Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
книги хакеры / white-hat-hacking-ru.pdf
Скачиваний:
15
Добавлен:
19.04.2024
Размер:
6.49 Mб
Скачать

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Ресурсы

Онлайн обучение

Эксплоиты и защита Веб-приложений

Курс от codelab с актуальными уязвимостями в веб-приложениях и руководство как приступить к исследованию распространённых уязвимостей, таких как XSS, повышение полномочий, CSRF, обратный путь в директориях и т.д. Подробнее здесь: https://google-gruyere.appspot.com

The Exploit Database

Хотя это и не совсем онлайн обучение, этот сайт включает в себя список эксплоитов для раскрытых уязвимостей, зачастую ссылаясь на них на CVE, когда это возможно. Используя настоящий предоставленный код, будьте чрезвычайно осторожны, поскольку он может быть разрушительным. Это может быть полезным при поиске уязвимостей, если цель использует устаревший софт, а чтение кода поможет понять, какой тип ввода может быть использован для нахождения уязвимости.

Udacity

Бесплатные онлайновые курсы по множеству тем, включая веб-разработку и программирование. Я рекомендую посмотреть следующие:

 

 

 

 

hang

e

 

 

 

 

 

 

 

 

C

 

E

 

 

 

 

 

X

 

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

 

F

 

 

 

 

 

 

t

 

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

 

r

 

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

 

to

 

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

 

.

 

 

 

 

 

.c

 

 

 

 

p

 

 

 

 

g

 

 

 

 

 

 

df

 

 

n

e

 

Ресурсы

 

 

 

 

-xcha

 

 

 

 

 

Intro to HTML and CSS Javascript Basics ¹

184

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Платформы выплаты вознаграждений за поиск багов

Hackerone.com

Создан специалистами по информационной без-

опасности из компаний Facebook, Microsoft и Google, HackerOne первая платформа по поиску уязвимостей с программой выплаты вознаграждений за обнаружение багов.

Bugcrowd.com

Bugcrowd была основана в 2012 чтобы сравнять шансы в борьбе с плохими парнями.

Synack.com

Честно говоря, я думаю, что это тоже платформа по поиску уязвимостей за деньги, но я не уверен… Не самый информативный сайт. Вот их цитата(я должен это включить в полном объеме для полного эффекта):

SYNACK ликвидирует разрыв между воспринимаемой безопасностью и реальной безопасностью за счет использования хакерского интеллекта. SYNACK неразрывно интегрирует силу человеческой изобретательности с масштабируемостью передовой

https://www.udacity.com/course/intro-to-html-and-css--ud304 ¹https://www.udacity.com/course/javascript-basics--ud804

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

Ресурсы

185

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

уязвимости интеллектуальной платформы, чтобы проактивно предоставить предприятию беспрецедентную состязательную перспективу.

Cobalt.io

Судя по их сайту, все исследователи могут подписаться на Cobalt, но для того, чтобы принять участие в большинстве программ безопасности исследователи должны быть приглашены в программу безопасности и/или пройти строгий процесс проверки…

Видео руководства

youtube.com/yaworsk1

Было бы непростительным упущением если бы я забыл включить в список свой канал YouTube… Я начал записывать обучающие программы по поиску уязвимостей, чтобы дополнить эту книгу.

Seccasts.com

SecCasts это платформа видеообучения по информационной безопасности, которая предлагает обучающие программы, начиная от основных методов веб-хакерства к углубленным вопросам безопасности в определенных языках программирования или фреймворков.

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

Ресурсы

186

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Дальнейшее чтение

OWASP.com

Открытый проект защиты веб-приложений - является массовым источником информации об уязвимостях. Они имеют удобную секцию Security101, шпаргалки, руководства по тестированию и детальные описания большинства типов уязвимостей.

Hackerone.com/hacktivity

Список всех уязвимостей сообщается на их программах по поиску уязвимостей. Не смотря на то, что только некоторые отчеты публичны, вы можете использовать мой скрипт на GitHub, чтобы вытащить все доступные и публичные сообщения

(https://github.com/yaworsk/hackerone_scrapper).

Twitter #infsec

Сквозь большое количество шума проступает довольно много интересных твитов по безопасности и уязвимостям по хэштегу #infosec, часто со ссылками на подробные описания и руководства.

Twitter @ disclosedh1

Неофициальный наблюдатель HackerOne, который публично пишет о недавно раскрытых ошибках.