ANTICHAT

ANTICHAT (https://forum.antichat.xyz/index.php)
-   Уязвимости CMS / форумов (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Дневник начинающего "хацкера" (https://forum.antichat.xyz/showthread.php?t=574423)

biizon 26.07.2020 02:33

Начну с того, что этот дневник будет редактироваться и дополняться по мере моего пути к достижению определенных целей.
Основная идея этой темы, такова:
  • это дневник роста, как специалиста, поэтапно. Пишу примерные цели, как достигал, что изучал. Ссылки, комментарии.
  • все ваши предложения и критику учитываю и при необходимости предваряю в жизнь.
  • помочь таким же начинающим как я, информации очень много, и когда есть желание начать, необходима некая система в обучении. Некоторые ссылки и источники могут повторяться с другими темами на форуме, не ругайте, я учусь =)
Что имею в багаже? Базовое образование по ИБ. Есть какие-то знания "немного там и немного того", общая цель: систематизировать знания, по аудиту веб-приложений (1 этап). Иметь постоянную практику в вебе. Развиваться дальше.

Этапы:

0. Общая подготовка (до 28.08.20).
  1. Основы Linux. Изучил основы bash.
    1. Книга. "Linux-Установка,настройка,админи стрирование". Читать.
  2. Основы сетей. Сетевые протоколы. Сетевые службы.
    1. Курс. "Компьютерные сети". Смотреть.
    2. Книга. "Компьютерные сети. Нисходящий подход". Читать.
      1. Cетевая модель OSI.
  3. Основы веб-уязвимостей. Понятие, эксплуатация.
  4. Изучил методологию OWASP.
    1. Оф.сайт. Ссылка.
    2. OWASP, рус. Смотреть.
    3. OWASP, англ. Смотреть.
    4. OWASP, на форуме. Читать.
    5. OWASP, на "Хакер". Читать (по подписке).
  5. Анонимность в сети, базовые вещи.
    1. Искусство быть невидимым (для общего развития). Читать.
    2. Искусство легального, анонимного и безопасного доступа...(для общего развития). Читать.
  6. Практика. Установка уязвимой ВМ. Тренировка.
  7. Изучаю основные инструменты для проведения pentest.
  8. Английский.
  9. Информационное погружение в ИБ тему (блоги, подписки, подкасты).
  10. Практика. Врайтап по PentestIT lab 14.
    1. Прохождение PentestIT lab 14. Смотреть.
    2. Описание прохождения PentestIT lab 14. Читать.
  11. Основы сис.администрирования.
    1. Практическое руководство системного администратора. Читать.
    2. Курсы системного администратора. Смотреть.
  12. Настройка VM VirtualBox.
    1. Настройка общей папки на виртуальной машине ОС Linux. Смотреть.
1. Получил сертификат WAPT от античат (до 13.12.20).
  1. Программа курса.
    1. Фаззинг
    2. Уязвимости
    3. Пост-эксплуатация
    4. Social Engineering
    5. Экзамен
  2. Основы программирования.
    1. PHP
    2. Python
  3. Английский
  4. Основы Расбери
  5. Понимание технологий защиты информации (WAF, VPN, VLAN, IPS/IDS, DLP, DPI и т.д)
  6. Практика. Регистрация Hack the Box. Разобраться, как все работает. Попробовать .
  7. Основы Windows. Изучил основы shell.
  8. Смотреть врайтапы по Pentest
  9. ОС Kali Linux
    1. Kali Linux. Тестирование на проникновение и безопасность. Читать.
2. Пройти следующий PentestIT Lab своими силами. (до 31.12.20).

3. Удаленная работа по аудиту веб-приложений.

  1. Bug Bounty
__________________________________________________ _______________________________________
  • Web Pentesting+
Другие направления в которых можно развиваться далее:
  • Web Pentesting;
  • Network Pentesting;
  • Mobile Pentesting;
  • SCADA Pentesting;
  • Reverse Engineering;
  • Malware Analysis;
  • Forensics;
  • Security Research;
  • Hardware Security;
  • Exploitation.
Вся информация представлена исключительно для ознакомления. Не применяйте полученные знания в противоправных или противозаконных целях.

