• XSS.stack #1 – первый литературный журнал от юзеров форума

WEB Security [ Паутина для паучков ] - Путь / Roadmap

grozdniyandy

White-Hat
Premium
Регистрация
11.08.2023
Сообщения
522
Реакции
677
Гарант сделки
2
Расскажу о своём пути. Я не идеал, и если вы будете делать всё точно так же, как я, то получится поколение людей с одинаковыми знаниями, что глупо. Я просто расскажу, что нужно делать, чтобы появился "взгляд" (vision), включая то, чего я не сделал.

Знайте что на главе всего стоит ОС и Программирование, даже и если вы будете разбираться во всём что ниже написано отлично, без знаний ОС и Программирования вы далеко не пойдёте. То что я ниже отписал из вас сделает специалиста который cможет найти 0дни тут и там или поможет стать крутым баг баунтером, но для дальнейшего ресёрча эти знания не хватят. То что я написал, на уровне мидл. Изучая эти топики, особо всем советую делать таски в Portswigger Labs и/или поднимать уязвимые системы самому и разбираться. Не лимитируйте себя ссылками которые я тут оставил, если есть материал получше, сперва сами изучите, а потом поделитесь. Также не забыватйте что нужно будет кажудую и них изучить в контекста вайт бокса (анали кода)

1. Что такое ВЕБ?
Протоколы / HTTP Методы
Код:
https://xss.pro/threads/26198/
https://xss.pro/threads/45619/
Хидеры (Content-type и остальное)
[CODE]https://habr.com/ru/companies/vk/articles/450816/
2. Что такое HTML/Js/CSS?
Учите как минимум основы
Код:
https://www.youtube.com/@webmagistersru/playlists
3. XSS
Код:
https://xss.pro/threads/103323/
4. Что такое CORS/CSP/SOP
Код:
https://xss.pro/threads/54840/
5. CSRF
Код:
https://xss.pro/threads/42805/
https://xss.pro/threads/49018/
6. XSSI
[Материала в русском на данный момент нет/не увидел]
7. Broken Access Control
Код:
https://habr.com/ru/articles/654769/
8. Основы ОС (Linux+Windows(AD))
Чекните ютуб для обеих
9. Command Injection/Execution (Изучайте Code Injection/Execution тоже)
Код:
https://habr.com/ru/sandbox/184750/
https://habr.com/ru/companies/pentestit/articles/550252/
10. Directory Traversal
Код:
https://xss.pro/threads/105103/
11. File Inclusion
Код:
https://xss.pro/threads/47115/
https://xss.pro/threads/96323
12. LDAP Injection
[Достойного материала в русском на данный момент нет/не увидел]
13. Основы SQL и NoSQL
Код:
https://habr.com/ru/articles/480838/
youtube.com/bEpIZfOxItU
14. SQL Injection
Код:
https://xss.pro/threads/58421/
https://xss.pro/threads/39318/
15. NoSQL Injection
Код:
https://xss.pro/threads/56739/
https://xss.pro/threads/69360/
16. Основы XML
Код:
https://habr.com/ru/articles/524288/
youtube.com/bJf94iGzDb8
17. XPath Injection
Код:
https://xakep.ru/2008/06/24/44160/
18. XML External Entity (XXE)
Код:
https://habr.com/ru/companies/owasp/articles/325270/
19. HTTP Response Splitting
[Материала в русском на данный момент нет/не увидел]
20. HTTP Request Smuggling
Код:
https://www.securitylab.ru/analytics/216403.php (так себе, другое ничего не нашел)
[Материала в русском на данный момент почти нет/не увидел]
21. Server-Side Request Forgery
Код:
https://xss.pro/threads/48729
https://xss.pro/threads/30190
https://habr.com/ru/companies/solarsecurity/articles/590673/
22. SSI Injection
Код:
https://xakep.ru/2001/07/23/13079
[Материала в русском на данный момент почти нет/не увидел]
23. JWT
Код:
https://xss.pro/threads/51657/
https://xss.pro/threads/97428/
https://i.blackhat.com/BH-US-23/Presentations/US-23-Tervoort-Three-New-Attacks-Against-JSON-Web-Tokens.pdf - Требует бекграунд в шифровании
24. SSTI/CSTI
Код:
https://xss.pro/threads/45942/
https://xss.pro/threads/98207/
25 Websocket
Код:
https://www.youtube.com/watch?v=9pjmpipo7xc
https://xss.pro/threads/98863/
https://xss.pro/threads/47897/
https://xss.pro/threads/96864/
26. Как минимум месяц изучайте JavaScript (можно Node.js например)
Ютуб+Форум в помощь
27. Prototype Pollution
Код:
https://xss.pro/threads/43292/
https://habr.com/ru/companies/dsec/articles/586070/ (так себе)
[Материала в русском на данный момент почти нет/не увидел]
28. Cache Poisoning
Код:
https://xss.pro/threads/27682/
https://xss.pro/threads/117798/
29. (Де)Сериализация
Код:
https://xss.pro/threads/115046/
https://xss.pro/threads/129224/
Дополнительно
Buffer Overflow
Timing Attacks (На данный момент в тренде - 06.24)
Integer Overflow
ORM Leak (На данный момент в тренде - 06.24)
https://xss.pro/threads/108789/ - там топики для ресёрча, особо советую чекнуть

