Как правильно провести пентест сайта?

r0hack

DAG
Platinum
29.09.2017
522
1 089
BIT
0
Здравствуйте. Почти год в сфере ИБ, есть опыт в нахождении уязвимостей в веб. Но чувствуется, что только мизер, от того что можно сделать. Хотел бы услышать советы, от более опытных в сфере пентеста веб сайта. Для примера взять любой интернет магазин, и каким должен быть процесс от начала до конца. Спасибо

З.Ы. Серию "Пентест руками ламера" читал, но это чуть другое, именно по веб сайтам
 
W

whph

По опыту могу сказать, что подобные гайды и инструкции дают далеко не полный охват.
Чаще всего это все-таки индивидуальные методы под каждый случай.
 

mCstl

Green Team
08.08.2017
83
71
BIT
0
Почитай OWASP Top10, посмотри что это такое и как это ищут, их wiki посмотри.
Есть видио с этого форума:
Можно ещё почитать "XSS Attacks - Exploits and Defense", что ни будь по Fuzzing.
Ну и всякие статьи и мануалы к сканерам вроде w3af, IronWasp, Nikto и т.д. Посмотри что они делают. Ну и изучать Frame Work 'и на которых делают сайты.
Узнать http ошибки. Насчет работы soap не знаю что посоветовать и стоил ли вообще копать в эту сторону.
Посмотри что пишут на hackerone и exploit-db.
Как то так поправьте если я не прав и дополните.
 
  • Нравится
Реакции: Dr.Lafa и <~DarkNode~>

vag4b0nd

Red Team
24.05.2017
315
1 499
BIT
66
На такое только один ответ. Пентест - дело не простое) Его даже сложно сравнить со школьными олимпиадами по высш. мату. Ты и без меня знаешь, что опыт приходит с годами практики. А описать пентест сайта мне нет смысла
  1. По тому что это выйдет в много много статей.
  2. Все уже давно описано.
Попробуй прочитать какую-либо литературу на эту тематику, посмотреть вэбинары. Но при этом каждое действие что там описывается практикуй и пытайся в это вникнуть. Также тебе пригодится знание яп. Как пример, различные курсы по этой тематике есть на stepic.org , udemy , cybrary. Плюсом, там и сертификаты выдают)
 
  • Нравится
Реакции: Vertigo и <~DarkNode~>

SearcherSlava

Red Team
10.06.2017
943
1 262
BIT
215
 1.jpeg









































 
Последнее редактирование модератором:

Мамонт

Member
18.08.2019
5
0
BIT
0
Подниму может страую тему такая же проблема в пентесте конечно не год но больше полгода. И такая же ситуация. Как в голове уложить все от и до по полочкам)

Могу посоветовать книгу

Ну и классика:
А вот за первую книгу отдельное спасибо давно такой материал ищу )
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!