Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/n3oari/bscp-exam-guide-by-n3oari-2026
Веб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и КурсыЛаборатории и Практика
GitHubn3oari/bscp-exam-guide-by-n3oari-2026

BSCP-EXAM-GUIDE-BY-N3OARI-2026

Сертифицированный специалист Burp Suite - Portswigger - Мои заметки - Руководство

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
27510 дней назадПроверено Kitploit

README.MD (МАРТ 2026)

Этот репозиторий содержит каждую шпаргалку вместе с соответствующими наиболее важными лабораторными работами.

Каждая тема включает свою собственную шпаргалку/методологию, наиболее релевантные лабораторные работы и полезные ресурсы.


⭐Это результат месяцев работы — надеюсь, он окажется полезным. Если да, пожалуйста, поставьте звезду. ⭐


❗Этот репозиторий содержит мои собственные шпаргалки и методологии для экзамена — не PortSwigger. Вы можете обращаться к ресурсам PortSwigger, если хотите, но файлы здесь — мои личные заметки.

❗Я настоятельно рекомендую создавать свои собственные шпаргалки. Этот репозиторий предназначен для помощи другим, предоставления примеров, демонстрации общей организации и моей работы и методологий.

💡🤓 Этот репозиторий — сводка всех моих заметок в Obsidian для BSCP. Я многое узнал при его создании, потому что сосредоточился на том, чтобы сделать его максимально ясным и дидактичным, полностью усвоив все концепции, чтобы правильно их объяснить.


Ниже приведены основные ресурсы, предлагаемые PortSwigger для экзамена:

  • список имен пользователей
  • список паролей
  • список разделителей (обман веб-кэша)

Экзамен состоит из 2 машин, каждая с 3 фазами, и продолжительностью 4 часа.

  • 1: Получить доступ к любому аккаунту пользователя.
  • 2: Повысить привилегии или скомпрометировать аккаунт администратора.
  • 3: Извлечь содержимое /home/carlos/secret и отправить решение

Некоторые утилиты

  • Наиболее важные HTTP-заголовки
  • Рекомендуемые машины HTB для каждой темы
  • Объяснение REGEX (полезно для интерпретации кода)
  • js-beautify (полезно для интерпретации кода)
  • Шпаргалка по обходу проверки URL (SSRF)

Перечисление и обнаружение веб-ресурсов

  • Тестирование API / разведка
  • Обфускационные полезные нагрузки (обход экранирования)

ФАЗА 1 → Получение начального пользователя

  • XSS / DOM-уязвимости
  • Аутентификация / Brute-Force
  • OAuth
  • Внедрение заголовка Host
  • Отравление веб-кэша
  • Обман веб-кэша
  • Контрабанда HTTP-запросов

ФАЗА 2 → Повышение привилегий

  • SQL-инъекции
  • NoSQL-инъекции
  • Подделка запросов на стороне клиента (CSRF)
  • Совместное использование ресурсов между источниками (CORS)
  • Загрязнение прототипа
  • Аутентификация -> Сброс пароля
  • JWT
  • GraphQL API

ФАЗА 3 → Извлечение данных

  • XML - XXE-инъекция
  • Подделка запросов на стороне сервера (SSRF)
  • Обход пути
  • Внедрение команд ОС
  • Небезопасная десериализация
  • Загрузка файлов (веб-шелл)
  • Внедрение шаблонов на стороне сервера (SSTI)

ПРОЧЕЕ

  • Состояние гонки
  • Кликджекинг


⚠️ Это справочный материал — пожалуйста, всегда проверяйте и исследуйте самостоятельно.

❗ Помните: вероятно, вам потребуется связывать несколько уязвимостей.



Свяжитесь со мной!

Discord


Скачать инструмент
КатегорияЭтап 1Этап 2Этап 3
XSS🟢🟢🟡
DOM🟢🟢🟡
SQL-инъекция🔴🟢🟡
NoSQL-инъекция🔴🟢🟡
CSRF🟢🟢🔴
SSRF🔴🟡🟢
Аутентификация🟢🟢🔴
OAuth🟢🟢🔴
Внедрение команд ОС🔴🔴🟢
Отравление веб-кэша🟢🟢🔴
Обман веб-кэша🟢🟢🔴
Загрузка файлов🔴🔴🟢
Внедрение заголовка Host🟡🟡🟢
Небезопасная десериализация🔴🔴🟢
Контрабанда HTTP-запросов🟢🟢🔴
API🟢🟢🔴
CORS🟢🟢🔴
Загрязнение прототипа🟢🟢🟢
JWT🟢🟢🔴
GraphQL - API-эндпоинты🟢🔴
XML - XXE🔴🟡🟢
SSTI🔴🔴🟢
Нарушение контроля доступа🔴🟢🔴
Обход пути🔴🔴🟢
Состояние гонки🟢🟢