| 文件类型 | APK |
|---|---|
| 版 | 1.0 |
| 发行人 | Dutch Man Developer |
| 发布日期 | 2019年12月6日 |
| 添加日期 | 2019年12月6日 |
| 操作系统要求 | Android |
| 要求 | Requires Android 4.1 and up |
| 下载总数 | 0 |
| 价钱 | Free |
描述
以下是课程内容的更详细细分:
1. 信息收集 - 在本节中,您将学习如何收集有关目标网站的信息,您将学习如何发现使用的 DNS 服务器、服务、子域、未发布的目录、敏感文件、用户电子邮件、网站在同一台服务器上,甚至是网络托管服务提供商。此信息至关重要,因为它增加了成功访问目标网站的机会。
2. 发现、利用和缓解 - 在本节中,您将学习如何发现、利用和缓解大量漏洞,本节分为多个小节,每个小节涵盖一个特定的漏洞,首先您将了解什么是那个漏洞,它允许我们做什么,那么你将学习如何利用这个漏洞并绕过安全测量,最后我们将分析导致这个漏洞的代码,看看如何修复它,以下漏洞包含在课程:
文件上传:此漏洞允许攻击者在目标 Web 服务器上上传可执行文件,正确利用这些漏洞可让您完全控制目标网站。
代码执行 - 此漏洞允许用户在目标 Web 服务器上运行系统代码,这可用于执行恶意代码并获得反向 shell 访问权限,从而使攻击者可以完全控制目标 Web 服务器。
本地文件包含 - 此漏洞可用于读取目标服务器上的任何文件,因此可以利用它来读取敏感文件,但我们不会就此止步,您将学习两种方法来升级此漏洞并获得反向 shell连接,使您可以完全控制目标 Web 服务器。
远程文件包含 - 此漏洞可以在目标 Web 服务器上加载远程文件,正确利用此漏洞可让您完全控制目标 Web 服务器。
SQL 注入 - 这是最危险的漏洞之一,它无处不在,可以被利用来做上述漏洞允许我们做的所有事情,甚至更多,所以它允许您在不知道密码的情况下以管理员身份登录,访问数据库并获取存储在那里的所有数据,例如用户名、密码、信用卡...等、读/写文件,甚至获得反向 shell 访问,让您完全控制目标服务器!
跨站脚本 (XSS) - 此漏洞可用于在访问易受攻击页面的用户上运行 javascript 代码,我们不会止步于此,您将学习如何窃取用户的凭据(例如 facebook 或 youtube 密码)和甚至可以完全访问他们的计算机。您将学习所有三种类型(反射、存储和基于 DOM)。
不安全的会话管理 - 在本节中,您将学习如何在 Web 应用程序中利用不安全的会话管理并在不知道密码的情况下登录其他用户帐户,您还将学习如何发现和利用 CSRF(跨站点请求伪造)漏洞。
蛮力和字典攻击 - 在本节中,您将了解这些攻击是什么,它们之间有什么区别以及如何启动它们,在成功的情况下,您将能够猜出目标登录页面的密码。
3. Post Exploitation - 在本节中,您将学习如何利用利用上述漏洞获得的访问权限,您将学习如何将反向 shell 访问权限转换为 Weevely 访问权限,反之亦然,您还将学习如何执行目标服务器上的系统命令,在目录之间导航,访问同一服务器上的其他网站,上传/下载文件,访问数据库,甚至将整个数据库下载到本地计算机。即使您没有足够的权限,您还将学习如何绕过安全性并执行所有这些操作