Pruebas de Penetración, De Principiante a Experto!
Esta guía está diseñada tanto para principiantes como para testers de penetración experimentados. Cubre todos los aspectos de las pruebas de penetración de aplicaciones web, incluyendo conceptos fundamentales, configuración de entornos de prueba con herramientas como Burp Suite y bWAPP, y metodologías detalladas para identificar y explotar vulnerabilidades, particularmente las listadas en el OWASP Top 10. La guía también proporciona recursos prácticos como tutoriales en video y enlaces a herramientas relevantes, lo que la hace valiosa para cualquiera que busque mejorar sus habilidades en pruebas de seguridad de aplicaciones web y caza de bugs (bug bounty).
Lista de Contenido:
- Fase 1 - Historia
- Fase 2 - Tecnología Web y de Servidores
- Fase 3 - Configuración del laboratorio con Burp Suite y bWAPP
- Fase 4 - Mapeo de la aplicación y superficie de ataque
- Fase 5 - Comprensión y explotación de las vulnerabilidades del OWASP Top 10
- Fase 6 - Pruebas de gestión de sesiones
- Fase 7 - Evasión de controles del lado del cliente
- Fase 8 - Ataque a la autenticación/inicio de sesión
- Fase 9 - Ataque a los controles de acceso (IDOR, escalada de privilegios, archivos y directorios ocultos)
- Fase 10 - Ataque a las validaciones de entrada (Todas las inyecciones, XSS y otros)
- Fase 11 - Generación y prueba de códigos de error
- Fase 12 - Pruebas de criptografía débil
- Fase 13 - Vulnerabilidad de lógica de negocio
Pruebas de Penetración de Aplicaciones Web
Fase 1 - Historia
Fase 2 - Tecnología Web y de Servidores
Fase 3 - Configuración del laboratorio con BurpSuite y bWAPP
Fase 4 - Mapeo de la aplicación y superficie de ataque
Fase 5 - Comprensión y explotación de las vulnerabilidades del OWASP Top 10
Fase 6 - Pruebas de gestión de sesiones
Fase 7 - Evasión de controles del lado del cliente
Fase 8 - Ataque a la autenticación/inicio de sesión
Fase 9 - Ataque a los controles de acceso (IDOR, escalada de privilegios, archivos y directorios ocultos)
Fase 10 - Ataque a las validaciones de entrada (Todas las inyecciones, XSS y otros)
Manipulación de verbos HTTP
Contaminación de parámetros HTTP
XSS - Cross Site Scripting
Inyección SQL
Inyección NoSQL
Inyección XPath y XML
Inyección LDAP
Inyección de comandos del sistema operativo
Inclusión de Archivos (LFI/RFI)
División/Contrabando HTTP
Fase 11 - Generación y prueba de códigos de error
Fase 12 - Pruebas de criptografía débil
Fase 13 - Vulnerabilidad de lógica de negocio
¡DISFRUTA Y FELIZ APRENDIZAJE! ♥
Sígueme en LinkedIn: @xalgord