0Pricing
Cyber Security Academy · บทเรียน

กระบวนการทำงานเชิงปฏิบัติ

ทดสอบเว็บแอปตั้งแต่ต้นจนจบ

กระบวนการทำงานเชิงปฏิบัติ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การนำทุกอย่างมารวมกัน

ตอนนี้คุณรู้จักเครื่องมือแต่ละชนิดของ Burp แล้ว บทเรียนนี้จะนำเครื่องมือเหล่านั้นมาเชื่อมต่อกันเป็นกระบวนการทำงานตั้งแต่ต้นจนจบที่สมจริงสำหรับการทดสอบเว็บแอปพลิเคชัน

กระบวนการทำงานที่ทำซ้ำได้ช่วยให้คุณตรวจสอบได้อย่างทั่วถึงและป้องกันไม่ให้พลาดส่วนต่าง ๆ

ขั้นตอนที่ 1: กำหนดขอบเขต

ก่อนดำเนินการใด ๆ ให้กำหนดขอบเขตเป้าหมายตามกติกาการทดสอบที่ตกลงไว้ วิธีนี้ช่วยให้เครื่องมือทุกชนิดมุ่งเน้นไปยังเป้าหมายที่ถูกต้องและเป็นไปตามกฎหมาย

เปิดใช้ตัวกรอง 'เฉพาะภายในขอบเขต' ใน Burp ทุกส่วน

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

ขั้นตอนที่ 2: ทำแผนผังแอปพลิเคชัน

เรียกดูแอปพลิเคชันทั้งหมดผ่านพร็อกซีด้วยเบราว์เซอร์ในตัว เมื่อคุณคลิก Burp จะสร้างแผนผังเว็บไซต์ของ URL และพารามิเตอร์

เข้าสู่ระบบ ใช้งานทุกฟังก์ชัน และเรียกใช้ทุกแบบฟอร์มเพื่อให้แผนผังสมบูรณ์

ขั้นตอนที่ 3: ตรวจสอบประวัติ HTTP

ตรวจดูประวัติ HTTPเพื่อค้นหาคำขอที่น่าสนใจ เช่น รายการที่มี ID โทเค็น การอัปโหลดไฟล์ หรือเส้นทางของผู้ดูแลระบบ

สิ่งเหล่านี้คือเป้าหมายที่ควรนำไปทดสอบด้วยตนเองในเชิงลึก

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

ขั้นตอนที่ 4: การกวาดตรวจอัตโนมัติ

เริ่มการตรวจสอบด้วย Scanner บนแผนผังเว็บไซต์ภายในขอบเขต เพื่อค้นหาปัญหาที่เห็นได้ชัดขณะที่คุณยังทดสอบด้วยตนเองต่อไป

ปล่อยให้ระบบอัตโนมัติทำงานอยู่เบื้องหลัง ส่วนคุณมุ่งเน้นไปที่ตรรกะ

ขั้นตอนที่ 5: ทดสอบการควบคุมการเข้าถึง

นำคำขอที่มี ID ของทรัพยากรเข้าไปใน Repeater แล้วเปลี่ยน ID เป็นของผู้ใช้อื่น หากคุณได้รับข้อมูลของผู้ใช้นั้น แสดงว่าคุณพบ IDOR

ส่วนขยาย Autorize ทำให้กระบวนการนี้เป็นอัตโนมัติได้ตลอดทั้งเซสชัน

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

ขั้นตอนที่ 6: ฟัซอินพุต

ส่งพารามิเตอร์ที่มีแนวโน้มว่าจะน่าสนใจไปยัง Intruder แล้วฟัซด้วยเพย์โหลดการฉีด เพื่อค้นหาการฉีด SQL, XSS และการฉีดคำสั่ง

ตรวจดูผลลัพธ์ว่ามีการตอบกลับที่เป็นข้อผิดพลาดหรือเพย์โหลดที่ถูกสะท้อนกลับหรือไม่

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

ขั้นตอนที่ 7: ทดสอบการยืนยันตัวตน

ตรวจสอบตรรกะการเข้าสู่ระบบและเซสชัน ได้แก่ รหัสผ่านที่ไม่รัดกุม การขาดการจำกัดอัตรา โทเค็นที่คาดเดาได้ และการตรึงเซสชัน

Intruder ใช้ลองข้อมูลประจำตัวแบบไล่ครบทุกค่า ส่วน Repeater ใช้ตรวจสอบวิธีออกและนำโทเค็นกลับมาใช้ใหม่

ขั้นตอนที่ 8: ตรวจสอบทุกสิ่งที่ตรวจพบ

ทำให้ข้อค้นพบที่อาจเป็นปัญหาแต่ละรายการเกิดซ้ำอย่างชัดเจนใน Repeater ยืนยันปัญหา เก็บหลักฐานคำขอและการตอบกลับ แล้วกำหนดระดับความรุนแรง

ตัดผลบวกลวงออกก่อนที่จะไปปรากฏในบันทึกของคุณ

ขั้นตอนที่ 9: รวบรวมหลักฐาน

สำหรับข้อค้นพบที่ยืนยันแล้วแต่ละรายการ ให้บันทึกคำขอและการตอบกลับที่ตรงตามจริง พร้อมภาพหน้าจอหากผลกระทบนั้นมองเห็นได้

ปกปิดข้อมูลลูกค้าจริงทันที

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

ขั้นตอนที่ 10: จัดทำรายงาน

นำข้อค้นพบที่ตรวจสอบแล้วใส่ลงในโครงสร้างรายงานที่คุณเรียนรู้ก่อนหน้านี้ ได้แก่ บทสรุปสำหรับผู้บริหาร ตารางความเสี่ยง รายละเอียดข้อค้นพบ และการแก้ไข

กระบวนการทำงานของ Burp สร้างข้อมูลตั้งต้น ส่วนการเขียนที่ชัดเจนจะเปลี่ยนข้อมูลนั้นให้เป็นประโยชน์

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับกระบวนการทำงาน

สรุปทบทวน

คุณได้เรียนรู้กระบวนการทำงานของ Burp ตั้งแต่ต้นจนจบแล้ว

  • กำหนดขอบเขต แล้วทำแผนผังแอปพลิเคชันผ่านพร็อกซี
  • ตรวจสอบประวัติ HTTP แล้วเรียกใช้การกวาดตรวจด้วย Scanner
  • ใช้ Repeater สำหรับการควบคุมการเข้าถึง และใช้ Intruder สำหรับการฟัซซิงและการยืนยันตัวตน
  • ตรวจสอบทุกสิ่งที่ตรวจพบและรวบรวมหลักฐานที่ปกปิดข้อมูลแล้ว
  • นำข้อค้นพบที่ตรวจสอบแล้วใส่ลงในรายงานที่มีโครงสร้าง

คุณเรียนจบหลักสูตรความเชี่ยวชาญ Burp Suite แล้ว

คำถามที่พบบ่อย

บทเรียน “กระบวนการทำงานเชิงปฏิบัติ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กระบวนการทำงานเชิงปฏิบัติ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กระบวนการทำงานเชิงปฏิบัติ”

ทดสอบเว็บแอปตั้งแต่ต้นจนจบ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “กระบวนการทำงานเชิงปฏิบัติ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พร็อกซีและการดักจับ
  2. Repeater และ Intruder
  3. Scanner และส่วนขยาย
  4. กระบวนการทำงานเชิงปฏิบัติ
← กลับไปที่ Cyber Security Academy