به دوره هک اخلاقی/تست نفوذ و شکار باگ باونتی خوش آمدید. این دوره به حملات برنامه های وب و نحوه کسب پاداش باگ می پردازد. هیچ پیش نیازی برای دانش قبلی در مورد هک وجود ندارد و شما قادر خواهید بود حملات وب را انجام دهید و اشکالات را در وب سایت های زنده جستجو کنید و آنها را ایمن کنید.
این دوره مانند سایر دوره های هک یا تست نفوذ با آسیب پذیری های قدیمی و فقط حملات آزمایشگاهی نیست. این شامل حداکثر وب سایت های زنده است تا شما را با محیط شکار زنده راحت کند.
این دوره از اصول اولیه هر آسیبپذیری و نحوه حمله به آنها با استفاده از تکنیکهای دور زدن چندگانه شروع میشود، علاوه بر بهرهبرداری، نحوه رفع آنها را نیز یاد خواهید گرفت.
این دوره بسیار کاربردی است و در وبسایتهای زنده ساخته شده است تا زمانی که آزمایش نافذ یا سفر شکار حشرات خود را شروع میکنید، محیط دقیقی را در اختیار شما قرار دهد.
ما از اصول اولیه OWASP شروع می کنیم تا از آسیب پذیری هایی که منجر به تصاحب حساب در وب سایت های زنده می شود استفاده کنیم.
این دوره به تعدادی بخش تقسیم میشود که هر بخش نحوه شکار، بهرهبرداری و کاهش آسیبپذیری را به شیوهای اخلاقی پوشش میدهد.
پس از شناسایی یک آسیبپذیری، برای استفاده از حداکثر شدت از آن سوء استفاده میکنیم. همچنین نحوه رفع آسیبپذیریهایی را که معمولاً در وبسایتهای اینترنت یافت میشوند، یاد خواهیم گرفت.
در این دوره، همچنین یاد خواهید گرفت که چگونه می توانید سفر خود را در بسیاری از پلتفرم های معروف شکار اشکال مانند Bugcrowd، Hackerone و Open Bug Bounty آغاز کنید.
همراه با این، میتوانید آسیبپذیریها را به دولت NCIIPC هند، همچنین به شرکتهای خصوصی و برنامههای افشای مسئول آنها شکار و گزارش کنید.
همچنین تکنیک های پیشرفته برای دور زدن فیلترها و منطق توسعه دهندگان برای هر نوع آسیب پذیری را خواهید آموخت. من همچنین نکات و ترفندهای شخصی را برای هر حمله به اشتراک گذاشته ام که می توانید برنامه را فریب دهید و به سرعت اشکالات را پیدا کنید.
این دوره همچنین شامل تفکیک همه گزارشهای هکرون است که توسط سایر هکرها برای درک بهتر یافت شده و ارسال میشود، زیرا در این دوره به هر نوع تکنیکی خواهیم پرداخت.
این دوره همچنین شامل پرسشها و پاسخهای مهم مصاحبه میشود که در هر مصاحبه شغلی آزمایشی نافذی مفید خواهد بود.
در اینجا یک تفکیک بیشتر از محتوای دوره آمده است:
در تمام بخشها، اصل اساسی نحوه عملکرد حمله، بهرهبرداری و نحوه دفاع از آن حملات را آغاز خواهیم کرد.
در OWASP، OWASP و 10 آسیب پذیری برتر را پوشش خواهیم داد.
ما همچنین متوجه خواهیم شد که تفاوت بین owasp 2013 و 2017 چیست.
1. در Cross site scripting XSS، ما انواع مختلف حملات مانند Reflected XSS، Stored XSS و DOM XSS را پوشش خواهیم داد. علاوه بر این، ما بهره برداری پیشرفته برای ورودی های محدود و فیلتر دور زدن را یاد خواهیم گرفت.
همه انواع حملات XSS را در وبسایتهای زنده مشاهده خواهیم کرد که به شما درک بهتری از محیط زنده زمانی که سفر شکار اشکال خود را شروع میکنید، میدهد.
