План на курса
Напредна Разведка и Нумериране
- Автоматизирано нумериране на поддомени с Subfinder, Amass и Shodan
- Откриване на съдържание и насилствено отваряне на директории в масове масштаби
- Отпечатване на технологии и картиране на големи атакуващи површини
Автоматизация с Nuclei и Персонализирани Скриптове
- Създаване и персонализиране на шаблони за Nuclei
- Звеното на инструменти в bash/Python работни процеси
- Използване на автоматизация за откриване на лесни и грешно конфигурирани активни ресурси
Обикаляне на Филтри и WAF
- Трикове за кодиране и техники за избягване
- Отпечатване и стратегии за обикаляне на WAF
- Напредна конструкция на товар и измамване
Ловене на Business Логически грешки
- Идентифициране на неконвенционални атакуващи вектори
- Изменяване на параметри, нарушени потокове и ескалация на привилегии
- Анализ на грешни предположения в логиката на бекенда
Експлоатация на Автентикация и Access Контрол
- Изменяване на JWT и атаки с повтаряне на токен
- Автоматизация на IDOR (Несигурна Пряка Ссылка към Обект)
- SSRF, отворена преправка и злоупотреба с OAuth
Bug Bounty в Масов Мащаб
- Управление на стотици цели по програми
- Работни процеси за съобщаване и автоматизация (шаблони, хостинг на PoC)
- Оптимизиране на продуктивността и предотвратяване на изгаряне
Отговорно Разкриване и Най-добри Практики за Съобщаване
- Създаване на ясни, възпроизводими доклади за уязвимости
- Координиране с платформи (HackerOne, Bugcrowd, частни програми)
- Навигация в политики за разкриване и правни граници
Резюме и Следващи Стъпки
Изисквания
- Знание на OWASP Топ 10 уязвимости
- Практическо опит с Burp Suite и основи на практиките за бонус за бъгове
- Знания за уеб протоколи, HTTP и скриптоване (например, Bash или Python)
Целева аудитория
- Опитни ловци на бонус за бъгове, търсещи напреднали методи
- Изследователи на сигурност и тестирачи за проникване
- Членове на червения отбор и инженери по сигурност
Oтзиви от потребители (4)
Обучителят беше много опитен и отдели време, за да даде много добра представа за проблемите на киберсигурността. Много от тези примери могат да бъдат използвани или модифицирани за нашите обучаеми и да създадат някои много ангажиращи урочни дейности.
Jenna - Merthyr College
Курс - Fundamentals of Corporate Cyber Warfare
Машинен превод
Pentester умения какво демонстрира учител
Oleksii Adamovych - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - Ethical Hacker
Машинен превод
Инструкторът има много широк спектър от познания и е отдаден на това, което прави. Той е в състояние да заинтересува слушателя с курса си. Обхватът на обучението напълно оправда очакванията ми.
Karolina Pfajfer - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - MasterClass Certified Ethical Hacker Program
Машинен превод
Всичко е отлично
Manar Abu Talib - Dubai Electronic Security Center
Курс - MITRE ATT&CK
Машинен превод