Penetrationstests – Vom Anfänger zum Experten!
Dieser Leitfaden richtet sich sowohl an Anfänger als auch an erfahrene Penetrationstester. Er behandelt alle Aspekte des Webanwendungs-Penetrationstests, einschließlich grundlegender Konzepte, der Einrichtung von Testumgebungen mit Tools wie Burp Suite und bWAPP sowie detaillierter Methoden zur Identifizierung und Ausnutzung von Schwachstellen, insbesondere der im OWASP Top 10 aufgeführten. Der Leitfaden bietet außerdem praktische Ressourcen wie Video-Tutorials und Links zu relevanten Tools, was ihn für jeden wertvoll macht, der seine Kenntnisse im Bereich Webanwendungssicherheitstests und Bug Bounty Hunting verbessern möchte.
Inhaltsverzeichnis:
- Phase 1 – Geschichte
- Phase 2 – Web- und Server-Technologie
- Phase 3 – Einrichtung der Laborumgebung mit Burp Suite und bWAPP
- Phase 4 – Kartierung der Anwendung und der Angriffsfläche
- Phase 5 – Verstehen und Ausnutzen der OWASP Top 10 Schwachstellen
- Phase 6 – Testen des Sitzungsmanagements
- Phase 7 – Umgehen clientseitiger Kontrollen
- Phase 8 – Angriff auf Authentifizierung/Login
- Phase 9 – Angriff auf Zugriffskontrollen (IDOR, Rechteausweitung, versteckte Dateien und Verzeichnisse)
- Phase 10 – Angriff auf Eingabevalidierungen (Alle Injections, XSS und Sonstige)
- Phase 11 – Generieren und Testen von Fehlercodes
- Phase 12 – Testen schwacher Kryptografie
- Phase 13 – Schwachstellen in der Geschäftslogik
Webanwendungs-Penetrationstests
Phase 1 – Geschichte
Phase 2 – Web- und Server-Technologie
Phase 3 – Einrichtung der Laborumgebung mit Burp Suite und bWAPP
Phase 4 – Kartierung der Anwendung und der Angriffsfläche
Phase 5 – Verstehen und Ausnutzen der OWASP Top 10 Schwachstellen
Phase 6 – Testen des Sitzungsmanagements
Phase 7 – Umgehen clientseitiger Kontrollen
Phase 8 – Angriff auf Authentifizierung/Login
Phase 9 – Angriff auf Zugriffskontrollen (IDOR, Rechteausweitung, versteckte Dateien und Verzeichnisse)
Phase 10 – Angriff auf Eingabevalidierungen (Alle Injections, XSS und Sonstige)
HTTP-Verb-Tampering
HTTP-Parameter-Pollution
XSS – Cross-Site-Scripting
SQL-Injection
NoSQL-Injection
XPath- und XML-Injection
LDAP-Injection
OS-Command-Injection
Datei-Inklusion (LFI/RFI)
HTTP-Splitting/Smuggling
Phase 11 – Generieren und Testen von Fehlercodes
Phase 12 – Testen schwacher Kryptografie
Phase 13 – Schwachstellen in der Geschäftslogik
VIEL SPASS & VIEL ERFOLG BEIM LERNEN! ♥
Folgen Sie mir auf LinkedIn: @xalgord