План на курса

Напредъчно разузнаване и еnumerация на поддомейни имена

  • Автоматизирана еnumerация на поддомейни имена с Subfinder, Amass и Shodan
  • Откриване на съдържание и масов брут-форсинг на директории
  • Определяне на технологии и картиране на големи атакуеми повърхности

Автоматизация с Nuclei и персонализирани скриптове

  • Създаване и персонализиране на шаблони за Nuclei
  • Комбиниране на инструменти в bash/Python работни процеси
  • Използване на автоматизацията за откриване на лесно срещани и неправилно конфигурирани активи

Обхождане на филтри и WAF-и

  • Трюкове за кодиране и техники за избягване
  • Определяне на WAF-и и стратегии за обхождане
  • Напредъчно изграждане на пейлоудове и обфускация

Търсене на уязвимости в бизнес логиката

  • Определяне на необични атакуващи вектори
  • Тамперинг с параметри, разбити потоци и повдигане на привилегии
  • Анализ на дефектни предпоставки в логиката на бекенда

Експлойтинг на аутентикация и контрол на достъпа

  • Тамперинг с JWT и атаки за повторен използване на токени
  • Автоматизация на IDOR (Insecure Direct Object Reference)
  • SSRF, отворен редирект и злоупотреба с OAuth

Търсене на багове в масштаби

  • Управление на стотици цели в програмите
  • Работни процеси за докладване и автоматизация (шаблони, хостинг на PoC)
  • Оптимизиране на продуктивността и избягване на истъпване

Отговорна докладване и най-добрите практики за разкриване

  • Създаване на ясни, възпроизведими доклади за уязвимости
  • Координиране с платформи (HackerOne, Bugcrowd, частни програми)
  • Навигация в политиките за разкриване и правните граници

Резюме и следващи стъпки

Изисквания

  • Познаване на уязвимостите от OWASP Top 10
  • Опит с Burp Suite и основни практики за търсене на багове
  • Знание за веб протоколи, HTTP и скриптове (например Bash или Python)

Аудитория

  • Опитни търсачи на багове, търсещи напредъкни методи
  • Специалисти по сигурност и тествери за проникване
  • Членове на червените екипи и инженери по сигурност
 21 часа

Брой участници


Цена за участник

Отзиви от потребители (4)

Предстоящи Курсове

Свързани Kатегории