همچنین روشهای مختلفی برای اجرای XSS Exploitation با استفاده از انواع مختلف بارگذاریها مانند فیشینگ، آپلود فایل، سرقت کوکی و تغییر مسیر را پوشش خواهیم داد.
ما همچنین شاهد بهره برداری از Blind XSS خواهیم بود که عموماً سایر محققان آن را از دست می دهند.
این دوره همچنین شامل تمام گزارشهای هکرون ارسال شده توسط سایر هکرها برای آسیبپذیری نوع XSS است که در آن ما انواع حملات را در دوره آموزشی خود مشاهده و تمرین خواهیم کرد.
در پایان، ما همچنین اقدامات کاهشی برای ایمن سازی یک وب سایت و جلوگیری از این نوع حملات را پوشش خواهیم داد.
در پایان، من پرسشها و پاسخهای مصاحبه را اضافه کردهام که وقتی سؤالات XSS در هر شغل یا کارآموزی پرسیده میشود برای شما مفید است.
2. در Authentication Bypass، ما انواع مختلف راههای حمله مانند OTP Bypass، 2FA Bypass، Captcha Bypass، Email Verification Bypass و غیره را پوشش خواهیم داد. بنابراین ما تمام راههای محافظت از حمله را در وبسایتها انجام خواهیم داد.
>ما همه انواع دور زدن احراز هویت را در وبسایتهای زنده مشاهده خواهیم کرد که به شما درک بهتری از محیط زنده زمانی که سفر شکار اشکال خود را شروع میکنید، میدهد.
ما همچنین روشهای مختلفی را برای اجرای Auth Bypass Exploitation با استفاده از تکنیکهای مختلف پوشش خواهیم داد.
این دوره همچنین شامل تمام گزارشهای هکرون است که توسط سایر هکرها برای نوع آسیبپذیری Authentication Bypass ارسال شده است که در آن ما انواع حملات را در دوره خود مشاهده و تمرین خواهیم کرد.
در پایان، ما همچنین اقدامات کاهشی برای ایمن سازی یک وب سایت و جلوگیری از این نوع حملات را پوشش خواهیم داد.
من پرسشها و پاسخهای مصاحبه را اضافه کردهام که برای شما مفید است وقتی سؤالات Auth Bypass در هر شغل یا کارآموزی پرسیده میشود.
3. در No Rate-Limit Attacks، این آسیبپذیری را برای نقاط تزریق مختلف بررسی میکنیم، علاوه بر این، یاد میگیریم که چگونه این نوع آسیبپذیریها را در ثبتنام/ایجاد حساب یا ورود با استفاده از رمز عبور یا تأیید OTP پیدا کنیم. یا Tokens.
ما انواع حملات بدون نرخ-محدودیت را در وبسایتهای زنده مشاهده خواهیم کرد که به شما درک بهتری از محیط زنده زمانی که سفر شکار اشکال خود را شروع میکنید، به شما میدهد.
ما همچنین روشهای مختلفی را برای انجام No RL Exploitation با استفاده از انواع مختلف با جعل خودکار آدرس IP ما در هر درخواست، به همان روشی که این باگ در اینستاگرام پیدا شد و جایزه 15000 دلاری دریافت کرد، پوشش خواهیم داد.
ما همچنین نحوه کاهش درخواستهای خود را با تغییر درخواستها و ایجاد تأخیر بین هر درخواست همزمان برای دور زدن شناسههای IDS و RateLimit در سمت سرور پوشش خواهیم داد.
ما همچنین شاهد بهره برداری از No RL در نقاط مختلف تزریق خواهیم بود که عموماً سایر محققان آن را از دست می دهند.
این دوره همچنین شامل تمام گزارشهای Hackerone است که توسط سایر هکرها برای آسیبپذیری بدون RL ارسال شده است که در آن ما انواع حملات را در دوره آموزشی خود مشاهده و تمرین خواهیم کرد.
