هک وب اپلیکیشن و Burp Suite برای تست نفوذ
✅ سرفصل و جزئیات آموزش
آنچه یاد خواهید گرفت:
- هک اخلاقی، در واقع توافق هکر با یک سازمان یا فردی است که او را مجاز میکند تا حملات سایبری علیه سیستم انجام دهد.
- برای تبدیل شدن به هکر اخلاقی، باید زبان برنامهنویسی را یاد گرفته و دانش عملی درباره زبانهای رایج دیگری مانند پایتون، SQL و ++C داشته باشید.
- بسیاری از هکرها از سیستم عامل لینوکس استفاده میکنند، زیرا لینوکس رایگان و متنباز است و میتوانید آن را تغییر بدهید. دسترسی به آن ساده است.
- هک اخلاقی قانونی است چون هکر اجازه کامل و کتبی برای تست آسیبپذیریهای سیستم دارد.
- آزمون گواهینامه Certified Ethical Hacker (CEH) certification دانش و تجربه متخصصان امنیت، مدیران، همکاران اجرایی و مدیران سایت را ارزیابی و اعتبارسنجی میکند.
- قبولی در آزمون گواهینامه Certified Information Security Manager (CISM) نشان میدهد که فرد مورد نظر در حاکمیت امنیت اطلاعات تخصص دارد.
- انواع مختلفی از هکرها وجود دارد - «هکرهای کلاه سفید» یا هکرهای اخلاقی که مجاز به نفوذ به سیستمها هستند و «هکرهای کلاه سیاه» یا مجرمان سایبری
- تست نفوذ، یا pen testing، فرآیند حمله به شبکه یک سازمان برای شناسایی هر گونه آسیبپذیری است که ممکن است و باید اصلاح شود.
- انواع مختلفی از تست نفوذ وجود دارد. تست نفوذ داخلی، شبکه داخلی سازمان را تست میکند.
- تست نفوذ شامل پنج مرحله مختلف است. کارشناسان امنیتی همچنین اطلاعات شناسایی را درباره سیستم شرکت جمعآوری میکنند تا هدف را بهتر درک کنند.
- تست نفوذ پیشرفته وب اپلیکیشن
- اصطلاحات، استانداردها، سرویسها، پروتکلها و فناوریها
- راهاندازی محیط لابراتوار مجازی
- الزامات نرمافزاری و سختافزاری
- وب اپلیکیشنهای مدرن
- معماری وب اپلیکیشن
- میزبانی وب اپلیکیشن
- سطوح حمله وب اپلیکیشن
- دفاعهای وب اپلیکیشن
- فناوریهای اصلی
- پروکسیهای وب اپلیکیشن
- جستجوی Whois
- اطلاعات DNS
- دامنههای فرعی
- کشف وب اپلیکیشن روی همان سرور
- وب کراولینگ و اسپایدرینگ - ساختار دایرکتوری
- تست احراز هویت
- حملات بروت فورس و دیکشنری
- کرک کردن پسوردها
- CAPTCHA
- شناسایی میزبانها یا دامنههای فرعی با DNS
- تست مجوز
- تست مدیریت سشن
- تست اعتبارسنجی ورودی
- تست رمزنگاری ضعیف
- تست سمت کلاینت
- سرویسهای امنیت مرورگر
- هدرهای امنیت مرورگر
- استفاده از کامپوننتهای آسیبپذیر شناخته شده
- بایپس اشتراکگذاری بین منابع مختلف
- حمله انتیتی خارجی XML
- حمله به مکانیسمهای آپلود فایل بدون محدودیت
- جعل درخواست سمت سرور
- ایجاد لیست پسورد - Crunch
- حمله به مکانیسمهای لاگین ناایمن
- حمله به مکانیسم های بازیابی پسورد ناایمن
- حمله به CAPTCHA ناایمن
- SQL Injection در داخل فرم جستجو
- SQL Injection در داخل فرم انتخاب
- SQL Injection کور مبتنی بر زمان
- هک اخلاقی
- امنیت سایبری
- هک کردن
پیشنیازهای دوره
- رم 4 گیگ یا بیشتر (توصیه شده 8 گیگ)
- پردازنده 64 بیتی الزامی است.
- فضای دیسک 10 گیگ یا بیشتر
- فعالسازی فناوری مجازیسازی در تنظیمات بایوس مانند Intel‑VTx
- مرورگرهای مدرن مثل آخرین نسخه گوگل کروم، آخرین نسخه فایرفاکس و آخرین نسخه Microsoft Edge
- تمام موارد ذکر شده در دوره رایگان است.
- یک رایانه برای نصب تمام نرمافزارها و ابزارهای رایگان ضروری است.
- تمایل شدید به درک ابزارها و تکنیکهای هکرها
- توانایی دانلود و نصب تمام نرمافزارهای رایگان
- اخلاق کاری قوی، میل به یادگیری و علاقه بیش از حد به پشت پرده دنیای دیجیتال
- هیچ چیز دیگر - فقط شما، کامپیوتر شما و انگیزه شما برای شروع همین امروز
توضیحات دوره
به دوره «هک وب اپلیکیشن و Burp Suite برای تست نفوذ» خوش آمدید!
هک وب اپلیکیشن - یادگیری امنیت وب اپلیکیشن و تست نفوذ با باگ باونتی و BurpSuite و OWASP Top 10
امنیت وب اپلیکیشن بخش اساسی امنیت سایبری است و بر شناسایی و کاهش آسیبپذیریهای قابل اکسپلویت کردن متمرکز است. در این دوره، میخواهید یاد بگیرید چگونه Burn Suite، ابزار برتر صنعت برای تست نفوذ وب اپلیکیشن را برای ارزیابی و حفاظت موثر وب اپلیکیشنها استفاده کنید.
Burp Suite یک مجموعه ابزار قدرتمند است که برای کمک به متخصصان امنیت طراحی شده تا آسیبپذیریها در وب اپلیکیشنها را شناسایی، تحلیل و اکسپلویت کنند. با پروکسی رهگیری، اسکنر و افزونههای مختلف، Burp Suite به هکرهای اخلاقی اجازه میدهد حملات واقعی را شبیهسازی کرده و امنیت را بهبود بخشند.
ویژگیهای حمله به وب اپلیکیشن و Burp Suite
تست نفوذ وب اپلیکیشن مهارت کلیدی متخصصان امنیت است. در ادامه به نکات کلیدی دوره میپردازیم:
- رهگیری و دستکاری ترافیک HTTP - یاد میگیرید که چگونه با استفاده از ابزار پروکسی در Burp Suite، درخواستها و پاسخهای وب را رهگیری، اصلاح و تحلیل کرده و بینشهای عمیقی در مورد رفتار اپلیکیشن کسب کنید.
- آسیبپذیریهای OWASP Top 10 - درباره آسیبپذیریهای امنیتی رایج مانند SQL Injection، اسکریپتنویسی بینسایتی (XSS)، احراز هویت شکسته و موارد دیگر اطلاعات کسب کرده و آنها را اکسپلویت کنید.
- تست امنیت خودکار و دستی - از اسکنر خودکار Burp Suite همراه تست دستی استفاده میکنید تا درک دقیقی از آسیبپذیریها پیدا کنید.
- سرقت سشن و دستکاری کوکیها - بررسی حملات مبتنی بر سشن و تکنیکهایی برای افزایش امنیت شبکه
- افزونههای Burp Suite - استفاده از افزونههای پیشرفته Burp Suite برای تقویت گردشکار تست نفوذ خود
- حملات بروت فورس و تست احراز هویت - مکانیسم لاگین به سیستم خود را برای یافتن آسیبپذیریها تست کرده و یاد میگیرید که چگونه سیستمهای احراز هویت خود را ایمن کنید.
- تست امنیت API - یاد میگیرید که چگونه REST و GraphQL APIs را در برابر تهدیدات امنیتی رایج تحلیل و ایمنسازی کنید.
- شکار باگ باونتی - مهارتهای خود را در اپلیکیشنهای واقعی به کار میگیرید و درک میکنید که چگونه هکرهای اخلاقی آسیبپذیریهای امنیتی را شناسایی کرده و گزارش میدهند.
این دوره که برای مبتدیان طراحی شده و در عین حال مباحث پیشرفته را پوشش میدهد، شما را گامبهگام در مفاهیم اصلی، مطالعات موردی واقعی و تمرینهای عملی با Burp Suite راهنمایی میکند. شما با تکنیکها و متدولوژیهای مختلف تست امنیت وب، تجربه عملی کسب خواهید کرد.
آیا میخواهید در امنیت وب اپلیکیشنها متخصص شوید؟ این دوره نقطه شروع عالی است.
آنچه یاد خواهید گرفت:
- اصول امنیت وب اپلیکیشن - درک اصول اساسی امنیت وب اپلیکیشن و آسیبپذیریهای رایج
- مبانی Burp Suite - یاد میگیرید چگونه Burp Suite را برای تست نفوذ نصب، پیکربندی و استفاده کنید.
- تکنیکهای پیشرفته اکسپلویت کردن - بررسی عمیق بردارهای حمله پیشرفته و سناریوهای اکسپلویت کردن واقعی
- تست احراز هویت و مجوز - شناسایی شکافهای امنیتی در مکانیسمهای لاگین و سیستمهای کنترل دسترسی
- آموزش عملی OWASP Top 10 - کسب تجربه عملی با مهمترین آسیبپذیریهای امنیتی وب
- متدولوژی باگ باونتی - یاد میگیرید که چگونه مانند شکارچی باگ باونتی، به تست امنیت بپردازید.
در پایان دوره، شما در تست نفوذ وب اپلیکیشن و Burp Suite مهارت خواهید داشت که به شما امکان میدهد وب اپلیکیشنها را به طور موثر شناسایی، اکسپلویت و ایمن کنید.
سوالات متداول هک وب اپلیکیشن
هک وب اپلیکیشن چیست؟
هک وب اپلیکیشن فرآیند شناسایی و اکسپلویت کردن آسیبپذیریهای امنیتی در وب اپلیکیشنها برای ارزیابی امنیت آنها است. این امر شامل استفاده از ابزارها و تکنیکها برای کشف آسیبپذیریهایی است که مهاجمان میتوانند از آنها برای به خطر انداختن اپلیکیشن، سرقت اطلاعات حساس یا مختل کردن عملکرد آن سواستفاده کنند. این شیوه، جز حیاتی هک اخلاقی و تست نفوذ است که با هدف بهبود دفاع اپلیکیشن در برابر بازیگران مخرب انجام میشود.
هک اخلاقی چیست؟
هک اخلاقی، که به عنوان هک کلاه سفید نیز شناخته میشود، شامل استفاده از تکنیکهای هک برای شناسایی و رفع نقصهای امنیتی در سیستمها، شبکهها و اپلیکیشنها است. هکرهای اخلاقی با رضایت برای ارزیابی امنیت، تضمین حفاظت از داده و جلوگیری از حملات مخرب کار میکنند. این عمل به صورت قانونی و اخلاقی، مطابق با دستورالعملهای سازمان استخدامکننده هکر، انجام میشود.
تست نفوذ چیست؟
تست نفوذ، که اغلب تست نفوذ نامیده میشود، یک حمله سایبری شبیهسازی شده به یک سیستم کامپیوتری، شبکه یا اپلیکیشن برای ارزیابی امنیت آن است. هدف آن، شناسایی آسیبپذیریهایی است که مهاجمان میتوانند از آنها سواستفاده کنند و ارائه اطلاعات عملی برای تقویت دفاع است. تست نفوذ یکی از اجزای اصلی ارزیابیهای امنیت سایبری است که بر شناسایی و کاهش تهدیدات بالقوه به صورت پیشگیرانه تمرکز دارد.
Burp Suite چیست؟
Burp Suite مجموعهای جامع از ابزارهایی است که برای تست و تحلیل امنیت وب اپلیکیشن طراحی شده است. این مجموعه شامل ویژگیهای مختلفی مانند پروکسی رهگیر، اسکنر، کراولر، repeater و sequencer و بسیاری دیگر است.
چرا در این دوره شرکت کنیم؟
پاسخ ما ساده است: آموزش با کیفیت
OAK Academy که در لندن مستقر است، یک شرکت آموزشی آنلاین است. OAK Academy آموزش IT، نرمافزار، طراحی و توسعه را به زبانهای ترکی، انگلیسی، پرتغالی، اسپانیایی و بسیاری از زبانهای دیگر در پلتفرم یودمی ارائه میدهد و بیش از 1000 ساعت درس ویدئویی ارائه میدهد. OAK Academy نه تنها با انتشار دورههای جدید، مجموعه آموزشی خود را گسترش میدهد، بلکه با بروزرسانی دورههای موجود، دانشجویان را با جدیدترین نوآوریها در آنها آشنا میکند.
پس از شرکت در دوره، دانش و تجربه توسعهدهندگان باتجربه OAK Academy را تجربه خواهید کرد.
نکته مهم - این دوره برای اهداف آموزشی طراحی شده و تمام اطلاعات آموخته شده باید هنگام احراز هویت مهاجم استفاده شود.
این دوره برای چه کسانی مناسب است؟
- کسی که علاقهمند به یادگیری هک وب اپلیکیشن است.
- کسی که علاقهمند به یادگیری تست نفوذ است.
- کسی که میخواهد متخصص تست نفوذ شود.
- کسی که میخواهد یاد بگیرد هکرها چگونه وب اپلیکیشنها و وبسایتها را هک میکنند.
- کسی که وبسایتهایی برای ساخت وب اپلیکیشنهای ایمن میسازد.
هک وب اپلیکیشن و Burp Suite برای تست نفوذ
-
آنچه در دوره پوشش خواهیم داد؟ 03:24
-
مسائل جاری امنیت وب 08:53
-
اصول تست 05:30
-
انواع تست امنیت 09:43
-
دستورالعملهای امنیت اپلیکیشن 05:57
-
قوانین و اخلاق 02:53
-
دانلود و نصب VirtualBox 02:03
-
دانلود و نصب کالی لینوکس - VirtualBox 07:36
-
دانلود و نصب فایل تصویر کالی لینوکس 02:40
-
دانلود BeeBox و افزودن VirtualBox 03:34
-
ایجاد شبکه NAT و تست اتصالات با VirtualBox 07:32
-
دانلود و نصب VmWare 01:55
-
نصب کالی لینوکس در VMWare 05:39
-
افزودن فایل تصویر کالی به VMware 02:15
-
دانلود BeeBox و افزودن VmWare 02:09
-
ایجاد شبکه NAT و تست ارتباطات با VMware 06:12
-
استک فناوری مدرن 03:05
-
معماری کلاینت-سرور 03:55
-
اجرای وب اپلیکیشن 02:17
-
فناوریهای اصلی - مرورگرهای وب 09:48
-
فناوریهای اصلی - URL 03:06
-
فناوریهای اصلی - HTML 04:37
-
فناوریهای اصلی - CSS 02:18
-
فناوریهای اصلی - DOM 04:07
-
فناوریهای اصلی - جاوااسکریپت 03:27
-
فناوریهای اصلی - HTTP 16:49
-
فناوریهای اصلی - HTTPS و گواهینامههای دیجیتال 06:33
-
فناوریهای اصلی - State سشن و کوکیها 03:34
-
سطوح حمله 02:33
-
آشنایی با شناسایی 03:31
-
استخراج اطلاعات رجیستر دامنه - Whois 04:20
-
شناسایی میزبانها یا دامنههای فرعی با استفاده از DNS - معرفی Fierce و Theharvester 06:09
-
شناسایی اپلیکیشنها در یک سرویس 01:09
-
پورتها و سرویسهای وب سرور 08:44
-
بررسی اطلاعات فناوری و معماری 04:36
-
استخراج ساختار دایرکتوری - کراولینگ 08:16
-
اصل حداقل اطلاعات 02:55
-
استفاده از موتورهای جستجو - Google Hacking 06:10
-
تعریف 02:37
-
ایجاد لیست پسورد - Crunch 07:31
-
تفاوت بین ترافیک HTTP و HTTPS - وایرشارک 03:43
-
