Dziękujemy za wysłanie zapytania! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Dziękujemy za wysłanie rezerwacji! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Plan Szkolenia
Zaawansowany rekonesans i enumeracja
- Automatyczna enumeracja subdomen za pomocą Subfinder, Amass i Shodan
- Odkrywanie zawartości i brute-force katalogów na dużą skalę
- Identyfikacja technologii i mapowanie dużych powierzchni ataku
Automatyzacja z Nuclei i niestandardowymi skryptami
- Tworzenie i dostosowywanie szablonów Nuclei
- Łączenie narzędzi w przepływach pracy bash/Python
- Wykorzystanie automatyzacji do znajdowania łatwych celów i błędnie skonfigurowanych zasobów
Omijanie filtrów i WAF-ów
- Sztuczki z kodowaniem i techniki unikania wykrycia
- Identyfikacja WAF i strategie ich omijania
- Zaawansowane konstruowanie i zaciemnianie ładunków
Polowanie na błędy logiki biznesowej
- Identyfikowanie niekonwencjonalnych wektorów ataków
- Manipulowanie parametrami, uszkodzone przepływy i eskalacja uprawnień
- Analizowanie błędnych założeń w logice zaplecza
Wykorzystywanie uwierzytelniania i kontroli dostępu
- Manipulowanie JWT i ataki polegające na odtwarzaniu tokenów
- Automatyzacja IDOR (niezabezpieczone bezpośrednie odwołania do obiektów)
- SSRF, otwarte przekierowania i niewłaściwe użycie OAuth
Bug bounty na dużą skalę
- Zarządzanie setkami celów w ramach programów
- Przepływy pracy raportowania i automatyzacja (szablony, hosting PoC)
- Optymalizacja produktywności i unikanie wypalenia
Odpowiedzialne ujawnianie i najlepsze praktyki raportowania
- Tworzenie jasnych, powtarzalnych raportów o lukach
- Koordynacja z platformami (HackerOne, Bugcrowd, programy prywatne)
- Poruszanie się po politykach ujawniania i granicach prawnych
Podsumowanie i kolejne kroki
Wymagania
- Znajomość luk z listy OWASP Top 10
- Praktyczne doświadczenie z Burp Suite i podstawowymi praktykami bug bounty
- Znajomość protokołów sieciowych, HTTP i skryptów (np. Bash lub Python)
Grupa docelowa
- Doświadczeni łowcy bug bounty poszukujący zaawansowanych metod
- Badacze bezpieczeństwa i testerzy penetracyjni
- Członkowie zespołów red team i inżynierowie bezpieczeństwa
21 godzin
Opinie uczestników (2)
Jasność i tempo wyjaśnień
Federica Galeazzi - Aethra Telecomunications SRL
Szkolenie - AI-Powered Cybersecurity: Advanced Threat Detection & Response
Przetłumaczone przez sztuczną inteligencję
Dzięki temu zyskałem potrzebne mi wglądy :) Zaczynam nauczanie na kwalifikacji BTEC Level 3 i chciałem poszerzyć swoją wiedzę w tej dziedzinie.
Otilia Pasareti - Merthyr College
Szkolenie - Fundamentals of Corporate Cyber Warfare
Przetłumaczone przez sztuczną inteligencję