Skip to content

Latest commit

 

History

History

3

Folders and files

NameName
Last commit message
Last commit date
 
 

Домашнее задание к занятию «Белый хакинг: тестирование на проникновение»

Цель задания

Белый хакер должен знать, как правильно проводить тестирование на проникновение в современных веб-технологиях. И он точно сможет анализировать уязвимости, чтобы обезопасить свою технику.

В результате выполнения задания вы сможете обнаружить, эксплуатировать и тестировать веб-технологии на основе методологии OWASP.


Чеклист готовности к домашнему заданию

  1. Доступ к интернету.
  2. Установленная Windows OS или Linux OS.

Инструкция к заданию

  1. Загрузите операционную систему с образом bWAPP для изучения OWASP Top 10.
  2. Следуя инструкции из вебинара, установите и подключитесь к виртуальной машине.
  3. Выполните задание.

Инструменты и дополнительные материалы, которые пригодятся для выполнения задания

  1. bWAPP
  2. Debian
  3. Дополнительная информация о bWAPP на англиском языке

Задание 1: анализ уязвимостей OWASP

  1. Для выполнения работы запустите образы операционных систем на базе ОС Debian и bWAPP.
  2. Настройте сетевой доступ: Kali Linux — 192.168.0.1, Bee-Box — 192.168.0.2.
  3. Запустите Burp Suite. Включите проксирование.
  4. Получите доступ к сайту Bee-Box, открыв браузер в системе Kali Linux по адресу 192.168.0.2. Логин и пароль для доступа: bee/bug.
  5. Выберите атаки типа SQL injection.
  6. Проведите SQL injection типа obstruction' OR 1=1# и получите полный ответ от сервиса.
  7. Проанализируете перехваченные Burp Suite пакеты и посмотрите, что передаёт клиент серверу и что отвечает сервер.
  8. Приведите снимок экрана в отчёт и выводы по анализу.
  9. Выберите атаки типа Cross-Site Scripting (XSS).
  10. Проведите атаку путём injection HTML-кода типа alert(‘1’);.
  11. Проанализируете перехваченные Burp Suite пакеты и посмотрите, что передаёт клиент серверу и что отвечает сервер.
  12. Приведите снимок экрана в отчёт и выводы по анализу.
  13. Выберите атаки типа Server-Side Includes (SSI).
  14. Проведите атаку путём injection <!--#exec cmd="whoami" -->.
  15. Проанализируете перехваченные Burp Suite пакеты и посмотрите, что передаёт клиент серверу и что отвечает сервер.
  16. Приведите снимок экрана в отчёт и выводы по анализу.