|
所在平台: Udemy |
课程主页: https://www.udemy.com/course/webapp-hacking/
课程评论:没有评论
课程名称:从零开始的Web应用程序黑客与渗透测试 课程概述:您想从头开始学习网络黑客,但希望以专业和实用的方式进行吗?本课程专为希望成为网络安全攻防专家的人士设计,重点关注当前市场上需求量最大的领域之一:Web应用程序的渗透测试。在整个课程中,您将学习识别和利用真实漏洞,使用专业安全审核中采用的相同工具和方法。从经典攻击如SQL注入和跨站脚本(XSS)到更高级的技术如服务器端请求伪造(SSRF)、不安全反序列化和服务器端模板注入(SSTI)。您不仅会学习理论,还将在受控实验室中进行逐步练习、真实捕获和清晰的解释。每个模块都旨在帮助您理解漏洞的产生原因、利用方式,以及更重要的——如何降低风险。 课程内容: - 引言与工作环境:Kali Linux安装,课程结构,实验室准备。 - 指纹识别与初步侦察:服务、子域、CMS枚举,Google黑客技术,WAF分析及工具使用。 - 不安全配置:识别信息泄露、错误的header、暴露的管理面板和常见不安全实践。 - SQL注入:从基础知识到手动和自动化利用。 - 命令注入(RCE):识别远程命令执行的向量,绕过过滤器与实际利用。 - 认证失败:登录绕过、暴力攻击、会话劫持。 - 客户端漏洞:反射型、存储型及DOM XSS,CSRF攻击。 - 不安全文件上传:Web Shell上传,绕过验证。 - 本地和远程文件包含(LFI & RFI):系统文件探索、读取敏感文件、执行远程命令。 - XML外部实体(XXE)与服务器端模板注入(SSTI)。 - 不安全反序列化:在PHP与Java环境下进行利用。 - 业务逻辑漏洞:价格操控、购买流程滥用。 - 服务器端请求伪造(SSRF):从后端访问内部资源、数据外泄。 课程收益: - 终身访问所有课程和更新。 - 完成课程后可获得结业证书。 - 100%实践课程,无废话。 - 清晰的解释、免费工具和安全的练习环境。 - 适合申请工作、参与漏洞赏金项目或开始渗透测试职业。 针对人群: - 计算机、网络或网络安全专业的学生。 - 有兴趣于伦理黑客的自学者。 - 希望专注于攻防安全的专业人士。 - 参与CTF或漏洞赏金项目的人士。 - 希望以合法和专业的方式学习黑客技术的人士。
¿Quieres aprender hacking web desde cero, pero con un enfoque profesional y práctico?Este curso fue diseñado para personas que desean convertirse en expertos en ciberseguridad ofensiva, enfocándose en uno de los campos más demandados del mercado: el pentesting a aplicaciones web.A lo largo del curso, aprenderás a identificar y explotar vulnerabilidades reales, utilizando las mismas herramientas y metodologías empleadas por profesionales en auditorías de seguridad. Desde ataques clásicos como SQL Injection o XSS, hasta técnicas más avanzadas como Server Side Request Forgery (SSRF), Insecure Deserialization o Server-Side Template Injection (SSTI).No solo verás teoría, sino que trabajarás sobre laboratorios controlados con ejercicios paso a paso, capturas reales y explicaciones claras. Cada módulo está diseñado para que comprendas el por qué, el cómo se explota, y lo más importante: cómo mitigar los riesgos.Contenido del curso:Introducción y entorno de trabajoInstalación de Kali Linux, estructura del curso, preparación del laboratorio.Fingerprinting y Reconocimiento InicialEnumeración de servicios, subdominios, CMS, Google Hacking, análisis de WAF y uso de herramientas como Dirb, Gobuster, TheHarvester, WhatWeb y DNSrecon.Configuraciones InsegurasIdentificación de leaks, headers incorrectos, paneles administrativos expuestos, error disclosure y prácticas inseguras comunes.SQL InjectionDesde fundamentos hasta explotación manual y automatizada con sqlmap, union-based, error-based y blind.Command Injection (RCE)Identificación de vectores de ejecución remota de comandos, bypass de filtros y explotación real.Fallos de AutenticaciónBypass de login, ataques por fuerza bruta, hijacking de sesiones, validación débil de tokens.Vulnerabilidades del lado del cliente (Client-Side)Reflected, Stored y DOM-Based XSS, ataques CSRF, utilización de BeEF para hookear víctimas.Subida Insegura de ArchivosUpload de Web Shells, bypass de validaciones, evasión de restricciones de extensión y MIME type.LFI & RFI (Local y Remote File Inclusion)Exploración del sistema de archivos, lectura de archivos sensibles, ejecución remota con wrappers.XXE & SSTIExplotación de XML External Entities, Server Side Template Injection en motores como Jinja2 o Twig.Deserialización InseguraExplotación en entornos PHP y Java, carga de payloads maliciosos, bypass de validaciones.Vulnerabilidades de Lógica de NegocioManipulación de precios, abuso de flujos de compra, descuentos mal implementados.SSRF (Server Side Request Forgery)Acceso a recursos internos desde el backend, exfiltración de datos y túneles internos. Beneficios del curso:Acceso de por vida a todas las clases y actualizaciones.Certificado de finalización al completar el curso.Clases 100% prácticas, sin relleno innecesario.Explicaciones claras, herramientas gratuitas y entornos seguros para practicar.Ideal para aplicar a empleos, participar en Bug Bounties o empezar tu carrera como pentester.¿A quién va dirigido este curso?Estudiantes de informática, redes o ciberseguridad.Personas autodidactas interesadas en hacking ético.Profesionales que quieren especializarse en seguridad ofensiva.Participantes de CTFs o programas de bug bounty.Todo aquel que quiera aprender a hackear sitios web… de forma legal y profesional.