Shadow User 26.07.2020 12:40

Хорошие планы. Удачи!

.Method 26.07.2020 12:52

Хорошая идея.
Главное, не забывай всё описывать и давать ссылки.

Andy75 01.08.2020 22:57

Главное, не забывай всё описывать и давать ссылки.

+1

biizon 02.08.2020 20:50

Благодарю за отклики, по ходу прохождения пути, буду отписывать по этапам и выкладывать ссылки, на все то, что буду изучать.

mrOkey 03.08.2020 05:38

Как то оптимистично думать, что ты поймёшь базу за 25 дней

biizon 03.08.2020 10:16

Цитата:


mrOkey сказал(а):

Как то оптимистично думать, что ты поймёшь базу за 25 дней


Согласен, но если только совсем с нуля. У меня есть базовое образование в ИБ, со своими пробелами и проблемами. Из практических знаний по теме тестирования, занимался разве что сканированием =)
Данной подготовкой необходимо освежить свои знания и попрактиковаться (как минимум pentestit lab, ссылка выше). Понятно, что все то, что я расписал в 0 пункте, в режиме "дом-работа-обучение" за месяц полностью и качественно не пройти. Поэтому во время прохождения курса wapt, подготовка будет продолжаться.

g00db0y 05.08.2020 13:08

Цитата:


dastmad сказал(а):

Поэтому во время прохождения курса wapt, подготовка будет продолжаться.


Думаю вряд-ли вы будете все успевать, задания поистине трудные.

biizon 08.08.2020 19:04

Цитата:


g00db0y сказал(а):

Думаю вряд-ли вы будете все успевать, задания поистине трудные.


Дорогу осилит идущий. Спасибо, будем стараться)

Небольшой отчет за прошедшую неделю.
  • Прошел Pentestit lab 14 по видео, на 45% . Подобные прохождения "набивают руку".
  • Читаю книгу "Компьютерные сети. Нисходящий подход". Всем начинающим советую. Подробно расписано о каждом уровне модели OSI.
Интервью пентестера, программиста о том, с чего начать. Смотреть.
Блог Kaimi. Обзор сертификатов в ИБ. Читать.

Salamandra3 12.08.2020 17:19

Идея действительно хорошая, на ютубе кстати много курсов по системному администратированию на недельки 2 точно хватит. Я, к примеру, долго в некоторые вещи не врубался, но если брать разных авторов и начиная с автора 2-3 смотреть на настройках быстрой скорости, то можно закрепить знания и то, чего не понимал - понять) Но практика всегда лучше теории.

v1gman 12.02.2021 11:18

Что-то уже давно информации о твоём обучении не было
Уже успел перегореть и прекратил ?)

biizon 14.02.2021 02:08

Согласен, долго не отписывал, в скором времени буду стараться писать систематически.
Тему не забросил, но продвижение далеко от плана. Есть огромные проблемы со свободным временем.

1. За это время, проходил курс wapt от античат , до экзамена не дошел, буду продлять, но чуть позже, нужно подготовиться лучше. Таски решаются, только вопрос во времени и усердии. Если опыт на нуле, то усердие требуется в достатке Дошел до системных уязвимостей, осталось одно задание, чтобы продвигаться дальше. По набранным баллам, это чуть меньше половины. Максимально набрано на потоке 3800.

https://forum.antichat.xyz/attachmen...6ad8d2c8a6.png

2. Начал изучать python, в приложении SoloLearn. Там есть бесплатное обучение и платное, с дополнительными заданиями. Попробовал месяц и пробный период. Прошел несколько вводных модулей по строкам, переменным, циклам. Есть желание изучать. Теорию и видео найти не проблема, чтобы практиковаться по заданиям, нужно найти что-то удобное, чтобы можно было работать через смартфон.
3. Немного отвлекся и начал изучать тему сетевых приманок (honeypot, deception). Ранее сталкивался с темой. Есть несколько идей.

