Media is too big
VIEW IN TELEGRAM
Learn Python in Arabic #149 - Numpy - Array Shape And ReShape
This media is not supported in your browser
VIEW IN TELEGRAM
Learn Python in Arabic #150 - Virtual Environment Part 1
This media is not supported in your browser
VIEW IN TELEGRAM
Learn Python in Arabic #151 - Virtual Environment Part 2
This media is not supported in your browser
VIEW IN TELEGRAM
Learn Python in Arabic #152 - The End And Resources
from telegram import InlineKeyboardButton, InlineKeyboardMarkup
from telegram.ext import Updater, CommandHandler, CallbackQueryHandler
# ูู ุจุชุนุฑูู ุงูุฃุฒุฑุงุฑ ุงูุฑุฆูุณูุฉ ูููุงุฆู ุฉ
buttons = [
[InlineKeyboardButton("ุฅูุดุงุก ูุงุฆู ุฉ", callback_data='create_menu')],
[InlineKeyboardButton("ุฅุถุงูุฉ ู ุฑูู", callback_data='add_attachment')],
[InlineKeyboardButton("ุฅุถุงูุฉ ุฑุงุจุท ู ุฎูู", callback_data='add_hidden_link')],
# ูู ููู ุงุณุชู ุฑุงุฑ ุฅุถุงูุฉ ุงูู ุฒูุฏ ู ู ุงูุฃุฒุฑุงุฑ ููุง
]
# ูู ุจุฅูุดุงุก ุงููุงุฆู ุฉ ุงูุฑุฆูุณูุฉ
reply_markup = InlineKeyboardMarkup(buttons)
# ุชุนุฑูู ูุธููุฉ ููุชุนุงู ู ู ุน ุงุณุชุฌุงุจุงุช ุงูุฃุฒุฑุงุฑ
def button_click(update, context):
query = update.callback_query
data = query.data
# ูู ุจู ุนุงูุฌุฉ ุงุณุชุฌุงุจุฉ ุงูุฒุฑ ุญุณุจ ุงูุจูุงูุงุช
if data == 'create_menu':
# ุชูููุฐ ุงูุฅุฌุฑุงุก ุงูู ุทููุจ ุนูุฏ ุงูุถุบุท ุนูู ุฒุฑ "ุฅูุดุงุก ูุงุฆู ุฉ"
pass
elif data == 'add_attachment':
# ุชูููุฐ ุงูุฅุฌุฑุงุก ุงูู ุทููุจ ุนูุฏ ุงูุถุบุท ุนูู ุฒุฑ "ุฅุถุงูุฉ ู ุฑูู"
pass
elif data == 'add_hidden_link':
# ุชูููุฐ ุงูุฅุฌุฑุงุก ุงูู ุทููุจ ุนูุฏ ุงูุถุบุท ุนูู ุฒุฑ "ุฅุถุงูุฉ ุฑุงุจุท ู ุฎูู"
pass
# ูู ููู ุงุณุชู ุฑุงุฑ ุฅุถุงูุฉ ุงูู ุฒูุฏ ู ู ุงูุฅุฌุฑุงุกุงุช ููุง
# ุฅุฑุณุงู ุฑุณุงูุฉ ุชุฃููุฏ
query.answer()
# ุชุนุฑูู ูุธููุฉ ููุชุนุงู ู ู ุน ุงูุฃู ุฑ /start
def start(update, context):
# ุฅุฑุณุงู ุฑุณุงูุฉ ุงูุจุฏุก ุงูุฎุงุตุฉ ุจู
context.bot.send_message(chat_id=update.effective_chat.id, text="ู ุฑุญุจูุง ุจู ูู MENU BUILDER Bot!", reply_markup=reply_markup)
# ุฅุนุฏุงุฏ ุงูุจูุช ูุชุณุฌูู ุงูู ุนุงูุฌุงุช
updater = Updater(token='7160871488:AAEnZRPc_lCuHw0ICWaWp_hhlbXHjj4ONzE', use_context=True)
dispatcher = updater.dispatcher
dispatcher.add_handler(CommandHandler('start', start))
dispatcher.add_handler(CallbackQueryHandler(button_click))
# ุชุดุบูู ุงูุจูุช
updater.start_polling()
๐ฐMastering Python | ุชุนูู
ูุบุฉ ุงูุจุงูุซูู ๐ฐ
๐ฐ Cyber Attack Team ๐ฐ
๐ดุชุนูู ูุบุฉ Python ุฏุฑุณ 001# - ู ูุฏู ุฉ ุนู ุงูุฏูุฑุฉ ูู ุง ูู ูุบุฉ Python
#Cyber_Attak_Team
#Mastering_Python
#ElzeroWebSchool
#Cyber_Security
๐ฐ Cyber Attack Team ๐ฐ
๐ดุชุนูู ูุบุฉ Python ุฏุฑุณ 001# - ู ูุฏู ุฉ ุนู ุงูุฏูุฑุฉ ูู ุง ูู ูุบุฉ Python
#Cyber_Attak_Team
#Mastering_Python
#ElzeroWebSchool
#Cyber_Security
Forwarded from ethical hacking (H.Sy.o)
SS7_Vulnerabilities_Attacks_V7x Academy.en.ar (1).pdf
2.7 MB
SS7_Vulnerabilities_Attacks_V7x Academy.en.ar.pdf
Forwarded from ethical hacking (H.Sy.o)
ูุชุงุจ ู
ู
ุชุงุฒ ูุดุฑุญ ุจุฑูุชูููู ุฅุณ ุฅุณ ุณูู ุฃู "SS7" ุฅุฎุชุตุงุฑุง ูู "Signal System Seven" ุจุดูู ู
ููุตูุ ุญูุซ ูุดุฑุญ ุงููุชุงุจ ุฃูู
ุงูุซุบุฑุงุช ูุงูุชูุฏูุฏุงุช ุงูุฃู
ููุฉ ูุทุฑู ุงูุชูุตุช ุนูู ุงูุฑุณุงุฆู ุงููุตูุฑุฉ ูุงูุฅุดุงุฑุงุช ุฃู ุงูู
ูุงูู
ุงุช
ุชูุงุนูู ู ุน ุงูู ูุดูุฑุงุช ูุชุญููุฒูุง ุนูู ูุดุฑ ุงูู ุฒูุฏ ๐ซถ
ุชูุงุนูู ู ุน ุงูู ูุดูุฑุงุช ูุชุญููุฒูุง ุนูู ูุดุฑ ุงูู ุฒูุฏ ๐ซถ
๐ฐMastering Python | ุชุนูู
ูุบุฉ ุงูุจุงูุซูู ๐ฐ
๐ฐ Cyber Attack Team ๐ฐ
๐ดLearn Python in Arabic #079 - Date And Time Introduction
#Cyber_Attak_Team
#Mastering_Python
#ElzeroWebSchool
