Веб-приложение открывает больше, чем видимые в браузере ссылки. Неуказанные каталоги, виртуальные хосты, недокументированные параметры и маршруты API расширяют поверхность атаки. На этом курсе вы научитесь обнаруживать такие элементы и исследовать HTTP-запросы, с помощью которых к ним обращаются.
Работая с локальными целями и инструментами ffuf, Gobuster, curl и jq, вы перейдёте от перечисления содержимого к точному составлению запросов и взаимодействию с REST API. В итоговом испытании вы обнаружите скрытый виртуальный хост, найдёте путь к его API и составите запрос для получения учебного токена.
Чему вы научитесь
- Использовать предоставленные словари с
ffufдля поиска скрытых каталогов и фильтровать результаты по коду HTTP. - Искать с помощью Gobuster файлы с заданными расширениями, такими как
.phpи.txt. - Обнаруживать виртуальные хосты перебором заголовка
Hostи исключать стандартные ответы по размеру. - Перебирать недокументированные имена GET- и POST-параметров и проверять полученное поведение приложения.
- Изучать подробный HTTP-обмен с
curlи составлять строки запроса, заголовки, Cookie и тела форм. - Аутентифицироваться в локальном REST API, передавать Bearer-токен, разбирать JSON с
jqи применять PUT и DELETE. - Объединять обнаружение виртуального хоста, перечисление каталогов и собственный запрос API в самостоятельном испытании.
Для кого этот курс
Этот курс среднего уровня предназначен для изучающих безопасность, которые понимают базовые веб-запросы и хотят на практике картировать поверхность атаки веб-приложения. Он полезен будущим веб-пентестерам, изучающим безопасность API, а также разработчикам и специалистам защиты, желающим понять проверку скрытых маршрутов и управляемых клиентом полей HTTP.
Предварительные требования: Уверенная работа в терминале Linux и базовое перенаправление, а также понимание URL, методов HTTP, заголовков, кодов состояния и структуры JSON.
Учебная среда: Терминал Ubuntu 22.04 с ffuf, Gobuster, curl, jq, предоставленными словарями и изолированными локальными веб- и API-целями на порту 8080. Публичные системы не сканируются.
Часто задаваемые вопросы
Используется ли Burp Suite или другой графический перехватывающий прокси?
Нет. В лаборатории по перехвату подробные запросы curl служат ручной основой для чтения и изменения компонентов запроса. Это подготовка к графическим прокси, но работа с Burp Suite или OWASP ZAP не преподаётся.
Используется ли фаззинг для подбора паролей?
Нет. В упражнениях небольшие предоставленные словари применяются к именам каталогов, файлов, виртуальных хостов и параметров. Перебор учётных данных не выполняется.
Буду ли я отправлять запросы на реальные сайты?
Нет. Все запросы перечисления и API направляются к сервисам учебной среды на 127.0.0.1 или localhost, порт 8080.
Какие операции API я выполню?
Вы определите эндпоинты, войдёте с фиксированными учебными данными, передадите Bearer-токен, извлечёте поля JSON и измените данные изолированного API методами PUT и DELETE. В итоговом испытании также потребуется POST-запрос с собственными заголовками для получения учебного токена.