Вроде бы в теме, но нет системы постоянного развития и самое главное времени. В скором времени поправлю и обновлю свой план.

Цитата:


v1gman сказал(а):

Что-то уже давно информации о твоём обучении не было
Уже успел перегореть и прекратил ?)



v1gman 14.02.2021 02:16

Цитата:


dastmad сказал(а):

Согласен, долго не отписывал, в скором времени буду стараться писать систематически.
Тему не забросил, но продвижение далеко от плана. Есть огромные проблемы со свободным временем.

1. За это время, проходил курс wapt от античат , до экзамена не дошел, буду продлять, но чуть позже, нужно подготовиться лучше. Таски решаются, только вопрос во времени и усердии. Если опыт на нуле, то усердие требуется в достатке Дошел до системных уязвимостей, осталось одно задание, чтобы продвигаться дальше. По набранным баллам, это чуть меньше половины. Максимально набрано на потоке 3800.

2. Начал изучать python, в приложении SoloLearn. Там есть бесплатное обучение и платное, с дополнительными заданиями. Попробовал месяц и пробный период. Прошел несколько вводных модулей по строкам, переменным, циклам. Есть желание изучать. Теорию и видео найти не проблема, чтобы практиковаться по заданиям, нужно найти что-то удобное, чтобы можно было работать через смартфон.
3. Немного отвлекся и начал изучать тему сетевых приманок (honeypot, deception). Ранее сталкивался с темой. Есть несколько идей.

Вроде бы в теме, но нет системы постоянного развития и самое главное времени. В скором времени поправлю и обновлю свой план.


А сети когда изучать будешь ?
Это тоже очень и очень важно
Могу даже покидать много разных ссылок

biizon 14.02.2021 02:22

Параллельно. Базовые знания есть, но требуют обновления и закрепления. Сети это святое

Буду вам благодарен, если вы поделитесь ссылками.

v1gman 14.02.2021 02:36

Цитата:


dastmad сказал(а):

Параллельно. Базовые знания есть, но требуют обновления и закрепления. Сети это святое

Буду вам благодарен, если вы поделитесь ссылками.


окей, тогда пойду собирать ссылки, чутка позже всё скину и объясню в каком порядке
может быть, это кому-то тоже поможет)

v1gman 14.02.2021 06:11

Решил я написать мини-статью, так скажем)
Если вдруг кому-то надо, то ссылайтесь на мою мини-статейку)

Начнём с того, что на форуме есть два основных roadmap'а
Первый - от пользователя @DSec-56B12. Собственно сама статья - Welcome to the club, buddy! Или как начать свой путь в ИБ?
Второй роадмап уже будет от меня - Roadmap для пентестера (её стоит немного переработать, но основное там имеется)
В обоих roadmap'ах есть главы про сети.

А теперь про сети:
1) Начну с очень полезного плей-листа от Андрея Созыкина - плей-лист
Описание: автор даёт основы по сетям, разжёвывая каждую тему так, чтобы это мог понять даже имбицил. Плей-лист даст вам основы, после которых вы сможете спокойно читать книги по сетям. Беру в пример того же Таненбаума.

2) У того же автора (Андрея Созыкина) есть ещё один плей-лист, называется он "Компьютерные сети. Продвинутые темы" - плей-лист
Описание: в этом плей-листе уже идёт более детальное описание разных тяжёлых тем для понимания.

3) Опять таки у того же автора имеется плей-лист под названием "Практика по курсу "Компьютерные сети" " - плей-лист
Описание: в этом же плей-листе автор работает с Wireshark'ом, показывая, как работают сети на примере. Так как сети - всё же абстрактность.

4) Да, в очередной раз тот же Созыкин)) На этот раз идёт объяснение уже защищённых протоколов, таких как, например, TLS/SSL - плей-лист
Описание: ну, собственно тут он говорит о защищённых протоколах шифрования, не входящих в основы сетей, но их всё же стоит понимать, и знать, как они работают.

5) Так же есть немалое количество статей на хабре
6) Для всех новичков и тех, кто хочет прокачать\улучшить свои скиллы ниже представлен пак совсем свежих апдейтенных самой Академией Cisco различных статей и видео-уроков по сетевым технологиям (Тренинг Cisco 200-125 CCNA v3.0). Это именно та база, которую должен знать каждый!

7) Также я скидывал курс по сетям, но администрация решила засунуть его в приватный контент (хотя я был против. я всё же за бесплатный и открытый контент). Ссылка на курс (ссылка ведёт не на раздел "книги". это прямая ссылка на курс) - курс

8) А что у нас по книжкам ? Думаю, что смысла нет просто копировать главу из моей статьи, поэтому просто порекомендую зайти на неё (статья)
Могу ещё порекомендовать, как первую книгу по сетям - Компьютерные сети. Нисходящий подход

9) Практика: советую как можно больше практиковаться. Для этого есть cisco packet tracer, хотя я бы всё же порекомендовал обратить свой взор на eve-ng. Как по мне, он будет куда удобнее. Есть множество курсов на том же ютубе и в гугле

10) Если есть возможность устроиться работать сис. админом, то вперёд. Всё же пощупать своими лапками будет куда лучше) К тому же, если в компании, в которой вы, возможно, будете работать имеется cisco оборудование, то это большой плюс в ваше резюме, да и не только.

Ну, и как я всегда говорил, практика, практика, и ещё раз практика!
Удачи в обучение

DSec-56B12 15.02.2021 11:56

Приветствую, увидел, что упомянули меня тут, решил тоже свои 5 копеек вставить) В целом, задумка сделать бложик с готовым анализом пройденного материала, является очень годной, можно разжевать материал, закрыть все не точности и неясности) Плюс при таком перерабатывание материала, усваивание идет еще лучше. Но есть всегда НО, и первое, которое сразу выплыло, это количество времени на данную задумку, у самого были идеи, сделать что-то похожее, но регулярность отчетов была раз в месяц, в лучшем случае, ибо материала много, плюс накладываются жизненные планы, и все сдвигается, и графика тут не выстроишь, только копить материал, компоновать и выкладывать большой кучей в большие промежутки времени. А так план составленный изначальный, больше подходит под базу, каждый должен под себя сделать, что-то убрать, что-то добавить. Но по итогу задумка хорошая, и полезная, так что желаю автору по больше времени и сил на изучение материала, и покорение новых вершин в своих начинаниях!)

v1gman 15.02.2021 12:46

Цитата:


DSec-56B12 сказал(а):

Приветствую, увидел, что упомянули меня тут, решил тоже свои 5 копеек вставить) В целом, задумка сделать бложик с готовым анализом пройденного материала, является очень годной, можно разжевать материал, закрыть все не точности и неясности) Плюс при таком перерабатывание материала, усваивание идет еще лучше. Но есть всегда НО, и первое, которое сразу выплыло, это количество времени на данную задумку, у самого были идеи, сделать что-то похожее, но регулярность отчетов была раз в месяц, в лучшем случае, ибо материала много, плюс накладываются жизненные планы, и все сдвигается, и графика тут не выстроишь, только копить материал, компоновать и выкладывать большой кучей в большие промежутки времени. А так план составленный изначальный, больше подходит под базу, каждый должен под себя сделать, что-то убрать, что-то добавить. Но по итогу задумка хорошая, и полезная, так что желаю автору по больше времени и сил на изучение материала, и покорение новых вершин в своих начинаниях!)