#Cyber_Security
๐ฐ Cyber Attack Team ๐ฐ
๐ดLearn Python in Arabic #079 - Date And Time Introduction
#Cyber_Attak_Team
#Mastering_Python
#ElzeroWebSchool
#Cyber_Security
ุฃููุฏ ๐ ูุฐุง ููุฑุณ ู
ุฑุชุจ ูู
ูุณู ูููุชุงุจ ุจุดูู ุฌู
ูู ููุงุถุญ ููุณูู ุนููู ุงูุชููู ูุงูููู
:
---
๐ ููุฑุณ ูุชุงุจ Web Hacking Arsenal
๐ข ุงููุณู ุงูุฃูู: ุงูุฃุณุงุณูุงุช
1. ู ูุฏู ุฉ ูู ุงูููุจ ูุงูู ุชุตูุญ
HTTP (ุงูุทูุจุงุช ูุงูุงุณุชุฌุงุจุงุช)
Headers ูุงูุซุบุฑุงุช ุงูู ุฑุชุจุทุฉ ุจูุง
ุชุทูุฑ ุชุทุจููุงุช ุงูููุจ
ุงูุชุฑู ูุฒ (Encoding)
ู ูููุงุช ุงูู ุชุตูุญ
ุณูุงุณุงุช ุงูุฃู ุงู (SOP, CSP, Cookies, HSTS)
---
๐ ุงููุณู ุงูุซุงูู: ุงูุงุณุชุทูุงุน (Recon)
2. ุฌู ุน ุงูู ุนููู ุงุช ูุงูุงุณุชูุดุงู
Enumerating IPs ู ASN
ูุญุต ุงูู ูุงูุฐ ูุงูุฎุฏู ุงุช
Subdomain Enumeration
ุงูุชุดุงู Endpoints
ุฑุณู Attack Surface
ุงูุชุดุงู ุงูุซุบุฑุงุช ุชููุงุฆููุง
Cloud Enumeration (ู ุซู AWS)
---
๐ฃ ุงููุณู ุงูุซุงูุซ: ูุฌู ุงุช ุงูุณูุฑูุฑ
3. Server-Side Injection
SQL Injection (ูู ุงูุฃููุงุน)
Command Execution (RCE)
Template Injection (SSTI)
NoSQL Injection
---
โก ุงููุณู ุงูุฑุงุจุน: ูุฌู ุงุช ุงูู ุชุตูุญ
4. Client-Side Attacks
XSS (Reflected / Stored / DOM)
ุชุฌุงูุฒ ุงูุญู ุงูุงุช
ุงุณุชุบูุงู XSS (Phishing, Keylogging)
---
๐ ุงููุณู ุงูุฎุงู ุณ: ุงูุชุญูู ูู ุงูุทูุจุงุช
5. CSRF Attacks
ููููุฉ ุชูููุฐ ุงููุฌูู
ุชุฌุงูุฒ ุงูุญู ุงูุฉ
SameSite Cookies
---
๐ ุงููุณู ุงูุณุงุฏุณ: ูุฌู ุงุช ุงูู ููุงุช
6. File System Attacks
Directory Traversal
File Inclusion (LFI/RFI)
File Upload Exploits
---
๐ ุงููุณู ุงูุณุงุจุน: ุงูู ุตุงุฏูุฉ ูุงูุตูุงุญูุงุช
7. Authentication & Authorization
Brute Force
IDOR
JWT / OAuth / SAML
MFA Bypass
---
๐ง ุงููุณู ุงูุซุงู ู: ู ูุทู ุงูุชุทุจูู
8. Business Logic Flaws
ุงูุชูุงุนุจ ุจุงูุฑุตูุฏ ูุงูู ุนุงู ูุงุช
Race Conditions
ุงุณุชุบูุงู ุงูุนู ููุงุช ุงูุฏุงุฎููุฉ
---
๐ ุงููุณู ุงูุชุงุณุน: ุงููุฌู ุงุช ุงูู ุชูุฏู ุฉ
9. Advanced Attacks
XXE
SSRF
HTTP Request Smuggling
---
๐งฉ ุงููุณู ุงูุนุงุดุฑ: Serialization
10. Serialization Attacks
Insecure Deserialization
ุงุณุชุบูุงู PHP / Java / Python / .NET
---
โ๏ธ ุงููุณู ุงูุญุงุฏู ุนุดุฑ: API ู Cloud
11. Web Services & Cloud
REST / SOAP / GraphQL
Serverless
Cloud Misconfigurations
---
๐งช ุงููุณู ุงูุซุงูู ุนุดุฑ: HTML5
12. HTML5 Attacks
CORS
Web Storage
WebSockets
postMessage
---
๐ก๏ธ ุงููุณู ุงูุซุงูุซ ุนุดุฑ: ุชุฌุงูุฒ ุงูุญู ุงูุฉ
13. WAF Evasion
ุงูุชุดุงู WAF
ุชูููุงุช ุชุฌุงูุฒ ุงูุญู ุงูุฉ
Obfuscation
---
๐ ุงููุณู ุงูุฃุฎูุฑ: ุงูุชูุงุฑูุฑ
14. Report Writing
ูุชุงุจุฉ ุชูุฑูุฑ Pentest
CVSS
Risk Assessment
ุนุฑุถ ุงููุชุงุฆุฌ
---
โจ ู ูุงุญุธุฉ
ูุฐุง ุงูููุฑุณ ู ุจูู ุนูู ุงูุตูุญุงุช ุงูุฃููู (ุฌุฏูู ุงูู ุญุชููุงุช) ูู ุงูู ููุ ุญูุซ ูุนุฑุถ ุฌู ูุน ุงููุตูู ู ู 1 ุฅูู 14 ุจุดูู ู ูุธู .
---
ุฅุฐุง ุชุฑูุฏุ ุฃูุฏุฑ ุฃุญูู ูุฐุง ุงูููุฑุณ ุฅูู:
๐บ๏ธ ุฎุฑูุทุฉ ุฐูููุฉ (Mind Map)
๐ ุฌุฏูู ุฏุฑุงุณุฉ ููู ู
๐ฏ ุฎุทุฉ ุงุญุชุฑุงู Bug Bounty ุฎุทูุฉ ุจุฎุทูุฉ
---
๐ ููุฑุณ ูุชุงุจ Web Hacking Arsenal
๐ข ุงููุณู ุงูุฃูู: ุงูุฃุณุงุณูุงุช
1. ู ูุฏู ุฉ ูู ุงูููุจ ูุงูู ุชุตูุญ
HTTP (ุงูุทูุจุงุช ูุงูุงุณุชุฌุงุจุงุช)
Headers ูุงูุซุบุฑุงุช ุงูู ุฑุชุจุทุฉ ุจูุง
ุชุทูุฑ ุชุทุจููุงุช ุงูููุจ
ุงูุชุฑู ูุฒ (Encoding)
ู ูููุงุช ุงูู ุชุตูุญ
ุณูุงุณุงุช ุงูุฃู ุงู (SOP, CSP, Cookies, HSTS)
---
๐ ุงููุณู ุงูุซุงูู: ุงูุงุณุชุทูุงุน (Recon)
2. ุฌู ุน ุงูู ุนููู ุงุช ูุงูุงุณุชูุดุงู
Enumerating IPs ู ASN
ูุญุต ุงูู ูุงูุฐ ูุงูุฎุฏู ุงุช
Subdomain Enumeration
ุงูุชุดุงู Endpoints
ุฑุณู Attack Surface
ุงูุชุดุงู ุงูุซุบุฑุงุช ุชููุงุฆููุง
Cloud Enumeration (ู ุซู AWS)
---
๐ฃ ุงููุณู ุงูุซุงูุซ: ูุฌู ุงุช ุงูุณูุฑูุฑ
