กระบวนการทำงานเชิงปฏิบัติ
ทดสอบเว็บแอปตั้งแต่ต้นจนจบ
กระบวนการทำงานเชิงปฏิบัติ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การนำทุกอย่างมารวมกัน
ตอนนี้คุณรู้จักเครื่องมือแต่ละชนิดของ Burp แล้ว บทเรียนนี้จะนำเครื่องมือเหล่านั้นมาเชื่อมต่อกันเป็นกระบวนการทำงานตั้งแต่ต้นจนจบที่สมจริงสำหรับการทดสอบเว็บแอปพลิเคชัน
กระบวนการทำงานที่ทำซ้ำได้ช่วยให้คุณตรวจสอบได้อย่างทั่วถึงและป้องกันไม่ให้พลาดส่วนต่าง ๆ
ขั้นตอนที่ 1: กำหนดขอบเขต
ก่อนดำเนินการใด ๆ ให้กำหนดขอบเขตเป้าหมายตามกติกาการทดสอบที่ตกลงไว้ วิธีนี้ช่วยให้เครื่องมือทุกชนิดมุ่งเน้นไปยังเป้าหมายที่ถูกต้องและเป็นไปตามกฎหมาย
เปิดใช้ตัวกรอง 'เฉพาะภายในขอบเขต' ใน Burp ทุกส่วน
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.comขั้นตอนที่ 2: ทำแผนผังแอปพลิเคชัน
เรียกดูแอปพลิเคชันทั้งหมดผ่านพร็อกซีด้วยเบราว์เซอร์ในตัว เมื่อคุณคลิก Burp จะสร้างแผนผังเว็บไซต์ของ URL และพารามิเตอร์
เข้าสู่ระบบ ใช้งานทุกฟังก์ชัน และเรียกใช้ทุกแบบฟอร์มเพื่อให้แผนผังสมบูรณ์
ขั้นตอนที่ 3: ตรวจสอบประวัติ HTTP
ตรวจดูประวัติ HTTPเพื่อค้นหาคำขอที่น่าสนใจ เช่น รายการที่มี ID โทเค็น การอัปโหลดไฟล์ หรือเส้นทางของผู้ดูแลระบบ
สิ่งเหล่านี้คือเป้าหมายที่ควรนำไปทดสอบด้วยตนเองในเชิงลึก
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...ขั้นตอนที่ 4: การกวาดตรวจอัตโนมัติ
เริ่มการตรวจสอบด้วย Scanner บนแผนผังเว็บไซต์ภายในขอบเขต เพื่อค้นหาปัญหาที่เห็นได้ชัดขณะที่คุณยังทดสอบด้วยตนเองต่อไป
ปล่อยให้ระบบอัตโนมัติทำงานอยู่เบื้องหลัง ส่วนคุณมุ่งเน้นไปที่ตรรกะ
ขั้นตอนที่ 5: ทดสอบการควบคุมการเข้าถึง
นำคำขอที่มี ID ของทรัพยากรเข้าไปใน Repeater แล้วเปลี่ยน ID เป็นของผู้ใช้อื่น หากคุณได้รับข้อมูลของผู้ใช้นั้น แสดงว่าคุณพบ IDOR
ส่วนขยาย Autorize ทำให้กระบวนการนี้เป็นอัตโนมัติได้ตลอดทั้งเซสชัน
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDORขั้นตอนที่ 6: ฟัซอินพุต
ส่งพารามิเตอร์ที่มีแนวโน้มว่าจะน่าสนใจไปยัง Intruder แล้วฟัซด้วยเพย์โหลดการฉีด เพื่อค้นหาการฉีด SQL, XSS และการฉีดคำสั่ง
ตรวจดูผลลัพธ์ว่ามีการตอบกลับที่เป็นข้อผิดพลาดหรือเพย์โหลดที่ถูกสะท้อนกลับหรือไม่
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflectionsขั้นตอนที่ 7: ทดสอบการยืนยันตัวตน
ตรวจสอบตรรกะการเข้าสู่ระบบและเซสชัน ได้แก่ รหัสผ่านที่ไม่รัดกุม การขาดการจำกัดอัตรา โทเค็นที่คาดเดาได้ และการตรึงเซสชัน
Intruder ใช้ลองข้อมูลประจำตัวแบบไล่ครบทุกค่า ส่วน Repeater ใช้ตรวจสอบวิธีออกและนำโทเค็นกลับมาใช้ใหม่
ขั้นตอนที่ 8: ตรวจสอบทุกสิ่งที่ตรวจพบ
ทำให้ข้อค้นพบที่อาจเป็นปัญหาแต่ละรายการเกิดซ้ำอย่างชัดเจนใน Repeater ยืนยันปัญหา เก็บหลักฐานคำขอและการตอบกลับ แล้วกำหนดระดับความรุนแรง
ตัดผลบวกลวงออกก่อนที่จะไปปรากฏในบันทึกของคุณ
ขั้นตอนที่ 9: รวบรวมหลักฐาน
สำหรับข้อค้นพบที่ยืนยันแล้วแต่ละรายการ ให้บันทึกคำขอและการตอบกลับที่ตรงตามจริง พร้อมภาพหน้าจอหากผลกระทบนั้นมองเห็นได้
ปกปิดข้อมูลลูกค้าจริงทันที
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vectorขั้นตอนที่ 10: จัดทำรายงาน
นำข้อค้นพบที่ตรวจสอบแล้วใส่ลงในโครงสร้างรายงานที่คุณเรียนรู้ก่อนหน้านี้ ได้แก่ บทสรุปสำหรับผู้บริหาร ตารางความเสี่ยง รายละเอียดข้อค้นพบ และการแก้ไข
กระบวนการทำงานของ Burp สร้างข้อมูลตั้งต้น ส่วนการเขียนที่ชัดเจนจะเปลี่ยนข้อมูลนั้นให้เป็นประโยชน์
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับกระบวนการทำงาน
สรุปทบทวน
คุณได้เรียนรู้กระบวนการทำงานของ Burp ตั้งแต่ต้นจนจบแล้ว
- กำหนดขอบเขต แล้วทำแผนผังแอปพลิเคชันผ่านพร็อกซี
- ตรวจสอบประวัติ HTTP แล้วเรียกใช้การกวาดตรวจด้วย Scanner
- ใช้ Repeater สำหรับการควบคุมการเข้าถึง และใช้ Intruder สำหรับการฟัซซิงและการยืนยันตัวตน
- ตรวจสอบทุกสิ่งที่ตรวจพบและรวบรวมหลักฐานที่ปกปิดข้อมูลแล้ว
- นำข้อค้นพบที่ตรวจสอบแล้วใส่ลงในรายงานที่มีโครงสร้าง
คุณเรียนจบหลักสูตรความเชี่ยวชาญ Burp Suite แล้ว
คำถามที่พบบ่อย
บทเรียน “กระบวนการทำงานเชิงปฏิบัติ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “กระบวนการทำงานเชิงปฏิบัติ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “กระบวนการทำงานเชิงปฏิบัติ”
ทดสอบเว็บแอปตั้งแต่ต้นจนจบ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “กระบวนการทำงานเชิงปฏิบัติ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- พร็อกซีและการดักจับ
- Repeater และ Intruder
- Scanner และส่วนขยาย
- กระบวนการทำงานเชิงปฏิบัติ