
और कठिन प्रयास करने की यात्रा !!!
मैं यह गाइड OSCP के सभी विषयों और अन्य इन्फोसेक ज्ञान को विस्तार से कवर करने के लिए लिख रहा हूँ, मैं प्रत्येक अनुभाग में एक चीट-शीट भी प्रदान करूंगा ताकि आप विषयों/उपकरणों को समझने के बाद सीधे कमांड का उपयोग कर सकें। लेकिन मुझे लगता है कि एक अच्छा पेंटेस्टर बनने के लिए आपको पता होना चाहिए कि चीजें कैसे काम करती हैं। पेंटेस्टिंग एक बहुत व्यापक क्षेत्र है, जैसे यदि आप वेबऐप पेंटेस्टिंग में रुचि रखते हैं तो आपको पता होना चाहिए कि एप्लिकेशन डेटाबेस के साथ कैसे इंटरैक्ट करता है, डेटाबेस की मूल बातें, वेबऐप भाषाएँ।
इसी तरह यदि आप सिस्टम/प्लेटफॉर्म (OS) पेंटेस्टर बनना चाहते हैं, तो आपको पता होना चाहिए कि OS कैसे सेटअप करें, सिस्टम कॉन्फ़िगरेशन कैसे करें, और लोग कॉन्फ़िगरेशन करते समय क्या भूल सकते हैं। यह आपको कमजोरी खोजने की दिशा में सोचने में मार्गदर्शन कर सकता है।
यदि आप नेटवर्क पेंटेस्टिंग में जाना चाहते हैं, तो आपको TC/IP लेयर, OSI लेयर, नेटवर्क कॉन्फ़िगरेशन और इंटरनेट और फायरवॉल कैसे काम करते हैं इसकी बुनियादी जानकारी होनी चाहिए।
हमेशा याद रखें, सूचना सुरक्षा एक यात्रा है, सीखने के लिए पर्याप्त चीजें हैं और प्रौद्योगिकी बदलने के साथ वे बढ़ती रहती हैं, इसलिए इस यात्रा को पार करने के लिए आपको केवल धैर्य और जिज्ञासा की आवश्यकता है।
जब मैंने OSCP शुरू किया, तो मुझे nmap के बारे में भी नहीं पता था, इसलिए ऐसा नहीं है कि OSCP का प्रयास करने से पहले आपको कुछ सीखना होगा।
केवल आवश्यक शर्त है:
पेंटेस्टिंग का पहला चरण "सूचना संग्रह" चरण है, इसमें पेंटेस्टर ग्राहक के बारे में सार्वजनिक रूप से उपलब्ध जानकारी खोजता है और उसके सिस्टम से जुड़ने के संभावित तरीकों की पहचान करता है। इसके बाद, परीक्षक इस जानकारी का उपयोग प्रत्येक खोज के मूल्य और ग्राहक पर प्रभाव का निर्धारण करने के लिए करता है यदि खोज किसी हमलावर को सिस्टम में सेंध लगाने की अनुमति देती है।
दूसरा चरण "भेद्यता विश्लेषण" है, यह वह चरण है जहां आप सिस्टम में भेद्यता खोजने का प्रयास करते हैं, सिस्टम एक वेबऐप, किसी विशेष OS पर चलने वाला कोई एप्लिकेशन या OS स्वयं हो सकता है। एक बार जब आप पाते हैं कि कोई भेद्यता है, तो आपको इसका शोषण करने का एक तरीका खोजने की आवश्यकता है।
इसके बाद आता है "शोषण चरण" जो भेद्यता के प्रकार/किस्म पर निर्भर करता है और एक पेंटेस्टर को अपने कौशल का उपयोग करके सॉफ्टवेयर का शोषण करने के लिए एक शोषण तैयार करने की आवश्यकता होती है।
चौथा चरण "पोस्ट-एक्सप्लॉइटेशन" चरण है, जहां शोषण के परिणाम का उपयोग अतिरिक्त जानकारी, संवेदनशील डेटा (जैसे पासवर्ड फ़ाइलें, ब्राउज़र में संग्रहीत पासवर्ड, अन्य निजी फ़ाइलें), अन्य सिस्टम संसाधनों तक पहुंच खोजने के लिए किया जाता है।
फिर अंतिम चरण आता है जिसे "रिपोर्टिंग" चरण कहा जाता है, इसमें पेंटेस्टर निष्कर्षों का सारांश प्रस्तुत करता है, जिसमें शोषण के चरण और सॉफ्टवेयर के साथ समस्या शामिल है जो हमलावर को इसका शोषण करने की अनुमति देती है।
मैं इन सभी चरणों को कवर कर रहा हूँ, साथ ही कुछ अन्य संसाधन जो OSCP और पेंटेस्टिंग यात्रा में आपकी मदद करेंगे।