3. Server-Side Injection
SQL Injection (ูู ุงูุฃููุงุน)
Command Execution (RCE)
Template Injection (SSTI)
NoSQL Injection
---
โก ุงููุณู ุงูุฑุงุจุน: ูุฌู ุงุช ุงูู ุชุตูุญ
4. Client-Side Attacks
XSS (Reflected / Stored / DOM)
ุชุฌุงูุฒ ุงูุญู ุงูุงุช
ุงุณุชุบูุงู XSS (Phishing, Keylogging)
---
๐ ุงููุณู ุงูุฎุงู ุณ: ุงูุชุญูู ูู ุงูุทูุจุงุช
5. CSRF Attacks
ููููุฉ ุชูููุฐ ุงููุฌูู
ุชุฌุงูุฒ ุงูุญู ุงูุฉ
SameSite Cookies
---
๐ ุงููุณู ุงูุณุงุฏุณ: ูุฌู ุงุช ุงูู ููุงุช
6. File System Attacks
Directory Traversal
File Inclusion (LFI/RFI)
File Upload Exploits
---
๐ ุงููุณู ุงูุณุงุจุน: ุงูู ุตุงุฏูุฉ ูุงูุตูุงุญูุงุช
7. Authentication & Authorization
Brute Force
IDOR
JWT / OAuth / SAML
MFA Bypass
---
๐ง ุงููุณู ุงูุซุงู ู: ู ูุทู ุงูุชุทุจูู
8. Business Logic Flaws
ุงูุชูุงุนุจ ุจุงูุฑุตูุฏ ูุงูู ุนุงู ูุงุช
Race Conditions
ุงุณุชุบูุงู ุงูุนู ููุงุช ุงูุฏุงุฎููุฉ
---
๐ ุงููุณู ุงูุชุงุณุน: ุงููุฌู ุงุช ุงูู ุชูุฏู ุฉ
9. Advanced Attacks
XXE
SSRF
HTTP Request Smuggling
---
๐งฉ ุงููุณู ุงูุนุงุดุฑ: Serialization
10. Serialization Attacks
Insecure Deserialization
ุงุณุชุบูุงู PHP / Java / Python / .NET
---
โ๏ธ ุงููุณู ุงูุญุงุฏู ุนุดุฑ: API ู Cloud
11. Web Services & Cloud
REST / SOAP / GraphQL
Serverless
Cloud Misconfigurations
---
๐งช ุงููุณู ุงูุซุงูู ุนุดุฑ: HTML5
12. HTML5 Attacks
CORS
Web Storage
WebSockets
postMessage
---
๐ก๏ธ ุงููุณู ุงูุซุงูุซ ุนุดุฑ: ุชุฌุงูุฒ ุงูุญู ุงูุฉ
13. WAF Evasion
ุงูุชุดุงู WAF
ุชูููุงุช ุชุฌุงูุฒ ุงูุญู ุงูุฉ
Obfuscation
---
๐ ุงููุณู ุงูุฃุฎูุฑ: ุงูุชูุงุฑูุฑ
14. Report Writing
ูุชุงุจุฉ ุชูุฑูุฑ Pentest
CVSS
Risk Assessment
ุนุฑุถ ุงููุชุงุฆุฌ
---
โจ ู ูุงุญุธุฉ
ูุฐุง ุงูููุฑุณ ู ุจูู ุนูู ุงูุตูุญุงุช ุงูุฃููู (ุฌุฏูู ุงูู ุญุชููุงุช) ูู ุงูู ููุ ุญูุซ ูุนุฑุถ ุฌู ูุน ุงููุตูู ู ู 1 ุฅูู 14 ุจุดูู ู ูุธู .
---
ุฅุฐุง ุชุฑูุฏุ ุฃูุฏุฑ ุฃุญูู ูุฐุง ุงูููุฑุณ ุฅูู:
๐บ๏ธ ุฎุฑูุทุฉ ุฐูููุฉ (Mind Map)
๐ ุฌุฏูู ุฏุฑุงุณุฉ ููู ู
๐ฏ ุฎุทุฉ ุงุญุชุฑุงู Bug Bounty ุฎุทูุฉ ุจุฎุทูุฉ
๐ง ุฃูููุง: ุงูุฎุฑูุทุฉ ุงูุฐูููุฉ (Mind Map)
ุชุฎูููุง ุจูุฐุง ุงูุดูู (ู ู ุงูู ุฑูุฒ ููุฎุงุฑุฌ):
Web Hacking Arsenal
โ
โโโ ๐ข Basics
โ โโ HTTP
โ โโ Browser
โ โโ Security Policies
โ
โโโ ๐ Recon
โ โโ Subdomains
โ โโ Ports & Services
โ โโ Attack Surface
โ
โโโ ๐ฃ Server Attacks
โ โโ SQLi
โ โโ SSTI
โ โโ RCE
โ
โโโ โก Client Attacks
โ โโ XSS
โ โโ DOM Attacks
โ
โโโ ๐ CSRF
โ
โโโ ๐ File Attacks
โ โโ LFI / RFI
โ โโ Upload
โ
โโโ ๐ Auth
โ โโ IDOR
โ โโ JWT / OAuth
โ
โโโ ๐ง Logic Bugs
โ
โโโ ๐ Advanced
โ โโ XXE
โ โโ SSRF
โ โโ Smuggling
โ
โโโ ๐งฉ Serialization
โ
โโโ โ๏ธ API & Cloud
โ
โโโ ๐งช HTML5
โ
โโโ ๐ก๏ธ WAF Bypass
โ
โโโ ๐ Reporting
๐ ุงูููุฑุฉ:
ูู ูุฑุน = ู ูุงุฑุฉ
ูู ู ูุงุฑุฉ = ุชู ุงุฑูู + ุชุทุจูู ุนู ูู
---
๐ ุซุงูููุง: ุฎุทุฉ ุฏุฑุงุณุฉ 30 ููู ๐ฅ
๐ข ุงูุฃุณุจูุน 1 (ุงูุฃุณุงุณูุงุช + Recon)
ุงูููู 1-2
HTTP + Headers
ุงูููู 3
Browser + SOP + CSP
ุงูููู 4-5
Subdomain Enumeration
ุงูููู 6
Port Scanning + Services
ุงูููู 7
ุชุทุจูู ุนู ูู (Recon ุนูู ู ููุน)
---
โก ุงูุฃุณุจูุน 2 (ุงููุฌู ุงุช ุงูุฃุณุงุณูุฉ)
ุงูููู 8-9
XSS (Reflected + Stored)
ุงูููู 10
DOM XSS
ุงูููู 11
CSRF
ุงูููู 12-13
File Upload + LFI
ุงูููู 14
ุชุทุจูู ุนู ูู (Labs)
---
๐ฃ ุงูุฃุณุจูุน 3 (ุงููุฌู ุงุช ุงููููุฉ)
ุงูููู 15-17
SQL Injection
ุงูููู 18
SSTI
ุงูููู 19
RCE
ุงูููู 20-21
Auth + IDOR + JWT
---
๐ด ุงูุฃุณุจูุน 4 (ุงูุงุญุชุฑุงู)
ุงูููู 22
Business Logic
ุงูููู 23
SSRF + XXE
ุงูููู 24
APIs + GraphQL
ุงูููู 25
Serialization
ุงูููู 26
HTML5
ุงูููู 27
WAF Bypass
ุงูููู 28
Report Writing
ุงูููู 29-30
๐ฅ ู ุดุฑูุน ุนู ูู (ุงุฎุชุจุงุฑ ู ููุน ูุงู ู)
---
๐ ููู ุชุทุจู ุงูุฎุทุฉ ุตุญุ
ูู ููู :
๐ ุงูุฑุฃ (30โ60 ุฏูููุฉ)
๐งช ุทุจู (1โ2 ุณุงุนุฉ)
ุงุณุชุฎุฏู :
PortSwigger Labs
TryHackMe
---
๐ฅ ูุตูุญุฉ ู ูู ุฉ
ูู ุทุจูุช ูุฐู ุงูุฎุทุฉ ุจุฌุฏ: โก๏ธ ุฎูุงู ุดูุฑ ูุงุญุฏ ุณุชููู 70% ู ู ู ุฌุงู Web Hacking
โก๏ธ ุฎูุงู 3 ุดููุฑ ุชูุฏุฑ ุชุจุฏุฃ Bug Bounty ูุนูููุง
ุชุฎูููุง ุจูุฐุง ุงูุดูู (ู ู ุงูู ุฑูุฒ ููุฎุงุฑุฌ):
Web Hacking Arsenal
โ
โโโ ๐ข Basics
โ โโ HTTP
โ โโ Browser
โ โโ Security Policies
โ
โโโ ๐ Recon
โ โโ Subdomains
โ โโ Ports & Services
โ โโ Attack Surface
โ
โโโ ๐ฃ Server Attacks
โ โโ SQLi
โ โโ SSTI
โ โโ RCE
โ
โโโ โก Client Attacks
โ โโ XSS
โ โโ DOM Attacks
โ
โโโ ๐ CSRF
โ
โโโ ๐ File Attacks
โ โโ LFI / RFI
โ โโ Upload
โ
โโโ ๐ Auth
โ โโ IDOR
โ โโ JWT / OAuth
โ
โโโ ๐ง Logic Bugs
โ
โโโ ๐ Advanced
โ โโ XXE
โ โโ SSRF
โ โโ Smuggling
โ
โโโ ๐งฉ Serialization
โ
โโโ โ๏ธ API & Cloud
โ
โโโ ๐งช HTML5
โ
โโโ ๐ก๏ธ WAF Bypass
โ
โโโ ๐ Reporting
๐ ุงูููุฑุฉ:
ูู ูุฑุน = ู ูุงุฑุฉ
ูู ู ูุงุฑุฉ = ุชู ุงุฑูู + ุชุทุจูู ุนู ูู
---
๐ ุซุงูููุง: ุฎุทุฉ ุฏุฑุงุณุฉ 30 ููู ๐ฅ
๐ข ุงูุฃุณุจูุน 1 (ุงูุฃุณุงุณูุงุช + Recon)
ุงูููู 1-2
HTTP + Headers
ุงูููู 3
Browser + SOP + CSP
ุงูููู 4-5
Subdomain Enumeration
ุงูููู 6
Port Scanning + Services
ุงูููู 7
ุชุทุจูู ุนู ูู (Recon ุนูู ู ููุน)
---
โก ุงูุฃุณุจูุน 2 (ุงููุฌู ุงุช ุงูุฃุณุงุณูุฉ)
ุงูููู 8-9
XSS (Reflected + Stored)
ุงูููู 10
DOM XSS
ุงูููู 11
CSRF
ุงูููู 12-13
File Upload + LFI
ุงูููู 14
ุชุทุจูู ุนู ูู (Labs)
---
๐ฃ ุงูุฃุณุจูุน 3 (ุงููุฌู ุงุช ุงููููุฉ)
ุงูููู 15-17
SQL Injection
ุงูููู 18
SSTI
ุงูููู 19
RCE
ุงูููู 20-21
Auth + IDOR + JWT
---
๐ด ุงูุฃุณุจูุน 4 (ุงูุงุญุชุฑุงู)
ุงูููู 22
Business Logic
ุงูููู 23
SSRF + XXE
ุงูููู 24
APIs + GraphQL
ุงูููู 25
Serialization
ุงูููู 26
HTML5
ุงูููู 27
WAF Bypass
ุงูููู 28
Report Writing
ุงูููู 29-30
๐ฅ ู ุดุฑูุน ุนู ูู (ุงุฎุชุจุงุฑ ู ููุน ูุงู ู)
---
๐ ููู ุชุทุจู ุงูุฎุทุฉ ุตุญุ
ูู ููู :
๐ ุงูุฑุฃ (30โ60 ุฏูููุฉ)
๐งช ุทุจู (1โ2 ุณุงุนุฉ)
ุงุณุชุฎุฏู :
PortSwigger Labs
TryHackMe
---
๐ฅ ูุตูุญุฉ ู ูู ุฉ
ูู ุทุจูุช ูุฐู ุงูุฎุทุฉ ุจุฌุฏ: โก๏ธ ุฎูุงู ุดูุฑ ูุงุญุฏ ุณุชููู 70% ู ู ู ุฌุงู Web Hacking
โก๏ธ ุฎูุงู 3 ุดููุฑ ุชูุฏุฑ ุชุจุฏุฃ Bug Bounty ูุนูููุง
โ
ุทุฑููุฉ ุงูุดุฑุญ ุงููู ุฑุงุญ ุฃุณุชุฎุฏู
ูุง (ุจุฃุณููุจ ุนุงูู
ู)
ููู Chapter ุชุฑุณููุ ุฑุงุญ ุฃูุณู ู ูู ุจูุฐุง ุงูุดูู:
1) ๐ง ุงูููู ุงููุธุฑู (Concept)
ุดุฑุญ ุงูููุฑุฉ ู ู ุงูุตูุฑ
ูู ุงุฐุง ูุฐู ุงูุซุบุฑุฉ ู ูุฌูุฏุฉุ
ููู ูููุฑ ุงููุงูุฑุ
---
2) โ๏ธ ุงูุขููุฉ (How it works)
ููู ูุนู ู ุงููุฌูู ุชููููุง
ุดุฑุญ ุฎุทูุฉ ุจุฎุทูุฉ
ุฑุจุทู ุจู HTTP / Browser / Server
---
3) ๐ฃ ุงูุชุทุจูู (Attack Scenarios)
ุณููุงุฑูููุงุช ุญููููุฉ
ุฃู ุซูุฉ ู ู ุงููุงูุน
ููู ูุชู ุงูุงุณุชุบูุงู
---
4) ๐ก๏ธ ุงูุญู ุงูุฉ (Defense)
ููู ูุชู ู ูุน ุงููุฌูู
ุฃุฎุทุงุก ุงูู ุทูุฑูู ุงูุดุงุฆุนุฉ
---
5) ๐งช ุงูุชุฏุฑูุจ ุงูุนู ูู
ุชู ุงุฑูู
Labs (ู ุซู PortSwigger)
ุฃููุงุฑ ููุชุฌุฑุจุฉ ุจููุณู
---
6) ๐ ุชูุณูู ุงูุดุงุจุชุฑ ุนูู ุฃูุงู
ุฑุงุญ ุฃูุณู ูู ูู Chapter ุฅูู:
ุฎุทุฉ ููู ูุฉ (2โ5 ุฃูุงู ุญุณุจ ุญุฌู ู)
ูู ููู ููู:
๐ ู ุงุฐุง ุชูุฑุฃ
๐ฏ ู ุงุฐุง ุชููู
๐งช ู ุงุฐุง ุชุทุจู
---
๐ฏ ู ุซุงู ุณุฑูุน (ููู ุฑุงุญ ูููู ุงูุชูุณูู )
ู ุซูุงู ูู ุงูุดุงุจุชุฑ ุนู XSS:
ุงูููู 1:
ุงูููู ุงูุนุงู + Reflected XSS
ุงูููู 2:
Stored XSS + DOM XSS
ุงูููู 3:
Bypass + Advanced Techniques
ุงูููู 4:
Exploitation (ุณุฑูุฉ ุญุณุงุจุงุช)
ุงูููู 5:
Labs + Practice
---
๐ฅ ู ูู ุฌุฏูุง
ุฃูุง ู ุง ุฑุงุญ: โ ุฃุฎุชุตุฑ ุจุดูู ู ุฎู
โ ุฃุดุฑุญ ุจุดูู ูุธุฑู ู ู ู
ุฃูุง ุฑุงุญ: โ ุฃุจุณูุท + ุฃุนู ูู ุจููุณ ุงูููุช
โ ุฃุฑุจุท ูู ูู ุดูุก ุจุงููุงูุน
โ ุฃุฏุฑูุจู ุชููุฑ ู ุซู Bug Hunter
ููู Chapter ุชุฑุณููุ ุฑุงุญ ุฃูุณู ู ูู ุจูุฐุง ุงูุดูู:
1) ๐ง ุงูููู ุงููุธุฑู (Concept)
ุดุฑุญ ุงูููุฑุฉ ู ู ุงูุตูุฑ
ูู ุงุฐุง ูุฐู ุงูุซุบุฑุฉ ู ูุฌูุฏุฉุ
ููู ูููุฑ ุงููุงูุฑุ
---
2) โ๏ธ ุงูุขููุฉ (How it works)
ููู ูุนู ู ุงููุฌูู ุชููููุง
ุดุฑุญ ุฎุทูุฉ ุจุฎุทูุฉ
ุฑุจุทู ุจู HTTP / Browser / Server
---
3) ๐ฃ ุงูุชุทุจูู (Attack Scenarios)
ุณููุงุฑูููุงุช ุญููููุฉ
ุฃู ุซูุฉ ู ู ุงููุงูุน
ููู ูุชู ุงูุงุณุชุบูุงู
---
4) ๐ก๏ธ ุงูุญู ุงูุฉ (Defense)
ููู ูุชู ู ูุน ุงููุฌูู
ุฃุฎุทุงุก ุงูู ุทูุฑูู ุงูุดุงุฆุนุฉ
---
5) ๐งช ุงูุชุฏุฑูุจ ุงูุนู ูู
ุชู ุงุฑูู
Labs (ู ุซู PortSwigger)
ุฃููุงุฑ ููุชุฌุฑุจุฉ ุจููุณู
---
6) ๐ ุชูุณูู ุงูุดุงุจุชุฑ ุนูู ุฃูุงู
ุฑุงุญ ุฃูุณู ูู ูู Chapter ุฅูู:
ุฎุทุฉ ููู ูุฉ (2โ5 ุฃูุงู ุญุณุจ ุญุฌู ู)
ูู ููู ููู:
๐ ู ุงุฐุง ุชูุฑุฃ
๐ฏ ู ุงุฐุง ุชููู
๐งช ู ุงุฐุง ุชุทุจู
---
๐ฏ ู ุซุงู ุณุฑูุน (ููู ุฑุงุญ ูููู ุงูุชูุณูู )
ู ุซูุงู ูู ุงูุดุงุจุชุฑ ุนู XSS:
ุงูููู 1:
ุงูููู ุงูุนุงู + Reflected XSS
ุงูููู 2:
Stored XSS + DOM XSS
ุงูููู 3:
Bypass + Advanced Techniques
ุงูููู 4:
Exploitation (ุณุฑูุฉ ุญุณุงุจุงุช)
ุงูููู 5:
Labs + Practice
---
๐ฅ ู ูู ุฌุฏูุง
ุฃูุง ู ุง ุฑุงุญ: โ ุฃุฎุชุตุฑ ุจุดูู ู ุฎู
โ ุฃุดุฑุญ ุจุดูู ูุธุฑู ู ู ู
ุฃูุง ุฑุงุญ: โ ุฃุจุณูุท + ุฃุนู ูู ุจููุณ ุงูููุช
โ ุฃุฑุจุท ูู ูู ุดูุก ุจุงููุงูุน
โ ุฃุฏุฑูุจู ุชููุฑ ู ุซู Bug Hunter
ุงูููุฑุณ๐
๐ ุฎุทุฉ ุฏุฑุงุณุฉ 30 ููู ๐ฅ
๐ข ุงูุฃุณุจูุน 1 (ุงูุฃุณุงุณูุงุช + Recon)
ุงูููู 1
HTTP
ุงูููู 2
Headers
ุงูููู 3
Browser + SOP + CSP
ุงูููู 4-5
Subdomain Enumeration
ุงูููู 6
Port Scanning + Services
ุงูููู 7
ุชุทุจูู ุนู ูู (Recon ุนูู ู ููุน)
โก ุงูุฃุณุจูุน 2 (ุงููุฌู ุงุช ุงูุฃุณุงุณูุฉ)
ุงูููู 8-9
XSS (Reflected + Stored)
ุงูููู 10
DOM XSS
ุงูููู 11
CSRF
ุงูููู 12-13
File Upload + LFI
ุงูููู 14
ุชุทุจูู ุนู ูู (Labs)
๐ฃ ุงูุฃุณุจูุน 3 (ุงููุฌู ุงุช ุงููููุฉ)
ุงูููู 15-17
SQL Injection
ุงูููู 18
SSTI
ุงูููู 19
RCE
ุงูููู 20-21
Auth + IDOR + JWT
๐ด ุงูุฃุณุจูุน 4 (ุงูุงุญุชุฑุงู)
ุงูููู 22
Business Logic
ุงูููู 23
SSRF + XXE
ุงูููู 24
APIs + GraphQL
ุงูููู 25
Serialization
ุงูููู 26
HTML5
ุงูููู 27
WAF Bypass
ุงูููู 28
Report Writing
ุงูููู 29-30
๐ฅ ู ุดุฑูุน ุนู ูู (ุงุฎุชุจุงุฑ ู ููุน ูุงู ู)
๐ ุฎุทุฉ ุฏุฑุงุณุฉ 30 ููู ๐ฅ
๐ข ุงูุฃุณุจูุน 1 (ุงูุฃุณุงุณูุงุช + Recon)
ุงูููู 1
HTTP
ุงูููู 2
Headers
ุงูููู 3
Browser + SOP + CSP
ุงูููู 4-5
Subdomain Enumeration
ุงูููู 6
Port Scanning + Services
ุงูููู 7
ุชุทุจูู ุนู ูู (Recon ุนูู ู ููุน)
โก ุงูุฃุณุจูุน 2 (ุงููุฌู ุงุช ุงูุฃุณุงุณูุฉ)
ุงูููู 8-9
XSS (Reflected + Stored)
ุงูููู 10
DOM XSS
ุงูููู 11
CSRF
ุงูููู 12-13
File Upload + LFI
ุงูููู 14
ุชุทุจูู ุนู ูู (Labs)
๐ฃ ุงูุฃุณุจูุน 3 (ุงููุฌู ุงุช ุงููููุฉ)
ุงูููู 15-17
SQL Injection
ุงูููู 18
SSTI
ุงูููู 19
RCE
ุงูููู 20-21
Auth + IDOR + JWT
๐ด ุงูุฃุณุจูุน 4 (ุงูุงุญุชุฑุงู)
ุงูููู 22
Business Logic
ุงูููู 23
SSRF + XXE
ุงูููู 24
APIs + GraphQL
ุงูููู 25
Serialization
ุงูููู 26
HTML5
ุงูููู 27
WAF Bypass
ุงูููู 28
Report Writing
ุงูููู 29-30
๐ฅ ู ุดุฑูุน ุนู ูู (ุงุฎุชุจุงุฑ ู ููุน ูุงู ู)
๐ pinned ยซุงูููุฑุณ๐ ๐
ุฎุทุฉ ุฏุฑุงุณุฉ 30 ููู
๐ฅ ๐ข ุงูุฃุณุจูุน 1 (ุงูุฃุณุงุณูุงุช + Recon) ุงูููู
1 HTTP ุงูููู
2 Headers ุงูููู
3 Browser + SOP + CSP ุงูููู
4-5 Subdomain Enumeration ุงูููู
6 Port Scanning + Services ุงูููู
7 ุชุทุจูู ุนู
ูู (Recon ุนูู ู
ููุน) โก ุงูุฃุณุจูุน 2 (ุงููุฌู
ุงุช ุงูุฃุณุงุณูุฉ) ุงูููู
โฆยป
๐
ุงูููู
1 โ HTTP ู
ู ุงูุตูุฑ (ุดุฑุญ ู
ุนู
ุงุฑู ุนู
ูู)
> ุงูููู ุงูุฃูู ููุณ โู ูุฏู ุฉ ุจุณูุทุฉโ.
ูุฐุง ุงูููู ูู ุงูุฃุณุงุณ ุงูุฐู ุณุชูุจูู ุนููู ูู ุงูุซุบุฑุงุช ูุงุญููุง:
XSS
CSRF
SQLi
SSRF
ุญุชู OAuth ูJWT
ูููุง ูู ุงูููุงูุฉ ุชุชุญุฑู ุฏุงุฎู HTTP.
ูุฐูู ุณูููู HTTP ูู ููุฏุณ ูู ุฎุชุฑู ูู ููุณ ุงูููุช.
ุงูุฌุฒุก ุงูุฐู ูุนุชู ุฏ ุนููู ููุง ู ู ุจุฏุงูุฉ Chapter 1 ูุดุฑุญ:
ู ูููู HTTP
ุฎุตุงุฆุตู
ุงูุทูุจุงุช ูุงูุงุณุชุฌุงุจุงุช
ููู ุชูุชูู ุงูุจูุงูุงุช ุจูู Client ูServer
ูู ุงุฐุง HTTP ุตูู ู ุจูุฐู ุงูุทุฑููุฉ ุฃุตููุง
---
1) ๐ง ุงูููู ุงููุธุฑู (Concept)
---
๐น ุฃูููุง: ู ุง ูู HTTP ูุนููุงุ
HTTP ุงุฎุชุตุงุฑ ูู:
> HyperText Transfer Protocol
ููู ูุฐุง ุงูุชุนุฑูู ูุง ูุดุฑุญ ุดูุฆูุง ูุนูููุง.
ูููู HTTP ุจุนู ูุ ูุฌุจ ุฃู ูููู :
> ูู ุงุฐุง ุชู ุงุฎุชุฑุงุนู ุฃุตููุงุ
---
๐น ููู ุจุฏุฃ ุงูููุจ ุชุงุฑูุฎููุงุ
ูู ุงูุจุฏุงูุฉุ ุงูุฅูุชุฑูุช ูู ููู โุชุทุจููุงุชโ ูู ุง ูุนุฑู ุงูููู .
ูู ููู ููุงู:
ุชุณุฌูู ุฏุฎูู
ุญุณุงุจุงุช
ุฌูุณุงุช
APIs
JWT
React
ุจู ูุงู ุงููุฏู ุงูุฃุณุงุณู:
> ู ุดุงุฑูุฉ ู ุณุชูุฏุงุช ุจูู ุงูุฌุงู ุนุงุช ูู ุฑุงูุฒ ุงูุฃุจุญุงุซ.
ูุนูู:
ุดุฎุต ูุทูุจ ู ูู
ุงูุณูุฑูุฑ ูุฑุณู ุงูู ูู
ู ุซู:
GET /paper.html
ุซู ุงูุณูุฑูุฑ:
HTTP/1.1 200 OK
---
๐ฅ ุงูู ุดููุฉ ุงููุจุฑู
HTTP ุตูู ู ุฃุตููุง:
> โูููู ุงูู ุณุชูุฏุงุชโ
ููููุง ุงูููู ูุณุชุฎุฏู ู ูู:
ุงูุจููู
ุงูู ุตุงุฏูุฉ
ุงูู ุฏููุนุงุช
ุงูุฃูุธู ุฉ ุงูุญุณุงุณุฉ
ูููุง ุจุฏุฃุช ุงูู ุดุงูู ุงูุฃู ููุฉ.
---
๐น ูู ุงุฐุงุ
ูุฃู ุงูุชุตู ูู ุงูุฃุตูู ูู HTTP:
ุจุณูุท ุฌุฏูุง
ุนุฏูู ุงูุญุงูุฉ (Stateless)
ูุตู (Text-based)
ูุงุจู ููุชุนุฏูู ุจุงููุงู ู
---
๐น ู ุงุฐุง ูุนูู Text-Basedุ
ูุนูู ุฃู HTTP ููุณ Binary ู ุนูุฏูุง.
ุจู ู ุฌุฑุฏ:
> ูุต ูู ูู ูุฑุงุกุชู ูุชุนุฏููู ุจุณูููุฉ
ู ุซู:
GET / HTTP/1.1
Host: example.com
---
๐ฅ ูู ุงุฐุง ูุฐุง ู ูู ุฌุฏูุง ุฃู ูููุงุ
ูุฃู ุฃู ุดุฎุต ูุณุชุทูุน:
ูุฑุงุกุฉ ุงูุทูุจ
ุชุนุฏููู
ุฅุนุงุฏุฉ ุฅุฑุณุงูู
ูููุฐุง:
> ุงูููุจ ุจุทุจูุนุชู โุจูุฆุฉ ุบูุฑ ู ูุซููุฉโ
---
๐น ุงูุขู ุฃูู ููุทุฉ ูู ุงูููู ููู
ุงูู ุณุชุฎุฏู ุงูุนุงุฏู ูุฑู:
ุฒุฑ
ุตูุญุฉ
ูู ูุฐุฌ
ููู ุงูุณูุฑูุฑ ูุง ูุฑู ุดูุฆูุง ู ู ุฐูู.
ุงูุณูุฑูุฑ ูุฑู ููุท:
Request Text
---
๐ง ููู ูููุฑ ุงููุงูุฑุ
ุงูู ุณุชุฎุฏู :
> "ุถุบุทุช ุฒุฑ ุชุณุฌูู ุฏุฎูู"
ุงููุงูุฑ:
> "ุชู ุฅุฑุณุงู POST Request"
ุงูู ุณุชุฎุฏู :
> "ูุฐู ุตูุญุฉ ู ููู ุงูุดุฎุตู"
ุงููุงูุฑ:
> "ูุฐุง endpoint ูุณุชูุจู id"
---
๐ฅ ุฅุฐู ู ุง ูู ุงูุงุฎุชุฑุงู ุงูุญููููุ
ูู ุฃุบูุจ ุงุฎุชุฑุงูุงุช ุงูููุจ:
> ุฃูุช ูุง โุชูุณุฑ ุงูู ููุนโ
ุจู:
> ุชุบููุฑ ุทุฑููุฉ ููู ุงูุณูุฑูุฑ ููุทูุจ
---
๐น ู ูููู Stateless (ุนู ูู ุฌุฏูุง)
ุงููุชุงุจ ูุฐูุฑ ุฃู HTTP:
> Stateless Protocol
ููู ู ุง ู ุนูู ุฐูู ูุนูููุงุ
---
๐ง ุงูู ุนูู ุงูุญูููู
ุงูุณูุฑูุฑ:
> ูุง ูุชุฐูุฑ ุฃู ุดูุก ุจูู ุงูุทูุจุงุช
ูู Request ู ุณุชูู ุชู ุงู ูุง.
---
๐ฅ ู ุซุงู ูุงูุนู
ุฅุฐุง ุฃุฑุณูุช:
GET /profile
ุซู ุจุนุฏ ุซุงููุฉ:
GET /settings
ุงูุณูุฑูุฑ ูุง ูุนุฑู ุฃู:
ููุณ ุงูุดุฎุต ุฃุฑุณู ุงูุทูุจูู
ุฅูุง ุฅุฐุง ุชู ุฅุซุจุงุช ุฐูู
---
๐ฅ ููู ุญูููุช ูุฐู ุงูู ุดููุฉุ
ุชู ุงุฎุชุฑุงุน:
Cookies
Sessions
Tokens
ููุฐู ููุณุช ุฌุฒุกูุง ุฃุตูููุง ู ู HTTP.
ุจู:
> ุญููู ุฅุถุงููุฉ ููู ุจุฑูุชูููู ุจุณูุท ูู ููุตู ู ููุญุงูุฉ (State).
---
๐ฅ ูููุง ุชุจุฏุฃ ูู ูุฉ ูุงุฆูุฉ ู ู ุงูุซุบุฑุงุช
ูุฃู:
HTTP ูุง ูุนุฑู ุงูู ุณุชุฎุฏู
ูุญู ูุญุงูู โุฅุฌุจุงุฑูโ ุนูู ุชุฐูุฑ ุงูู ุณุชุฎุฏู
ูู ู ููุง ุธูุฑุช:
Session Hijacking
CSRF
Cookie Attacks
---
๐น ุฎุงุตูุฉ ุฃุฎุฑู ู ูู ุฉ: HTTP ุบูุฑ ู ุดูุฑ
ุงููุชุงุจ ูุฐูุฑ ุฃู HTTP:
> ูุง ูุญุชูู ุชุดููุฑูุง ุฏุงุฎูููุง
---
๐ง ู ุงุฐุง ูุนูู ูุฐุงุ
ุฃู ุฌูุงุฒ ูู ุงูุทุฑูู ูู ููู ุฑุคูุฉ ุงูุจูุงูุงุช:
Router
ISP
Proxy
ุฃู ุดุฎุต ุนูู ุงูุดุจูุฉ
---
๐ฅ ูุฐูู ุธูุฑ HTTPS
HTTPS ููุณ ุจุฑูุชูููููุง ุฌุฏูุฏูุง ุจุงููุงู ู.
ุจู:
> HTTP ุฏุงุฎู ุทุจูุฉ TLS/SSL
ูุนูู:
HTTP + Encryption = HTTPS
---
๐ฅ ูู ุงุฐุง ูุฐุง ู ูู ุฌุฏูุง ุฃู ูููุงุ
ุจุฏูู HTTPS:
ููู ุงุช ุงูู ุฑูุฑ ู ูุดููุฉ
ุงูููููุฒ ู ูุดููุฉ
ุงูุชูููุงุช ู ูุดููุฉ
---
2) โ๏ธ ุงูุขููุฉ (How it works โ Deep Architecture)
---
๐น ู ุงุฐุง ูุญุฏุซ ุนูุฏู ุง ุชูุชุญ ู ููุนูุงุ
ุนูุฏู ุง ุชูุชุจ:
google.com
ุฃูุช ูุง โุชุฐูุจ ูู ููุนโ.
ุจู ุชุจุฏุฃ ุณูุณูุฉ ู ุนูุฏุฉ ุฌุฏูุง.
---
๐งฉ ุงูู ุฑุญูุฉ 1 โ DNS
ุงูู ุชุตูุญ ูุง ูููู :
google.com
ุจู ูุญุชุงุฌ:
142.250.xxx.xxx
ูุฐูู ูุณุฃู DNS.
---
๐งฉ ุงูู ุฑุญูุฉ 2 โ ุฅูุดุงุก ุงูุงุชุตุงู
ูุจุฏุฃ TCP Handshake.
ูู ุงุฐุงุ ูุฃู HTTP ูุนุชู ุฏ ุนูู TCP.
---
๐ฅ ูู ุงุฐุง TCP ู ูู ุ
ูุฃู TCP:
ูุถู ู ุงูุชุฑุชูุจ
ูู ูุน ููุฏุงู ุงูุจูุงูุงุช
ูุถู ู ูุตูู ุงูุญุฒู
---
๐งฉ ุงูู ุฑุญูุฉ 3 โ ุจูุงุก HTTP Request
ุงูุขู ุงูู ุชุตูุญ ูุจูู ุงูุทูุจ.
---
๐ฌ ุชุญููู ุญูููู ููุทูุจ
ู ู ุงููุชุงุจ:
GET /index.html HTTP/1.1
Host: www.redseclabs.com
User-Agent: Mozilla/5.0
Referer: https://google.com
---
๐ ุงูุณุทุฑ ุงูุฃูู
GET /index.html HTTP/1.1
ูุฐุง ูุณู ู:
> Request Line
---
๐น GET
ููุน ุงูุนู ููุฉ (Method)
---
๐น /index.html
ุงูู ูุฑุฏ ุงูู ุทููุจ
---
๐น HTTP/1.1
ูุณุฎุฉ ุงูุจุฑูุชูููู
---
๐ฅ ููุทุฉ ุงุญุชุฑุงููุฉ
ุงูุณูุฑูุฑ ูุง ูุนุฑู:
ูู ูุฐุง ุฒุฑุ
ูู ูุฐุง ููุฑู ุ
ุจู ูุนุฑู ููุท:
Method + Path
---
๐ Host Header
> ุงูููู ุงูุฃูู ููุณ โู ูุฏู ุฉ ุจุณูุทุฉโ.
ูุฐุง ุงูููู ูู ุงูุฃุณุงุณ ุงูุฐู ุณุชูุจูู ุนููู ูู ุงูุซุบุฑุงุช ูุงุญููุง:
XSS
CSRF
SQLi
SSRF
ุญุชู OAuth ูJWT
ูููุง ูู ุงูููุงูุฉ ุชุชุญุฑู ุฏุงุฎู HTTP.
ูุฐูู ุณูููู HTTP ูู ููุฏุณ ูู ุฎุชุฑู ูู ููุณ ุงูููุช.
ุงูุฌุฒุก ุงูุฐู ูุนุชู ุฏ ุนููู ููุง ู ู ุจุฏุงูุฉ Chapter 1 ูุดุฑุญ:
ู ูููู HTTP
ุฎุตุงุฆุตู
ุงูุทูุจุงุช ูุงูุงุณุชุฌุงุจุงุช
ููู ุชูุชูู ุงูุจูุงูุงุช ุจูู Client ูServer
ูู ุงุฐุง HTTP ุตูู ู ุจูุฐู ุงูุทุฑููุฉ ุฃุตููุง
---
1) ๐ง ุงูููู ุงููุธุฑู (Concept)
---
๐น ุฃูููุง: ู ุง ูู HTTP ูุนููุงุ
HTTP ุงุฎุชุตุงุฑ ูู:
> HyperText Transfer Protocol
ููู ูุฐุง ุงูุชุนุฑูู ูุง ูุดุฑุญ ุดูุฆูุง ูุนูููุง.
ูููู HTTP ุจุนู ูุ ูุฌุจ ุฃู ูููู :
> ูู ุงุฐุง ุชู ุงุฎุชุฑุงุนู ุฃุตููุงุ
---
๐น ููู ุจุฏุฃ ุงูููุจ ุชุงุฑูุฎููุงุ
ูู ุงูุจุฏุงูุฉุ ุงูุฅูุชุฑูุช ูู ููู โุชุทุจููุงุชโ ูู ุง ูุนุฑู ุงูููู .
ูู ููู ููุงู:
ุชุณุฌูู ุฏุฎูู
ุญุณุงุจุงุช
ุฌูุณุงุช
APIs
JWT
React
ุจู ูุงู ุงููุฏู ุงูุฃุณุงุณู:
> ู ุดุงุฑูุฉ ู ุณุชูุฏุงุช ุจูู ุงูุฌุงู ุนุงุช ูู ุฑุงูุฒ ุงูุฃุจุญุงุซ.
ูุนูู:
ุดุฎุต ูุทูุจ ู ูู
ุงูุณูุฑูุฑ ูุฑุณู ุงูู ูู
ู ุซู:
GET /paper.html
ุซู ุงูุณูุฑูุฑ:
HTTP/1.1 200 OK
---
๐ฅ ุงูู ุดููุฉ ุงููุจุฑู
HTTP ุตูู ู ุฃุตููุง:
> โูููู ุงูู ุณุชูุฏุงุชโ
ููููุง ุงูููู ูุณุชุฎุฏู ู ูู:
ุงูุจููู
ุงูู ุตุงุฏูุฉ
ุงูู ุฏููุนุงุช
ุงูุฃูุธู ุฉ ุงูุญุณุงุณุฉ
ูููุง ุจุฏุฃุช ุงูู ุดุงูู ุงูุฃู ููุฉ.
---
๐น ูู ุงุฐุงุ
ูุฃู ุงูุชุตู ูู ุงูุฃุตูู ูู HTTP:
ุจุณูุท ุฌุฏูุง
ุนุฏูู ุงูุญุงูุฉ (Stateless)
ูุตู (Text-based)
ูุงุจู ููุชุนุฏูู ุจุงููุงู ู
---
๐น ู ุงุฐุง ูุนูู Text-Basedุ
ูุนูู ุฃู HTTP ููุณ Binary ู ุนูุฏูุง.
