آموزش تسلط بر آسیب پذیری های جعل درخواست سمت سرور (SSRF).

Mastering Server-Side Request Forgery (SSRF) Vulnerabilities

نکته: آخرین آپدیت رو دریافت میکنید حتی اگر این محتوا بروز نباشد.
نمونه ویدیوها:
توضیحات دوره: نحوه یافتن، بهره برداری و دفاع در برابر آسیب پذیری های SSRF. برای هکرهای اخلاقی، Pentesters Developers یاد بگیرید که چگونه آسیب‌پذیری‌های SSRF را از منظر جعبه سیاه و جعبه سفید پیدا کنید. با استفاده از انجمن Burp Suite و نسخه‌های حرفه‌ای، تجربه عملی در بهره‌برداری از آسیب‌پذیری‌های SSRF به دست آورید. روش های کدگذاری ایمن را برای جلوگیری و کاهش آسیب پذیری های SSRF بیاموزید. یاد بگیرید که چگونه از آسیب‌پذیری‌های SSRF با سطوح دشواری مختلف سوء استفاده کنید. آموزش خودکار کردن حملات در پایتون. پیش نیازها: دانش اولیه کامپیوتر (یعنی نحوه استفاده از اینترنت). دانش اولیه مبانی وب (درخواست های HTTP، روش ها، کوکی ها، کدهای وضعیت و غیره). آخرین نسخه Kali Linux VM (دانلود رایگان). حساب کاربری PortSwigger Web Security Academy برای دسترسی به آزمایشگاه ها (ثبت نام رایگان).

جعل درخواست سمت سرور (SSRF) آسیب‌پذیری است که به مهاجم اجازه می‌دهد برنامه را وادار کند تا به مکان‌های ناخواسته درخواست کند. حملات SSRF معمولاً برای برقراری ارتباط با سرویس های داخلی استفاده می شود که توسط فایروال ها در زیرساخت سازمان محافظت می شود. این می تواند منجر به قرار گرفتن در معرض داده های حساس، حملات انکار سرویس، و در شدیدترین موارد، اجرای کد از راه دور شود.


بر اساس لیست ۱۰ برتر OWASP، SSRF به‌عنوان دهمین خطر امنیتی مهمی است که برنامه‌های کاربردی تحت وب با آن مواجه هستند. بنابراین، تسلط بر توانایی شناسایی و بهره برداری از آسیب پذیری های SSRF به یک مهارت اساسی و اساسی تبدیل شده است.


در این دوره، به جزئیات فنی آسیب‌پذیری‌های SSRF می‌پردازیم. ما روش‌هایی را برای شناسایی این آسیب‌پذیری‌ها از منظر جعبه سیاه و جعبه سفید، همراه با تکنیک‌های مختلف برای بهره‌برداری از آنها بررسی می‌کنیم. علاوه بر این، ما اطلاعاتی در مورد اقدامات پیشگیرانه و کاهش دهنده برای محافظت در برابر حملات SSRF ارائه می دهیم.


این دوره فراتر از اصول اولیه است و ترکیبی متعادل از دانش نظری و تجربه عملی را ارائه می‌دهد! این شامل هفت تمرین آزمایشگاهی عملی با سطوح پیچیدگی مختلف است که شما را در فرآیند بهره برداری دستی از آسیب پذیری و سپس اسکریپت نویسی و خودکارسازی اکسپلویت های خود با استفاده از پایتون راهنمایی می کند.


در پایان این دوره، شما نه تنها درک کاملی از آسیب‌پذیری‌های SSRF خواهید داشت، بلکه توانایی شناسایی و بهره‌برداری از این آسیب‌پذیری‌ها در برنامه‌های کاربردی دنیای واقعی را نیز خواهید داشت. ما محتوای دوره را طوری طراحی کرده‌ایم که برای مبتدیان مناسب باشد، بنابراین هرگز احساس خستگی نخواهید کرد.


چه شما یک آزمایش‌کننده نفوذ، متخصص امنیت برنامه‌ها، شکارچیان باگ، توسعه‌دهنده نرم‌افزار، هکرهای اخلاقی، یا صرفاً کسی که شیفته امنیت برنامه‌های وب هستید، این دوره برای شما مناسب است!


