ماژول ۱۴Level: مبتدی·about 150 min·Prerequisite: ماژول ۱۱ (نحوه‌ی کار وب)

تزریق فرمان، آپلود فایل مخرب و LFI

در این ماژول زرادخانه‌ی هکِ وب را کامل می‌کنی. اول با تزریقِ فرمان (Command Injection) از یک ورودیِ ساده به اجرای دستور روی سرور و بعد به یک شلِ کامل می‌رسی. سپس با آپلودِ فایلِ مخرب یک وب‌شل روی سرور می‌گذاری و با گنجاندنِ فایل و پیمایشِ مسیر (LFI) فایل‌های حساسِ سرور را می‌خوانی. در پایان یاد می‌گیری چطور در برابرِ هر سه حمله دفاع کنی.

ابزارها و مهارت‌های این ماژول

Command InjectionWeb ShellLFIFile UploadDVWA

تا آخر این ماژول یاد می‌گیری که…

  • با تزریقِ فرمان از یک ورودی به اجرای دستور روی سرور برسی
  • تزریقِ فرمان را به یک شلِ کاملِ تعاملی ارتقا دهی
  • با آپلودِ فایلِ مخرب یک وب‌شل روی سرور بگذاری
  • با LFI و پیمایشِ مسیر فایل‌های حساسِ سرور را بخوانی
  • در برابرِ هر سه حمله روش‌های دفاع را به کار ببندی

سرفصل‌های این ماژول

تزریق فرمان (Command Injection)
از تزریق تا شل کامل
آپلود فایل مخرب (وب‌شل)
گنجاندن فایل و پیمایش مسیر (LFI)
زرادخانه‌ی کامل هک وب
دفاع در برابر این حمله‌ها

Frequently asked questions

تزریق فرمان (Command Injection) چیست؟

حمله‌ای که در آن مهاجم از طریقِ ورودیِ یک برنامه، دستورِ سیستم‌عاملِ دلخواهش را روی سرور اجرا می‌کند و اغلب به یک شلِ کامل می‌رسد.

LFI چیست؟

LFI یا Local File Inclusion آسیب‌پذیری‌ای است که به مهاجم اجازه می‌دهد فایل‌های محلیِ سرور (مثلِ فایل‌های پیکربندی یا رمز) را از طریقِ یک ورودیِ ناامن بخواند.

این ماژول بخشی از دوره‌ی کاملِ هک اخلاقی است که قدم‌به‌قدم و با تمرینِ عملی تدریس می‌شود. مسیرت را جدی شروع کن.