ุจู ู ุฌุฑุฏ:
> ูุต ูู ูู ูุฑุงุกุชู ูุชุนุฏููู ุจุณูููุฉ
ู ุซู:
GET / HTTP/1.1
Host: example.com
---
๐ฅ ูู ุงุฐุง ูุฐุง ู ูู ุฌุฏูุง ุฃู ูููุงุ
ูุฃู ุฃู ุดุฎุต ูุณุชุทูุน:
ูุฑุงุกุฉ ุงูุทูุจ
ุชุนุฏููู
ุฅุนุงุฏุฉ ุฅุฑุณุงูู
ูููุฐุง:
> ุงูููุจ ุจุทุจูุนุชู โุจูุฆุฉ ุบูุฑ ู ูุซููุฉโ
---
๐น ุงูุขู ุฃูู ููุทุฉ ูู ุงูููู ููู
ุงูู ุณุชุฎุฏู ุงูุนุงุฏู ูุฑู:
ุฒุฑ
ุตูุญุฉ
ูู ูุฐุฌ
ููู ุงูุณูุฑูุฑ ูุง ูุฑู ุดูุฆูุง ู ู ุฐูู.
ุงูุณูุฑูุฑ ูุฑู ููุท:
Request Text
---
๐ง ููู ูููุฑ ุงููุงูุฑุ
ุงูู ุณุชุฎุฏู :
> "ุถุบุทุช ุฒุฑ ุชุณุฌูู ุฏุฎูู"
ุงููุงูุฑ:
> "ุชู ุฅุฑุณุงู POST Request"
ุงูู ุณุชุฎุฏู :
> "ูุฐู ุตูุญุฉ ู ููู ุงูุดุฎุตู"
ุงููุงูุฑ:
> "ูุฐุง endpoint ูุณุชูุจู id"
---
๐ฅ ุฅุฐู ู ุง ูู ุงูุงุฎุชุฑุงู ุงูุญููููุ
ูู ุฃุบูุจ ุงุฎุชุฑุงูุงุช ุงูููุจ:
> ุฃูุช ูุง โุชูุณุฑ ุงูู ููุนโ
ุจู:
> ุชุบููุฑ ุทุฑููุฉ ููู ุงูุณูุฑูุฑ ููุทูุจ
---
๐น ู ูููู Stateless (ุนู ูู ุฌุฏูุง)
ุงููุชุงุจ ูุฐูุฑ ุฃู HTTP:
> Stateless Protocol
ููู ู ุง ู ุนูู ุฐูู ูุนูููุงุ
---
๐ง ุงูู ุนูู ุงูุญูููู
ุงูุณูุฑูุฑ:
> ูุง ูุชุฐูุฑ ุฃู ุดูุก ุจูู ุงูุทูุจุงุช
ูู Request ู ุณุชูู ุชู ุงู ูุง.
---
๐ฅ ู ุซุงู ูุงูุนู
ุฅุฐุง ุฃุฑุณูุช:
GET /profile
ุซู ุจุนุฏ ุซุงููุฉ:
GET /settings
ุงูุณูุฑูุฑ ูุง ูุนุฑู ุฃู:
ููุณ ุงูุดุฎุต ุฃุฑุณู ุงูุทูุจูู
ุฅูุง ุฅุฐุง ุชู ุฅุซุจุงุช ุฐูู
---
๐ฅ ููู ุญูููุช ูุฐู ุงูู ุดููุฉุ
ุชู ุงุฎุชุฑุงุน:
Cookies
Sessions
Tokens
ููุฐู ููุณุช ุฌุฒุกูุง ุฃุตูููุง ู ู HTTP.
ุจู:
> ุญููู ุฅุถุงููุฉ ููู ุจุฑูุชูููู ุจุณูุท ูู ููุตู ู ููุญุงูุฉ (State).
---
๐ฅ ูููุง ุชุจุฏุฃ ูู ูุฉ ูุงุฆูุฉ ู ู ุงูุซุบุฑุงุช
ูุฃู:
HTTP ูุง ูุนุฑู ุงูู ุณุชุฎุฏู
ูุญู ูุญุงูู โุฅุฌุจุงุฑูโ ุนูู ุชุฐูุฑ ุงูู ุณุชุฎุฏู
ูู ู ููุง ุธูุฑุช:
Session Hijacking
CSRF
Cookie Attacks
---
๐น ุฎุงุตูุฉ ุฃุฎุฑู ู ูู ุฉ: HTTP ุบูุฑ ู ุดูุฑ
ุงููุชุงุจ ูุฐูุฑ ุฃู HTTP:
> ูุง ูุญุชูู ุชุดููุฑูุง ุฏุงุฎูููุง
---
๐ง ู ุงุฐุง ูุนูู ูุฐุงุ
ุฃู ุฌูุงุฒ ูู ุงูุทุฑูู ูู ููู ุฑุคูุฉ ุงูุจูุงูุงุช:
Router
ISP
Proxy
ุฃู ุดุฎุต ุนูู ุงูุดุจูุฉ
---
๐ฅ ูุฐูู ุธูุฑ HTTPS
HTTPS ููุณ ุจุฑูุชูููููุง ุฌุฏูุฏูุง ุจุงููุงู ู.
ุจู:
> HTTP ุฏุงุฎู ุทุจูุฉ TLS/SSL
ูุนูู:
HTTP + Encryption = HTTPS
---
๐ฅ ูู ุงุฐุง ูุฐุง ู ูู ุฌุฏูุง ุฃู ูููุงุ
ุจุฏูู HTTPS:
ููู ุงุช ุงูู ุฑูุฑ ู ูุดููุฉ
ุงูููููุฒ ู ูุดููุฉ
ุงูุชูููุงุช ู ูุดููุฉ
---
2) โ๏ธ ุงูุขููุฉ (How it works โ Deep Architecture)
---
๐น ู ุงุฐุง ูุญุฏุซ ุนูุฏู ุง ุชูุชุญ ู ููุนูุงุ
ุนูุฏู ุง ุชูุชุจ:
google.com
ุฃูุช ูุง โุชุฐูุจ ูู ููุนโ.
ุจู ุชุจุฏุฃ ุณูุณูุฉ ู ุนูุฏุฉ ุฌุฏูุง.
---
๐งฉ ุงูู ุฑุญูุฉ 1 โ DNS
ุงูู ุชุตูุญ ูุง ูููู :
google.com
ุจู ูุญุชุงุฌ:
142.250.xxx.xxx
ูุฐูู ูุณุฃู DNS.
---
๐งฉ ุงูู ุฑุญูุฉ 2 โ ุฅูุดุงุก ุงูุงุชุตุงู
ูุจุฏุฃ TCP Handshake.
ูู ุงุฐุงุ ูุฃู HTTP ูุนุชู ุฏ ุนูู TCP.
---
๐ฅ ูู ุงุฐุง TCP ู ูู ุ
ูุฃู TCP:
ูุถู ู ุงูุชุฑุชูุจ
ูู ูุน ููุฏุงู ุงูุจูุงูุงุช
ูุถู ู ูุตูู ุงูุญุฒู
---
๐งฉ ุงูู ุฑุญูุฉ 3 โ ุจูุงุก HTTP Request
ุงูุขู ุงูู ุชุตูุญ ูุจูู ุงูุทูุจ.
---
๐ฌ ุชุญููู ุญูููู ููุทูุจ
ู ู ุงููุชุงุจ:
GET /index.html HTTP/1.1
Host: www.redseclabs.com
User-Agent: Mozilla/5.0
Referer: https://google.com
---
๐ ุงูุณุทุฑ ุงูุฃูู
GET /index.html HTTP/1.1
ูุฐุง ูุณู ู:
> Request Line
---
๐น GET
ููุน ุงูุนู ููุฉ (Method)
---
๐น /index.html
ุงูู ูุฑุฏ ุงูู ุทููุจ
---
๐น HTTP/1.1
ูุณุฎุฉ ุงูุจุฑูุชูููู
---
๐ฅ ููุทุฉ ุงุญุชุฑุงููุฉ
ุงูุณูุฑูุฑ ูุง ูุนุฑู:
ูู ูุฐุง ุฒุฑุ
ูู ูุฐุง ููุฑู ุ
ุจู ูุนุฑู ููุท:
Method + Path
---
๐ Host Header