ZADANIE: Wprowadzenie do bezpieczeństwa ofensywnego
Metodologiczne opracowanie zadania w TryHackMe: Analiza zabezpieczeń aplikacji internetowych
1. Wprowadzenie do zadania
Cel szkolenia
Podczas tego zadania nauczyłam się podstaw testów penetracyjnych oraz analizy zabezpieczeń aplikacji internetowych. Praktycznie przetestowałam wykrywanie ukrytych stron, analizowanie potencjalnych zagrożeń oraz wykonywanie symulowanych ataków etycznych.
Czego się nauczyłam:
- Jak działają testy penetracyjne
- Jak wykrywać ukryte strony w aplikacjach internetowych
- Jak analizować zabezpieczenia i luki w systemach
- Jak przeprowadzać etyczne ataki w kontrolowanym środowisku
2. Opis zadania
Scenariusz ćwiczenia
Pracowałam na wirtualnej maszynie z symulowaną aplikacją bankową o nazwie FakeBank. Moim zadaniem było znalezienie ukrytych stron oraz sprawdzenie, czy można wykonać nieautoryzowany przelew.
Kluczowe pojęcia:
- Testy penetracyjne – symulowane ataki na system w celu wykrycia luk bezpieczeństwa
- Etyczne hakowanie – legalne testowanie zabezpieczeń w celu ich poprawy
- Enumeracja katalogów – technika wyszukiwania ukrytych stron internetowych
3. Realizacja zadania
1 etap: Bezpieczeństwo ofensywne – Przygotowanie środowiska testowego
- Uruchomiłam maszynę wirtualną:
- Kliknęłam „Start Machine”, aby aktywować środowisko testowe.
- Otworzyłam terminal:
- Kliknęłam ikonę terminala, aby uzyskać dostęp do wiersza poleceń.
2 etap: Bezpieczeństwo ofensywne – analiza ukrytych punktów dostępowych
- Uruchomiłam narzędzie Gobuster:
- Wpisałam komendę:
gobuster dir -u http://<adres_aplikacji> -w /usr/share/wordlists/dirb/common.txt - Narzędzie przeskanowało aplikację w poszukiwaniu ukrytych stron.
- Wpisałam komendę:
- Przeanalizowałam wyniki skanowania:
- Otrzymałam listę dostępnych stron i katalogów, w tym:
/bank-transfer.
- Otrzymałam listę dostępnych stron i katalogów, w tym:
3 etap: Bezpieczeństwo ofensywne – kontrolowana eksploatacja wykrytej luki bezpieczeństwa
- Weszłam na stronę /bank-transfer:
- W przeglądarce wpisałam adres:
http://<adres_aplikacji>/bank-transfer
- W przeglądarce wpisałam adres:
- Wykonałam przelew:
- Wpisałam numer konta źródłowego: 2276
- Wpisałam numer konta docelowego: 8881
- Przetransferowałam $2000.
- Zweryfikowałam transakcję:
- Następnie odświeżyłam stronę konta bankowego, aby sprawdzić nowe saldo.
4. Podsumowanie i wnioski
Analiza wyników
- Znalazłam ukrytą stronę
/bank-transfer, co świadczy o błędach w zabezpieczeniach aplikacji. - Możliwość wykonania nieautoryzowanego przelewu wskazuje na brak mechanizmów uwierzytelniania i kontroli dostępu.
- W praktyce podobne luki pojawiają się również w aplikacjach finansowych, dlatego organizacje powinny traktować testy penetracyjne jako fundament bezpieczeństwa.
Rekomendacje poprawy zabezpieczeń
- Należy zaimplementować uwierzytelnianie użytkownika dla strony
/bank-transfer. - Wdrożyć mechanizmy kontroli dostępu.
- Regularnie testować aplikację pod kątem podatności.
5. Wnioski końcowe
To ćwiczenie pokazało mi, jak łatwo można znaleźć i wykorzystać luki w zabezpieczeniach aplikacji internetowych. Zdobyta wiedza pozwoliła mi lepiej zrozumieć zagrożenia i sposoby ich eliminacji. Przede wszystkim tester powinien działać etycznie i zgodnie z prawem, aby realnie wspierać organizacje w poprawie bezpieczeństwa systemów oraz w identyfikacji luk w zabezpieczeniach stron internetowych. Co więcej, takie działania pokazują, jak funkcjonują testy penetracyjne i dlaczego stanowią one fundament ochrony infrastruktury IT firm.
źródło: https://tryhackme.com/room/offensivesecurityintro dostęp 20.02.2025 r.

