Tests d'intrusion, des débutants aux experts !
Ce guide est conçu aussi bien pour les débutants que pour les testeurs d'intrusion expérimentés. Il couvre tous les aspects des tests d'intrusion d'applications Web, y compris les concepts fondamentaux, la configuration d'environnements de test avec des outils tels que Burp Suite et bWAPP, ainsi que des méthodologies détaillées pour identifier et exploiter les vulnérabilités, en particulier celles listées dans le Top 10 OWASP. Le guide fournit également des ressources pratiques telles que des tutoriels vidéo et des liens vers des outils pertinents, ce qui en fait un outil précieux pour quiconque cherche à améliorer ses compétences en tests de sécurité d'applications Web et en chasse aux bogues (bug bounty).
Liste des contenus :
- Phase 1 - Historique
- Phase 2 - Technologie Web et Serveur
- Phase 3 - Configuration du laboratoire avec Burp Suite et bWAPP
- Phase 4 - Cartographie de l'application et de la surface d'attaque
- Phase 5 - Compréhension et exploitation des vulnérabilités du Top 10 OWASP
- Phase 6 - Tests de gestion de session
- Phase 7 - Contournement des contrôles côté client
- Phase 8 - Attaque de l'authentification/connexion
- Phase 9 - Attaque des contrôles d'accès (IDOR, élévation de privilèges, fichiers et répertoires cachés)
- Phase 10 - Attaque des validations d'entrée (toutes les injections, XSS et autres)
- Phase 11 - Génération et test des codes d'erreur
- Phase 12 - Tests de cryptographie faible
- Phase 13 - Vulnérabilité de logique métier
Tests d'intrusion d'applications Web
Phase 1 - Historique
Phase 2 - Technologie Web et Serveur
Phase 3 - Configuration du laboratoire avec BurpSuite et bWAPP
Phase 4 - Cartographie de l'application et de la surface d'attaque
Phase 5 - Compréhension et exploitation des vulnérabilités du Top 10 OWASP
Phase 6 - Tests de gestion de session
Phase 7 - Contournement des contrôles côté client
Phase 8 - Attaque de l'authentification/connexion
Phase 9 - Attaque des contrôles d'accès (IDOR, élévation de privilèges, fichiers et répertoires cachés)
Phase 10 - Attaque des validations d'entrée (toutes les injections, XSS et autres)
Altération de la méthode HTTP
Pollution des paramètres HTTP
XSS - Cross-site scripting
Injection SQL
Injection NoSQL
Injection XPath et XML
Injection LDAP
Injection de commandes OS
Inclusion de fichier (LFI/RFI)
Fractionnement/contrebande HTTP
Phase 11 - Génération et test des codes d'erreur
Phase 12 - Tests de cryptographie faible
Phase 13 - Vulnérabilité de logique métier
PROFITEZ & BON APPRENTISSAGE ! ♥
Suivez-moi sur LinkedIn : @xalgord