در پایان، ما همچنین اقدامات کاهشی برای ایمن سازی یک وب سایت و جلوگیری از این نوع حملات را پوشش خواهیم داد.
4. در حملات CSRF، ما این آسیبپذیری را برای نقاط تزریق مختلف بررسی میکنیم، علاوه بر این، یاد میگیریم که چگونه این نوع آسیبپذیریها را پیدا کنیم که میتواند با تغییر ایمیل و رمز عبور منجر به تصاحب حساب کاربری شود.
همه انواع حملات CSRF را در وبسایتهای زنده مشاهده خواهیم کرد که به شما درک بهتری از محیط زنده زمانی که سفر شکار اشکال خود را شروع میکنید، میدهد.
ما همچنین راههای مختلف برای انجام حملات CSRF و دور زدن حفاظت CSRF در بسیاری از وبسایتهای زنده را پوشش خواهیم داد.
این دوره همچنین شامل تمام گزارشهای Hackerone است که توسط سایر هکرها برای آسیبپذیری بدون RL ارسال شده است که در آن ما انواع حملات را در دوره آموزشی خود مشاهده و تمرین خواهیم کرد.
در پایان، ما همچنین اقدامات کاهشی برای ایمن سازی یک وب سایت و جلوگیری از این نوع حملات را پوشش خواهیم داد.
5. در CORS Attacks، این آسیبپذیری را برای نقاط تزریق مختلف بررسی میکنیم، علاوه بر این، یاد میگیریم که چگونه این نوع آسیبپذیریها را پیدا کنیم که میتواند منجر به افشای دادههای حساس کاربران دیگر شود.
همه انواع حملات CORS را در وبسایتهای زنده مشاهده خواهیم کرد که به شما درک بهتری از محیط زنده زمانی که سفر شکار حشرات خود را شروع میکنید، میدهد.
همچنین با استفاده از ترفندهای انواع پسوند و پیشوند، راههای مختلفی را برای انجام حملات CORS و دور زدن حفاظت CORS در بسیاری از وبسایتهای زنده پوشش خواهیم داد.
این دوره همچنین شامل تمام گزارشهای Hackerone است که توسط سایر هکرها برای آسیبپذیری CORS ارسال شده است که در آن ما انواع حملات را در دوره آموزشی خود مشاهده و تمرین خواهیم کرد.
در پایان، ما همچنین اقدامات کاهشی برای ایمن سازی یک وب سایت و جلوگیری از این نوع حملات را پوشش خواهیم داد.
شما همچنین جلسات BONUS اضافی دریافت خواهید کرد که در آن من قصد دارم رویکرد شخصی خود را برای شکار حشرات به اشتراک بگذارم. همه ویدیوها در وب سایت های Live ضبط می شوند تا مفاهیم را درک کنید و همچنین برای کار در یک محیط زنده راحت باشید. من همچنین برای هر حمله سوالات و پاسخ های مصاحبه اضافه کرده ام که برای کسانی که برای مصاحبه های شغلی و کارآموزی در زمینه امنیت اطلاعات آماده می شوند مفید خواهد بود.
با این دوره، پشتیبانی 24/7 دریافت میکنید، بنابراین اگر سؤالی دارید میتوانید آنها را در بخش Q A مطرح کنید و ما در اسرع وقت به شما پاسخ خواهیم داد.
یادداشت ها:
این دوره فقط برای اهداف آموزشی ایجاد شده است و تمام وبسایتهایی که من حملاتی را انجام دادهام به لحاظ اخلاقی گزارش شده و رفع شده است.
آزمایش هر وبسایتی که خطمشی افشای مسئولانه ندارد، غیراخلاقی است و برخلاف قانون، نویسنده هیچ مسئولیتی ندارد.
بنیانگذار و مدیر عامل Hacktify Cyber Security
Shifa Cyclewalaبنیانگذار Hacktify Cyber Security
Hacktify Cyber Securityپیشگام در ارائه آموزش امنیت سایبری با کیفیت
نمایش نظرات