P.S. Я не паук, остерегайтесь муравьёв
 
Последнее редактирование:
В сети много подобных роадмапов, есть даже более детальные.
Есть роадмапы которые позволят кому-то стать пентестером хоть за 60 недель https://github.com/ossamayasserr/WebAppPentestRoadmap
 
Серты ниже OSCP, такие как CEH, Security + работадатели не особо ценят. Толку от них нет, разве что для себя
Ну спорно, многое зависит от локации. В Британии например вообще какие-то чисто свои вещи катируют (CREST чтоль?) + в списке вообще не веб-серты, из вебовский хороший разве что OSWE, который тебя на рынке особо не двинет, ибо дальше OSCP айчары не знают. CEH любят в США, а Security+ окей для энтри челика в security analyst
 
Ну спорно, многое зависит от локации. В Британии например вообще какие-то чисто свои вещи катируют (CREST чтоль?) + в списке вообще не веб-серты, из вебовский хороший разве что OSWE, который тебя на рынке особо не двинет, ибо дальше OSCP айчары не знают. CEH любят в США, а Security+ окей для энтри челика в security analyst
Трудно с тобой спорить. Я же больше про СНГ говорил. Везде на вакансиях в основном фигурируют OSCP, OSDA, OSEE, CISSP.
 
Трудно с тобой спорить. Я же больше про СНГ говорил. Везде на вакансиях в основном фигурируют OSCP, OSDA, OSEE, CISSP.
Интересно, что же это за вакансии где OSEE требуют
 
Security+ -> CEH
Нет. Нет, и еще раз нет, этот серт подходит разве что бумажному безопаснику, и то, с натяжечкой. Вам нравится отвечать на тупые теоритические вопросы про высоту заборов на физическом периметре? Вуаля, дерзайте.
Остальным советую по вебчику такой список сертов:
BSCP - база, грунт. Самый простой из списка, сдача не требует написание отчета, а большинство подобных(или даже 1 в 1) кейсов с экзамена вы встретите при прохождении порствиггера, еще и лютый дешман - 100 баксов всего. Кому не важен сам серт - просто пройдите портсвиггер по максимуму, осознанно, с пониманием того что вы делаете, а экзамен скипайте.
CBBH - серт от htb. Базовые техники, но в некоторых моментах достаточно заковыристый и со своими нюансами. Из минусов для аудитории данного форума - на экзамене нужно писать отчет+чтобы получить к нему доступ, нужно пройти все таски в Web Path, это не быстро, но стоит того
OSWE - лучшее на рынке по рисерчу и веб эксплойт девелопменту
 
Таких дебилов никогда не слушайте, НИКОГДА. Вообще никого не слушайте, просто анализируйте то что люди делают, а делайте то что вам по душе. Бля так злюсь когда у таких долбанутых советы берут.
Тиктокеров вообще лучше никогда не слушать...
 
В сети много подобных роадмапов, есть даже более детальные.
Есть роадмапы которые позволят кому-то стать пентестером хоть за 60 недель https://github.com/ossamayasserr/WebAppPentestRoadmap
есть что-то подобное только про ос и сети ???
 
Кроме дорожной карты я бы предложил вот еще что.
Список контрольных вопросов так будто собираешся брать человека на работу.
При поиске ответов новичок столкнется и с сопутствующей информацией, в процессе будет и пополнятся дорожная карта.
Контрольные вопросы важнее дорожной карты, они позволяют понять действительно ли человек понял важные и ключевые моменты.
+ я думаю будут споры по поводу важности вопросов и люди накидают своих вопросов(хорошо если с обоснованием почему этот вопрос важен), да таких что еще и сам пойдешь заполнять пробелы в своих знаниях.
+ список вопросов это как квест, это приятный игровой момент в обучении.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх