
Pronto alla sfida? nove livelli e nove differenti argomenti sulla sicurezza delle Web Application!
Partiremo da zero e non daremo niente per scontato. Livello dopo livello le tua abilità miglioreranno sempre più e nuove sfide ti si presenteranno.
Effettuare un WEB PENETRATION TESTING sarà l’obiettivo.
Non perdiamo altro tempo! Questi i livelli:
LiVELLO 1. TITOLO OTTENUTO: Giovane Guerriero.
Il tuo compito sarà quello di affrontare i concetti di base delle web application. La conoscenza del protocollo HTTP/HTTPS e lo studio del metodo GET/POST sono solo alcuni degli argomenti. Passeremo poi ad analizzare la SOP (same origin policy) e i cookie. Scopriremo anche tanti strumenti e tool che ci saranno utili nel percorso.
LIVELLO 2. TITOLO OTTENUTO: Aspirante Samurai.
Il tuo compito sarà quello di capire le basi dei principali linguaggi di programmazione delle Web Application. Partiremo dalla creazione di una pagina HTML, passando poi per l’integrazione in PHP, fino ad arrivare ai linguaggi lati client come il Javascript e quelli per l’interrogazione dei database come il SQL.
LIVELLO 3. TITOLO OTTENUTO: Samurai Attendente.
Il tuo compito sarà impegnarti nella costruzione del laboratorio necessario per effettuare tutti i nostri test. Passo dopo passo: installazione del software di virtualizzazione e configurazione delle macchine virtuali. KALI Linux sarà la nostra macchina attaccante. Le OWASP Broken Web App saranno le nostre web application vittime. Sarà una sfida senza esclusione di colpi. E non finisce qui: dovrai anche capire ed utilizzare i web proxy, nello specifico noi utilizzeremo BURP, strumento completo e dalle grandi capacità.
LIVELLO 4. TITOLO OTTENUTO: Samurai Novizio.
La vera battaglia è adesso: prima fase di un WEB PENETRATION TESTING. Tante le armi a tua disposizione: NMAP e le tecniche di scansione,. WHATWEB e l’analisi delle tecnologie utilizzate dalle Web Application. SHODAN per scoprire decine e decine di vulnerabilità web in internet e molto altro ancora: Metasploit per l’analisi di una web app, DirBuster per il brute forcing di directory e Maltego per l’analisi delle relazioni.
LIVELLO 5. TITOLO OTTENUTO: Samurai Capace.
Adesso che sei diventato un vero samurai, ecco il tuo primo vero scontro frontale: attacchi di tipo Cross-Site Scripting. Qui avrai la possibilità di sperimentare realmente questo tipo di vulnerabilità, decine di esempi pratici ti aiuteranno a comprendere e a vincere. I tuoi nemici: Reflected XSS - Stored XSS - DOM-Based XSS. E Burp ci darà un aiuto decisivo.
LIVELLO 6. TITOLO OTTENUTO: Samurai Valoroso.
Dopo la prima vittoria, ecco una nuova sfida frontale: attacchi di tipo Cross-Site Request Forgery (CSRF) non meno pericolosi degli attacchi di tipo XSS. Vedrai come sfruttare pagine di login e pagine di logout per effettuare questo attacco. E anche qui non mancheranno gli esempi e gli esercizi, giusto per citarne uno il Token Bypass tramite CSRF.
LIVELLO 7. TITOLO OTTENUTO: Samurai Esperto.
Se pensi che i file siano innocui ti sbagli: gli attacchi di tipo file-related sono molto pericolosi se non gestiti correttamente. Una triade davvero temibile: Local File Inclusion (LFI), Path Traversal e Remote File Inclusion (RFI).
LIVELLO 8. TITOLO OTTENUTO: Samurai Eccelso.
La battaglia prosegue senza sosta: attacchi di tipo SQL Injection, forse l’avversario più pericoloso, quello più temibile. Moltissime la sfide: rilevare una vulnerabilità di tipo SQL Injection, la rottura e il recupero di una query, la ricerca di colonne vulnerabili da sfruttare successivamente, le boolean blind SQL Injection, le time-based blind SQL Injection, le Error-based SQL Injection e poi tutta la successiva fase di exploitation. Una vera guerra.
LIVELLO 9. TITOLO OTTENUTO: Gran Maestro.
E se sei sopravvissuto fin qui, allora ti meriti il titolo di Gran Maestro. La battaglia è quasi giunta al termine. Rimane davvero poco. Pochi e ultimi nemici da trascinare e spazzare via: XML External Entity, enumerazione degli utenti e brute-forcing di password.
Adesso sei pronto per ottenere il CERTIFICATO FINALE. Ben fatto! Ottimo Lavoro!