ماژول ۱۴سطح: مبتدی·حدود 150 دقیقه·پیشنیاز: ماژول ۱۱ (نحوهی کار وب)
تزریق فرمان، آپلود فایل مخرب و LFI
در این ماژول زرادخانهی هکِ وب را کامل میکنی. اول با تزریقِ فرمان (Command Injection) از یک ورودیِ ساده به اجرای دستور روی سرور و بعد به یک شلِ کامل میرسی. سپس با آپلودِ فایلِ مخرب یک وبشل روی سرور میگذاری و با گنجاندنِ فایل و پیمایشِ مسیر (LFI) فایلهای حساسِ سرور را میخوانی. در پایان یاد میگیری چطور در برابرِ هر سه حمله دفاع کنی.
ابزارها و مهارتهای این ماژول
Command InjectionWeb ShellLFIFile UploadDVWA
تا آخر این ماژول یاد میگیری که…
- با تزریقِ فرمان از یک ورودی به اجرای دستور روی سرور برسی
- تزریقِ فرمان را به یک شلِ کاملِ تعاملی ارتقا دهی
- با آپلودِ فایلِ مخرب یک وبشل روی سرور بگذاری
- با LFI و پیمایشِ مسیر فایلهای حساسِ سرور را بخوانی
- در برابرِ هر سه حمله روشهای دفاع را به کار ببندی
سرفصلهای این ماژول
تزریق فرمان (Command Injection)
از تزریق تا شل کامل
آپلود فایل مخرب (وبشل)
گنجاندن فایل و پیمایش مسیر (LFI)
زرادخانهی کامل هک وب
دفاع در برابر این حملهها
سؤالهای پرتکرار
تزریق فرمان (Command Injection) چیست؟
حملهای که در آن مهاجم از طریقِ ورودیِ یک برنامه، دستورِ سیستمعاملِ دلخواهش را روی سرور اجرا میکند و اغلب به یک شلِ کامل میرسد.
LFI چیست؟
LFI یا Local File Inclusion آسیبپذیریای است که به مهاجم اجازه میدهد فایلهای محلیِ سرور (مثلِ فایلهای پیکربندی یا رمز) را از طریقِ یک ورودیِ ناامن بخواند.
این ماژول بخشی از دورهی کاملِ هک اخلاقی است که قدمبهقدم و با تمرینِ عملی تدریس میشود. مسیرت را جدی شروع کن.