Полностью согласен. Особенно с тем, что определённого метода обучения для каждого не имеется.

pedro 15.02.2021 22:22

Цитата:


v1gman сказал(а):

Решил я написать мини-статью, так скажем)
Если вдруг кому-то надо, то ссылайтесь на мою мини-статейку)

Начнём с того, что на форуме есть два основных roadmap'а
Первый - от пользователя @DSec-56B12. Собственно сама статья - Welcome to the club, buddy! Или как начать свой путь в ИБ?
Второй роадмап уже будет от меня - Roadmap для пентестера (её стоит немного переработать, но основное там имеется)
В обоих roadmap'ах есть главы про сети.

А теперь про сети:
1) Начну с очень полезного плей-листа от Андрея Созыкина - плей-лист
Описание: автор даёт основы по сетям, разжёвывая каждую тему так, чтобы это мог понять даже имбицил. Плей-лист даст вам основы, после которых вы сможете спокойно читать книги по сетям. Беру в пример того же Таненбаума.

2) У того же автора (Андрея Созыкина) есть ещё один плей-лист, называется он "Компьютерные сети. Продвинутые темы" - плей-лист
Описание: в этом плей-листе уже идёт более детальное описание разных тяжёлых тем для понимания.

3) Опять таки у того же автора имеется плей-лист под названием "Практика по курсу "Компьютерные сети" " - плей-лист
Описание: в этом же плей-листе автор работает с Wireshark'ом, показывая, как работают сети на примере. Так как сети - всё же абстрактность.

4) Да, в очередной раз тот же Созыкин)) На этот раз идёт объяснение уже защищённых протоколов, таких как, например, TLS/SSL - плей-лист
Описание: ну, собственно тут он говорит о защищённых протоколах шифрования, не входящих в основы сетей, но их всё же стоит понимать, и знать, как они работают.

5) Так же есть немалое количество статей на хабре
6) Для всех новичков и тех, кто хочет прокачать\улучшить свои скиллы ниже представлен пак совсем свежих апдейтенных самой Академией Cisco различных статей и видео-уроков по сетевым технологиям (Тренинг Cisco 200-125 CCNA v3.0). Это именно та база, которую должен знать каждый!

7) Также я скидывал курс по сетям, но администрация решила засунуть его в приватный контент (хотя я был против. я всё же за бесплатный и открытый контент). Ссылка на курс (ссылка ведёт не на раздел "книги". это прямая ссылка на курс) - курс

8) А что у нас по книжкам ? Думаю, что смысла нет просто копировать главу из моей статьи, поэтому просто порекомендую зайти на неё (статья)
Могу ещё порекомендовать, как первую книгу по сетям - Компьютерные сети. Нисходящий подход

9) Практика: советую как можно больше практиковаться. Для этого есть cisco packet tracer, хотя я бы всё же порекомендовал обратить свой взор на eve-ng. Как по мне, он будет куда удобнее. Есть множество курсов на том же ютубе и в гугле

10) Если есть возможность устроиться работать сис. админом, то вперёд. Всё же пощупать своими лапками будет куда лучше) К тому же, если в компании, в которой вы, возможно, будете работать имеется cisco оборудование, то это большой плюс в ваше резюме, да и не только.

Ну, и как я всегда говорил, практика, практика, и ещё раз практика!
Удачи в обучение

Это достойно отдельной статьи в принципе
Полноценный how to step-0-1

v1gman 16.02.2021 07:59

Цитата:


pedro сказал(а):

Это достойно отдельной статьи в принципе
Полноценный how to step-0-1


Ну я уже делал роадмап, а там тоже была глава с сетями. Хотя тут подробнее, согласен. Если @The античат согласен на то, чтобы выпустить её в виде статьи, то без проблем сделаю

biizon 19.02.2021 01:43

@v1gman, благодарю! Обязательно включу в программу.

1. Решил начать работать в Hack The Box, взял vip на месяц, чтобы решать машины, которые уже закрыты в открытом доступе, но на них есть подробные врайтапы, но баллы не присуждаются. Буду начинать с самого легкого, исключительно машины на линуксе. Буду делать пометки, конспекты, скриншоты, команды. Да, конечно Вы можете сказать, что можно проходить бесплатные машины, но для меня сейчас важно прочувствовать на себе весь процесс, от начала до конца. Тем более при тщательном прохождении, я надеюсь в памяти важные моменты и приемы все-таки будут оставаться.

