Как одолеть такого грозного противника и забрать все флаги в категории WEB, расскажет Александр Князев, участник команды Capybaras и специалист по багбаунти.
Курс поможет освоить веб-безопасность на 4х уровнях:
💥 Уровень 1. Разведка и сбор данных. Изучаем клиент-серверную архитектуру: ты научишься анализировать обфусцированный код, находить скрытые директории и уверенно перехватывать трафик с помощью BurpSuite.
Результат: готовый вектор атаки и быстрый поиск первых легких флагов.
💥 Уровень 2. Взлом системы допусков. Пора перестать стучаться в закрытые двери и начать эксплуатировать уязвимости. Разбираем подбор паролей, манипуляции с Cookie и техники переподписания JSON Web Tokens.
Результат: уверенный обход защиты и эскалация прав для доступа к закрытым частям задачи.
💥 Уровень 3. Атака через клиента. Заставляем браузер работать на нас, чтобы обходить Same Origin Policy (SOP) и работать с правилами CORS. Внедряем XSS-скрипты и получаем доступ к сессиям через CSRF-атаки.
Результат: обман проверяющих ботов для захвата флагов администратора.
💥 Уровень 4. Атаки на сервер. Ты узнаешь все про SQL-инъекции, обход защиты через Command Injection, подделку запросов через SSRF и извлечение данных через уязвимости LFI, RFI и XXE.
Результат: успешное решение самых дорогих задач, которые выведут команду в топ лидерборда.
Всю теорию сможешь сразу же опробовать на реальных стендах и полигонах: Александр покажет, с чего начать разведку, и пошагово разберет векторы атак. Ты сможешь легко повторить приемы на соревнованиях.
Хочешь научиться мыслить как пентестер и решать задачи, которые приносят победы? Пройди курс: https://cnrlink.com/coursesctftg
