お知らせ connpassではさらなる価値のあるデータを提供するため、2024年5月23日(木)を以ちましてイベントサーチAPIの無料での提供の廃止を決定いたしました。
2024年5月23日(木)以降より開始予定の「connpass 有料API」の料金プランにつきましてはこちらをご覧ください。

お知らせ connpassをご利用いただく全ユーザーにおいて健全で円滑なイベントの開催や参加いただけるよう、イベント参加者向け・イベント管理者向けのガイドラインページを公開しました。内容をご理解の上、イベント内での違反行為に対応する参考としていただきますようお願いいたします。

このエントリーをはてなブックマークに追加

3月

12

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード

しばらく空けてすみません。また再開させて頂きます。

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード
募集内容

参加枠1

無料

参加者数
13

申込者
panini3905
ninon1130
Masa369
Guest
ぴょみゅぴゅひょぴゅみゅく
tig0826
yukiyama99999999913
colorless
jasmintan
kimurakk
申込者一覧を見る
開催日時
2023/03/12(日) 13:00 ~ 14:00
募集期間

2023/03/07(火) 11:00 〜
2023/03/12(日) 12:30まで

会場

オンライン

オンライン

参加者への情報
(参加者と発表者のみに公開されます)

イベントの説明

対象者

  • WEBセキュリティ・脆弱性診断を覚えたい方
  • 普段PCを触っていて、WEBやHTTPの中身を知らない方
  • 全体的に初心者レベルです。バリバリされている方には簡単過ぎるかもしれません。
  • ネットワーク / フォレンジック / アプリ・IOT / 情報セキュリティはやりません。
  • ペネトレーションも、WEBアプリケーション中心です。エクスプロイト、サーバー内探索、権限昇格などは予定してません。ファイルアップロードし、実行くらいまでを予定しております。
  • WEBアプリケーションの基礎をマスターすることで、脆弱性診断、セキュアコーディングの知識がつき、セキュリティエンジニアとしてもレベルアップが可能かと思います。

セミナースタイル

  • セミナー時間は、60分を予定してます。多少前後するかもしれません。
  • google meetを利用し、開始1時間ほど前に、参加者様に会議室URLをお送りしますので、接続テストなどお願いします。
  • 顔出しは任意ですが、出していただけると司会者さびしくなくて助かります。
  • ご質問は、マイクやチャットで随時ご質問ください。司会者のタイミングになってしまいますが、ご回答させて頂きます。

当日の内容

☆C. 診断項目基礎 (IPA ウェブ健康診断仕様)

対象: HTTP/WEBの仕組み / Burpの使い方をマスターされている方
C5.ファイルアップロード

次回は、ファイルアップロードになります。

見学だけの方もいらっしゃって下さい!

今後のスケジュール

  • オンラインは、毎週日曜の昼開催予定ですが、ご要望あれば、平日の早朝・夜も考えております。
  • 基礎部分は、目標1ヶ月くらいで進んで頂き、早くテスティングサイト等のトレーニングにいった方がモチベーションも保ちやすいと思いますので、参加頂きやすい曜日・時刻を模索して参ります。

☆A. HTTP/WEBの仕組みを覚えよう

対象: 普段PCを触っていて、WEBやHTTPの中身を知らない方
A1.HTTPレスポンス・リクエスト/ステータスコード
A2.URLの仕組み GET / POST パラメータ 
A3.HTTPクッキー・リダイレクト
A4.html エスケープ処理
A5.Javascript / SQL

HTTPの基本を理解した後は、診断ツールBurpの使い方をマスターし、

IPA健康診断の診断項目をベースに具体的な攻撃手法を学んでいきます。

最後には、当会で製作したテストサイトを使い、今まで学んだテクニックで、実際に侵入を試みて頂きます。

☆B. Burp Suiteに慣れよう

対象: HTTP/WEBの仕組みを理解されている方
B1.インストール Burpの基本 ローカルプロキシ 内臓ブラウザ target設定
B2.レスポンス・リクエストをBurpで確認 history機能
B3.クッキー/リダイレクトをBurpで見てみよう
B4.インターセプトしてパラメータを書き換えよう
B5.リピータ・イントルーダー

☆C. 診断項目基礎 (IPA ウェブ健康診断仕様)

対象: HTTP/WEBの仕組み / Burpの使い方をマスターされている方
C1.XSS
C2.SQLインジェクション
C3.CSRF
C4.OSコマンドインジェクション
C5.ファイルアップロード← 次回(3/12)はこれ !
C6.ディレクトリトラバーサル
C7.オープンリダイレクト
C8.認証
C9.認可
C10.セッション
C11.ヘッダインジェクション
C12.サーバー設定(ディレクトリリスティング、httponly/secure) robots.txt

☆D. テスティングサイト bwapp / academy 演習

対象: HTTP/WEBの仕組み / Burpの使い方 / 診断項目基礎をマスターされている方
*メニューを選定中です。お待ちください。
上記カリキュラムの内容は、常にブラッシュアップして参りますので、予告なく追加・変更することがございます。

他情報

書籍 Webセキュリティ担当者のための脆弱性診断スタートガイド 第2版

IPA ウェブ健康診断仕様

burp suite community版(無料版)

テスティング環境構築 virtualbox + owasp BWA(ovaファイル)

owasp BWA(ovaファイル) 2.4G

WebSecurityAcademy

webセキュリティアカデミー解法

参加者様の管理外のサーバーで試すことはお止めください

注意. 当会でお伝えする手法や、ツールは、実世界のサーバーの破壊をする力がございます。 トレーニングは、ローカル環境、自己の管理サーバー以外には、決して行わないようにしてください。 当会では、会員様の行為によっておこったあらゆる障害に一切責任・関知を致しません。

資料 資料をもっと見る/編集する

資料が投稿されると、最新の3件が表示されます。

フィード

WEBセキュリティー修行中

WEBセキュリティー修行中 さんが ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード を公開しました。

2023/03/07 11:58

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード を公開しました!

グループ

WEBセキュリティーをかじる会

脆弱性診断やりたい人 OWASP10が気になる人 バグバウンティ目指す人 お待ちしてます!

イベント数 36回

メンバー数 158人

終了

2023/03/12(日)

13:00
14:00

開催日時が重複しているイベントに申し込んでいる場合、このイベントには申し込むことができません

募集期間
2023/03/07(火) 11:00 〜
2023/03/12(日) 12:30

会場

オンライン

オンライン

オンライン

参加者(13人)

panini3905

panini3905

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

ninon1130

ninon1130

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

Masa369

Masa369

I joined ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード!

Guest

Guest

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

ぴょみゅぴゅひょぴゅみゅく

ぴょみゅぴゅひょぴゅみゅく

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

tig0826

tig0826

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

yukiyama99999999913

yukiyama99999999913

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

colorless

colorless

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

jasmintan

jasmintan

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

kimurakk

kimurakk

ペネトレーションテストの為のステップアップ講座 C5.ファイルアップロード に参加を申し込みました!

参加者一覧(13人)