• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Как правильно провести пентест сайта?

r0hack

DAG
Gold Team
29.09.2017
522
1 087
BIT
0
Здравствуйте. Почти год в сфере ИБ, есть опыт в нахождении уязвимостей в веб. Но чувствуется, что только мизер, от того что можно сделать. Хотел бы услышать советы, от более опытных в сфере пентеста веб сайта. Для примера взять любой интернет магазин, и каким должен быть процесс от начала до конца. Спасибо

З.Ы. Серию "Пентест руками ламера" читал, но это чуть другое, именно по веб сайтам
 
W

whph

По опыту могу сказать, что подобные гайды и инструкции дают далеко не полный охват.
Чаще всего это все-таки индивидуальные методы под каждый случай.
 

mCstl

Green Team
08.08.2017
83
71
BIT
0
Почитай OWASP Top10, посмотри что это такое и как это ищут, их wiki посмотри.
Есть видио с этого форума:
Можно ещё почитать "XSS Attacks - Exploits and Defense", что ни будь по Fuzzing.
Ну и всякие статьи и мануалы к сканерам вроде w3af, IronWasp, Nikto и т.д. Посмотри что они делают. Ну и изучать Frame Work 'и на которых делают сайты.
Узнать http ошибки. Насчет работы soap не знаю что посоветовать и стоил ли вообще копать в эту сторону.
Посмотри что пишут на hackerone и exploit-db.
Как то так поправьте если я не прав и дополните.
 
  • Нравится
Реакции: Dr.Lafa и <~DarkNode~>

vag4b0nd

Green Team
24.05.2017
303
1 472
BIT
30
На такое только один ответ. Пентест - дело не простое) Его даже сложно сравнить со школьными олимпиадами по высш. мату. Ты и без меня знаешь, что опыт приходит с годами практики. А описать пентест сайта мне нет смысла
  1. По тому что это выйдет в много много статей.
  2. Все уже давно описано.
Попробуй прочитать какую-либо литературу на эту тематику, посмотреть вэбинары. Но при этом каждое действие что там описывается практикуй и пытайся в это вникнуть. Также тебе пригодится знание яп. Как пример, различные курсы по этой тематике есть на stepic.org , udemy , cybrary. Плюсом, там и сертификаты выдают)
 
  • Нравится
Реакции: Vertigo и <~DarkNode~>

SearcherSlava

Red Team
10.06.2017
943
1 259
BIT
113
 1.jpeg









































 
Последнее редактирование модератором:

Мамонт

Member
18.08.2019
5
0
BIT
0
Подниму может страую тему такая же проблема в пентесте конечно не год но больше полгода. И такая же ситуация. Как в голове уложить все от и до по полочкам)

Могу посоветовать книгу

Ну и классика:
А вот за первую книгу отдельное спасибо давно такой материал ищу )
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!