Talk

Fast recon — быстрая разведка при пентесте веб-приложения

In Russian
Presentation pdf

Доклад раскрывает тему проведения быстрой разведки и поиска низко висящих фруктов. В ходе доклада рассмотрим утилиты для парсинга web cache для генерации составления словаря для перебора директорий с целью поиска директорий и файлов "забытых" на сервере, поиска уязвимостей ssrf,sqli и т.д. из url адресов. Далее будет рассмотрена техника быстрого составления словарей через утилиты subfinder, httpx, anew, hakrawler, haklistgen. На основе полученных данных будут показаны расширения BurpSuite для генерации словарей, основанных на истории запросов, конечных точек API.

Основная идея доклада - освятить основные темы, позволяющее провести комплексную разведку, проведя быстрые и результативные проверки. Целевая аудитория - джуны, мидлы, кто знаком с безопасностью приложений с точки зрения апсека, но не имеет знаний и навыков пентеста. Доклад вкладывает идею поделиться с коллегами из сферы безопасной разработки техниками из пентеста с помощью которых они бы могли быстро проверять веб приложение или внешний периметр, своеобразный обмен опытом, расширение кругозора, чтобы рассказать коллегам, что можно проверять защищенность не только сканером на подобии Acunetix

Speakers

Invited experts

Schedule