حمله به مکانیزمهای لاگین ناایمن 09:16
-
حمله به مکانیسم های خروج ناایمن از سیستم 04:56
-
حمله به مکانیسمهای بازیابی پسورد نامناسب 05:50
-
حمله به پیادهسازیهای ناایمن CAPTCHA 08:39
-
پیمایش مسیر - دایرکتوری 06:43
-
پیمایش مسیر - فایل 05:46
-
آشنایی با آسیبپذیریهای گنجاندن فایل در BEE 05:46
-
آسیبپذیریهای گنجاندن فایل محلی در BEE 06:18
-
آسیبپذیریهای گنجاندن فایل راه دور در BEE 05:57
-
آشنایی با آسیبپذیریهای گنجاندن فایل در DVWA 03:09
-
آسیبپذیریهای گنجاندن فایل محلی در DVWA 03:12
-
آسیبپذیریهای گنجاندن فایل راه دور در DVWA 05:25
-
فقط کوکیهای Http 07:15
-
کوکیهای ایمن 03:53
-
مسائل مربوط به شناسه سشن 01:57
-
تثبیت سشن 05:42
-
مقدمه جعل درخواست بین سایتی 07:12
-
سرقت و بایپس توکنهای AntiCSRF 08:05
-
تعریف 03:03
-
حملات اسکریپتنویسی بین سایتی منعکس شده 09:42
-
اسکریپتنویسی بین سایتی منعکس شده از طریق جیسان 06:30
-
حملات اسکریپتنویسی بین سایتی ذخیره شده 09:56
-
حملات اسکریپتنویسی بین سایتی مبتنی بر DOM 10:04
-
SQL Injection در داخل فرم جستجو 14:24
-
SQL Injection در داخل فرم انتخاب 08:28
-
SQL Injection مبتنی بر خطا در فرم لاگین 06:53
-
SQL Injection روی دستور Insert 07:12
-
SQL Injection کور مبتنی بر بولی 06:59
-
SQL Injection کور مبتنی بر زمان 05:39
-
مقدمه تزریق فرمان 05:40
-
خودکارسازی حملات تزریق فرمان - Commix 05:47
-
تزریق XML و XPATH 14:13
-
تزریق هدر ایمیل SMTP 06:54
-
تزریق کد PHP 06:04
-
حملات Heartbleed 06:35
-
تحلیلگر پروتکل شبکه وایرشارک 03:27
-
ضبط ترافیک 03:48
-
http 03:09
-
حمله به ذخیرهسازی محلی ناایمن HTML5 05:02
-
HTTPS 01:56
-
ابزارهای تست نفوذ وب 07:39
-
آشنایی با Burp - دانلود، نصب و اجرا 07:53
-
مبانی Burp Suite 09:11
-
آشنایی با Burp - ضبط ترافیک HTTP و تنظیمات FoxyProxy 09:43
-
آشنایی با Burp - ضبط ترافیک HTTPS 03:11
-
مبانی Burp Suite در TryHackMe 39:19
-
OWASP 10 چیست؟ 05:35
-
TryhackMe Juice shop room 39:51
-
پلتفرمهای باگ باونتی 08:38
-
اتاق PortSwigger - مسمومیت ریست پسورد اولیه 10:00
-
اتاق PortSwigger - آسیبپذیری SQL Injection که اجازه بایپس لاگین را میدهد 03:44
-
Druppal SQL Injection - معرفی Drupageddon (CVE-2014-3704) 07:54
-
SQLite Manager - گنجاندن فایل (CVE-2007-1232) 04:57
-
SQLite Manager - تزریق کد راه دور PHP 03:00
-
SQLite Manager - معرفی XSS (CVE-2012-5105) 06:47
-
بایپس اشتراکگذاری منابع متقابل 09:09
-
حمله انتیتی خارجی XML 08:09
-
حمله به مکانیزمهای آپلود فایل بدون محدودیت 07:09
-
جعل درخواست سمت سرور (SSRF) 06:41
مشخصات آموزش
هک وب اپلیکیشن و Burp Suite برای تست نفوذ
- تاریخ به روز رسانی: 1404/12/10
- سطح دوره:همه سطوح
- تعداد درس:100
- مدت زمان :11:05:43
- حجم :5.38GB
- زبان:دوبله زبان فارسی
- دوره آموزشی:AI Academy