2. По английскому языку, решил читать с переводчиком "как в школе", вот по этой статье "Как выучить иностранный язык: алгоритм". Буду читать книги, методички и т.д. про deception. Убивая двух зайцев, изучая язык и изучая интересующую меня тему.

3. Необходимо составить обновленный план обучения. Поставить дедлайны и определить измеримые цели.

v1gman 19.02.2021 05:18

Цитата:


dastmad сказал(а):

@v1gman, благодарю! Обязательно включу в программу.

1. Решил начать работать в Hack The Box, взял vip на месяц, чтобы решать машины, которые уже закрыты в открытом доступе, но на них есть подробные врайтапы, но баллы не присуждаются. Буду начинать с самого легкого, исключительно машины на линуксе. Буду делать пометки, конспекты, скриншоты, команды. Да, конечно Вы можете сказать, что можно проходить бесплатные машины, но для меня сейчас важно прочувствовать на себе весь процесс, от начала до конца. Тем более при тщательном прохождении, я надеюсь в памяти важные моменты и приемы все-таки будут оставаться.

2. По английскому языку, решил читать с переводчиком "как в школе", вот по этой статье "Как выучить иностранный язык: алгоритм". Буду читать книги, методички и т.д. про deception. Убивая двух зайцев, изучая язык и изучая интересующую меня тему.

3. Необходимо составить обновленный план обучения. Поставить дедлайны и определить измеримые цели.


рад, что помог)

Цитата:


dastmad сказал(а):

@v1gman, благодарю! Обязательно включу в программу.

1. Решил начать работать в Hack The Box, взял vip на месяц, чтобы решать машины, которые уже закрыты в открытом доступе, но на них есть подробные врайтапы, но баллы не присуждаются. Буду начинать с самого легкого, исключительно машины на линуксе. Буду делать пометки, конспекты, скриншоты, команды. Да, конечно Вы можете сказать, что можно проходить бесплатные машины, но для меня сейчас важно прочувствовать на себе весь процесс, от начала до конца. Тем более при тщательном прохождении, я надеюсь в памяти важные моменты и приемы все-таки будут оставаться.

2. По английскому языку, решил читать с переводчиком "как в школе", вот по этой статье "Как выучить иностранный язык: алгоритм". Буду читать книги, методички и т.д. про deception. Убивая двух зайцев, изучая язык и изучая интересующую меня тему.

3. Необходимо составить обновленный план обучения. Поставить дедлайны и определить измеримые цели.


Будет ли мини-отчёт, в котором будет показано, что ты успел изучить и что успел усвоить ?

Yaricnax1992 25.02.2021 17:37

Здравствуйте, пишу диплом на тему противодействие сетевой разведке на основе динамического расширения сетевых портов, кто может в правильное русло направить?? Буду благодарен.

biizon 03.03.2021 00:49

Yaricnax1992
Лучше напишите в раздел Вопрос-ответ, думаю там помогут.

Александр Астахов 13.05.2022 16:58

Очень хотелось бы узнать, чего ты достиг за прошедший год

Amur Dzarasov 15.05.2022 19:36

Цитата:


Александр Астахов сказал(а):

Очень хотелось бы узнать, чего ты достиг за прошедший год


Согласен

g00db0y 25.05.2022 23:26

Цитата:


Александр Астахов сказал(а):

Очень хотелось бы узнать, чего ты достиг за прошедший год


Да, потому что планы были грандиозные

rpt5 25.05.2022 23:44

Цитата:


g00db0y сказал(а):

Да, потому что планы были грандиозные

https://forum.antichat.xyz/attachmen...040d54650d.png

MySystem32 08.12.2022 15:41

Bag Bounty очень крутая книжка. всем рекомендую


Время: 08:45