سرفصل ها و درس ها

معرفی Introduction

  • معرفی دوره Course Introduction

کمک گرفتن Getting Help

  • پاسخگویی به سوالات شما Answering your questions

  • نکات و ترفندهای Udemy Udemy tips and tricks

جعل درخواست سمت سرور - شیرجه عمیق فنی Server-Side Request Forgery - Technical Deep Dive

  • دستور جلسه Agenda

  • SSRF چیست؟ What is SSRF?

  • چگونه آسیب پذیری های SSRF را پیدا می کنید؟ How Do You Find SSRF Vulnerabilities?

  • چگونه از آسیب پذیری های SSRF سوء استفاده می کنید؟ How Do You Exploit SSRF Vulnerabilities?

  • چگونه در برابر آسیب پذیری های SSRF دفاع می کنید؟ How Do You Defend Against SSRF Vulnerabilities?

  • منابع Resources

راه اندازی محیط آزمایشگاه Lab Environment Setup

  • راه اندازی محیط آزمایشگاه Lab Environment Setup

آزمایشگاه های دستی SSRF Hands-On SSRF Labs

  • آزمایشگاه شماره 1 پایه SSRF در برابر سرور محلی Lab #1 Basic SSRF against the local server

  • آزمایشگاه شماره 2 پایه SSRF در برابر یک سیستم بک‌اند دیگر Lab #2 Basic SSRF against another back-end system

  • آزمایشگاه شماره 3 SSRF با فیلتر ورودی مبتنی بر لیست سیاه Lab #3 SSRF with blacklist-based input filter

  • آزمایشگاه شماره 4 SSRF با فیلتر ورودی مبتنی بر لیست سفید Lab #4 SSRF with whitelist-based input filter

  • آزمایشگاه شماره 5 SSRF با بای پس فیلتر از طریق آسیب پذیری تغییر مسیر باز Lab #5 SSRF with filter bypass via open redirection vulnerability

  • توجه - تغییرات در Burp Collaborator Note - Changes to Burp Collaborator

  • آزمایشگاه شماره 6 SSRF کور با تشخیص خارج از باند Lab #6 Blind SSRF with out-of-band detection

  • آزمایشگاه شماره 7 SSRF کور با بهره برداری Shellshock Lab #7 Blind SSRF with Shellshock exploitation

سخنرانی پاداش Bonus Lecture

  • سخنرانی پاداش Bonus Lecture

نمایش نظرات

آموزش تسلط بر آسیب پذیری های جعل درخواست سمت سرور (SSRF).
جزییات دوره
3 hours
19
Udemy (یودمی) Udemy (یودمی)
(آخرین آپدیت)
3,162
4.9 از 5
دارد
دارد
دارد
جهت دریافت آخرین اخبار و آپدیت ها در کانال تلگرام عضو شوید.

Google Chrome Browser

Internet Download Manager

Pot Player

Winrar

Experts with David Bombal Experts with David Bombal

کارشناسان به شما کمک می کنند تا یک متخصص شوید. دیوید بومبال ، همراه با برخی از بهترین ذهنان در صنعت ، دوره هایی را در زمینه طیف گسترده ای از موضوعات از جمله شبکه ، برنامه نویسی و توسعه نرم افزار ارائه می دهد. تیم ما دهه ها تجربه آموزش دانش آموزان از سراسر جهان را دارد. با هم می توانیم کارهای بیشتری انجام دهیم! مدرسان برجسته: ========================================= آنتونی سکیرا ========================================== آنتونی سکیرا ، CCIE شماره 15626 ، یک مربی و نویسنده باتجربه در مورد تمام سطوح و آهنگ های صدور گواهینامه سیسکو است. آنتونی فعالیت خود را به طور رسمی در صنعت فناوری اطلاعات در سال 1994 با IBM در تمپا ، فلوریدا آغاز کرد. او به سرعت مشاوره رایانه ای خود ، راه حل های رایانه ای (Computer Solutions) را تشکیل داد و سپس علاقه واقعی خود را کشف کرد - تدریس و نوشتن درباره فناوری های مایکروسافت و سیسکو.

Rana Khalil Rana Khalil

سرپرست تیم مهندس امنیت برنامه