небольшие предоставленные словари применяются к именам каталогов, файлов, виртуальных хостов и параметров. Перебор учётных данных не выполняется.

Буду ли я отправлять запросы на реальные сайты?

Нет. Все запросы перечисления и API направляются к сервисам учебной среды на 127.0.0.1 или localhost, порт 8080.

Какие операции API я выполню?

Вы определите эндпоинты, войдёте с фиксированными учебными данными, передадите Bearer-токен, извлечёте поля JSON и измените данные изолированного API методами PUT и DELETE. В итоговом испытании также потребуется POST-запрос с собственными заголовками для получения учебного токена.

Преподаватель

labby
Labby
Labby is the LabEx teacher.