Атаки на веб-приложения
Определение: Атаки, нацеленные на уязвимости в веб-приложениях, серверах и API.
Задачи:
- Несанкционированный доступ к данным.
- Изменение или удаление контента.
- Получение контроля над веб-сервером.
- Проведение атак на пользователей приложения.
Основные принципы:
- Инъекция: Ввод неожиданных данных, которые интерпретируются как команда.
- Обход аутентификации: Использование слабостей в механизмах входа.
- Манипуляция данными: Изменение параметров, cookies, токенов.
Типы атак (OWASP Top 10 ключевые):
- Инъекции (Injection): SQLi, NoSQLi, Command Injection.
- Небезопасная аутентификация (Broken Authentication): Перебор паролей, кража сессий.
- Межсайтовый скриптинг (XSS): Внедрение вредоносного JavaScript в страницу.
- Подделка межсайтовых запросов (CSRF): Принуждение пользователя к выполнению нежелательных действий.
- Небезопасные прямые ссылки на объекты (IDOR): Прямой доступ к ресурсам путем подбора идентификатора.
Ресурсы и инструменты:
- Порталы:
- OWASP Foundation - Главный ресурс (Top 10, Testing Guide).
- PortSwigger Web Security Academy - Бесплатное обучение.
- Инструменты:
- Burp Suite - Платформа для тестирования веб-безопасности.
- OWASP ZAP - Бесплатный и open-source аналог Burp Suite.
- SQLMap - Автоматизация эксплуатации SQLi.
- XSStrike - Продвинутый инструмент для поиска XSS.
- Русскоязычные материалы:
- Web Security Academy от Tarlogic - Перевод материалов PortSwigger.
- Каналы в Telegram:
@websec_news,@bugbountyrussia.
Основные типы и ресурсы:
SQL Injection (SQLi):
Portswigger Бесплатные интерактивные материалы по SQLi и другим уязвимостям.
OWASP SQL Injection Prevention Cheat Sheet Готовые руководства по защите.
Cross-Site Scripting (XSS):
WebSecurtyAcademy отличные материалы по XSS.
GitHub topics Репозитории на GitHub с примерами полезных нагрузок (например, payloadbox/xss-payload-list).
Server-Side Template Injection (SSTI):
SSTI "Server-Side Template Injection" — фундаментальная работа по теме.
GitHub Payloads Огромная коллекция полезных нагрузок для всех типов инъекций, включая SSTI.
Bug Bounty
- HackerOne — крупнейшая bug bounty платформа, тысячи программ.
- Bugcrowd — альтернативная платформа bug bounty с активным сообществом.
- Intigriti — европейская bug bounty платформа.
- YesWeHack — французская платформа с фокусом на Европу.
Дополнительные ресурсы
- OWASP Cheat Sheet Series — быстрые справочники по защите и атаке для всех типов уязвимостей.
- PayloadsAllTheThings — огромная коллекция полезных нагрузок для всех типов инъекций.
- Phoenix (hahwul) — коллекция XSS payload'ов и обходов фильтров.
- HackTricks — огромная база знаний по пентесту: техники, команды, обходы для каждой категории атак.
- Exploit Notes — структурированные заметки по техникам эксплуатации для CTF и реальных пентестов.
Книги
- The Web Application Hacker's Handbook, 2nd Ed. — библия веб-пентеста, охватывает все типы атак.
- Real-World Bug Hunting by Peter Yaworski — практические примеры реальных bug bounty находок.
- The Tangled Web by Michal Zalewski — глубокое понимание безопасности браузеров и веба.