لطفا جهت اطلاع از آخرین دوره ها و اخبار سایت در
کانال تلگرام
عضو شوید.
آموزش تست نفوذ وب اپلیکیشن: شناسایی آسیبپذیریها
- آخرین آپدیت
دانلود Web App Pen Testing: Vulnerability Discovery
نکته:
ممکن هست محتوای این صفحه بروز نباشد ولی دانلود دوره آخرین آپدیت می باشد.
نمونه ویدیوها:
توضیحات دوره:
وب اپلیکیشنهای مدرن پیچیده هستند و آسیبپذیریهایی که در خود پنهان میکنند نیز به همین ترتیب. در این دوره با عنوان «تست نفوذ وب اپلیکیشن: شناسایی آسیبپذیریها»، شما یاد میگیرید چگونه ارزیابیهای امنیتی عملی را برای شناسایی نقاط ضعف واقعی اجرا کنید. ابتدا، نحوه کشف محتوای پنهان و نقاط انتهایی (Endpoints) حساس را بررسی خواهید کرد. سپس، میآموزید که چگونه مکانیزمهای احراز هویت و مدیریت نشستها (Session) را برای یافتن پیکربندیهای نادرست تحلیل کنید. در نهایت، روش تست اجزای سمت کاربر (Client-side) از طریق تحلیل کد منبع را خواهید آموخت. پس از اتمام این دوره، شما مهارتها و دانش لازم برای تست نفوذ وب اپلیکیشن جهت شناسایی و گزارش یافتههای امنیتی تاثیرگذار را کسب کرده و از همه مهمتر، طرز تفکر یک مهاجم را توسعه خواهید داد.
سرفصل ها و درس ها
شناسایی اولیه و اکتشاف
Initial Recon and Discovery
محدوده تست (Scope)
The Scope
سناریوی CapsuleWeb
CapsuleWeb Scenario
فایل Robots.txt و فایلهای پنهان
Robots.txt and Hidden Files
معرفی Burp Suite
Burp Suite
پراکسی Interceptor
Interceptor Proxy
دمو: فایلهای پنهان و Robots.txt
Demo: Hidden Files and Robots.txt
شناسایی اطلاعات تکنولوژیهای مورد استفاده (Tech Stack)
Recognizing Tech Stack Info
جستجوی CVEها
Search for CVE
دمو: اجرای WhatWeb و Wappalyzer
Demo: Running WhatWeb and Wappalyzer
شناسایی نقاط انتهایی ارزشمند
Identifying Valuable Endpoints
مقدمهای بر Nmap
Nmap Intro
اسکن شبکه
Network Scanning
دمو: Brute-force دایرکتوریها و استفاده از Nmap
Demo: Bruteforcing Directories and Using Nmap
ارزیابی مبتنی بر تهدید
Threat-based Assessment
نقش ارزیابی آسیبپذیری در تست نفوذ
Role of Vulnerability Assessment in a Pentest
تعیین اولویت حملات
Establishing Attacks Priority
بازبینی گردشکارهای ورود (Login Workflows)
Review of Login Workflows
مشکلات مربوط به نشستها و اعتبارنامههای پیشفرض
Session Related Issues and Default Credentials
دمو: جستجو برای کامنتهای HTML
Demo: Searching for HTML Comments
شناسایی سطوح حمله در HTML و JavaScript
Identifying Attack Surfaces in HTML and JavaScript
دمو: پیمایش رابط کاربری CapsuleWeb و بررسی المانها
Demo: Navigating CapsuleWeb UI and Inspecting Elements
جستجو برای اسرار (Secrets) و نقاط انتهایی هاردکد شده
Searching for Hard Coded Secrets and Endpoints
جستجوی پنلهای مدیریت پنهان یا توابع دیباگ
Looking for Hidden Admin Panels or Debug Functions
شناسایی توابع ناامن JS (مانند eval، InnerHTML و غیره)
Identifying Insecure JS Functions (eval, InnerHTML, Etc.)
دمو: خواندن جاوااسکریپتهای باندل شده و شناسایی اسرار یا مسیرهای API پنهان
Demo: Reading Bundled JavaScript and Identifying Secrets or Hidden API Routes
اعتبارسنجی سمت کاربر در مقابل اعتبارسنجی سمت سرور
Client Side Validation vs. Server Side Validation
دمو: تغییر اعتبارسنجی فرم
Demo: Modifying Form Validation
گزارشنویسی یافتهها
Reporting Findings
خلاصه مدیریتی و محدوده پروژه
Executive Summary and Engagement Scope
متدولوژی تست نفوذ
Penetration Testing Methodology
نوشتن یافتههای فنی به صورت شفاف
Writing the Technical Findings Clearly
درک تفاوت تاثیر (Impact) در مقابل احتمال وقوع (Likelihood)
Understanding Impact vs. Likelihood
سیستم CVSS چیست و چگونه ساختار یافته است
What CVSS Is and How It's Structured
دمو: بررسی کامل ساختار گزارش CapsuleWeb
Demo: Walkthrough of a Complete CapsuleWeb Report Layout
دمو: اولویتبندی یافتههای CapsuleWeb بر اساس ریسک
Demo: Prioritizing CapsuleWeb Findings Based on Risk
متخصص امنیت سایبری مسلط به سه زبان با ۱۷ سال تجربه تخصصی، از جمله ۹ سال فعالیت در توکیو. Baptiste در زمینههای مخابرات (۷ سال)، توسعه API (۲ سال)، مشاوره امنیت سایبری و تدریس امنیت تهاجمی به زبان ژاپنی (۶ سال) فعالیت داشته و در حال حاضر بر پیچیدگیهای تامین امنیت حوزه فینتک (BNPL) تمرکز دارد.
او در زمینه Red Teaming تخصص دارد و با بهرهگیری از پیشینهای متنوع، چالشهای امنیتی را از زوایای مختلف تحلیل و حل میکند.
نمایش نظرات