creazione di un ambiente di test

0

Questa domanda è stata posta più e più volte sul web, ma molte risposte sono ridicole o uguali. Ho provato a utilizzare OWASP VM che ha una serie di buchi appositamente costruiti nelle applicazioni web per insegnare e spiegare le basi.

Ecco il problema, quei test sono così facili anche se non sai come pentirti puoi farli. Ho anche usato hack.me, che ancora una volta è solo applicazioni web (anche se alcune impegnative) è tutto su iniezioni di MySQL ed esecuzione di codice.

Quindi ecco la mia domanda:

Qual è il modo migliore per testare legalmente le abilità e le tecniche di penetrazione dei server? ma più specificamente ... con un budget? presumendo che abbia accesso ai server ma poco accesso all'hardware di rete quale approccio posso adottare per impostare un laboratorio che non sia interamente basato sull'esecuzione di XSS, SQL injection e PHP?

Spero che la mia domanda non sia ampia e qualcuno può aiutarmi e altre persone interessate ai test di penetrazione trovano un modo per studiare in sicurezza .. (Sono molto esperto nel proteggere server e crittografia ma voglio giocare per l'altra squadra !)

    
posta TheHidden 06.02.2016 - 19:14
fonte

3 risposte

1

DEVI eseguire i tuoi server, quindi provare ad attaccarli, quindi proteggerli da quell'attacco, quindi attaccare di nuovo.

Dovresti usare le macchine virtuali.

Una fonte di macchine virtuali funzionanti per una vasta gamma di applicazioni è Turnkeylinux ; un altro è Bitnami non dovrebbero avere difetti di sicurezza, ma se installi una ISO creata alcuni mesi fa, e non lasciare che si patch , puoi controllare i difetti più recenti in vari software.

    
risposta data 06.02.2016 - 22:55
fonte
0

C'è una buona risorsa per questo, ma come @ Anti-weakpassword ha detto che coinvolge le VM. Il sito è link e presenta principalmente sfide in stile CTF sia per i principianti che per gli utenti avanzati. Ci sono anche molte risorse che puoi usare.

    
risposta data 07.02.2016 - 02:20
fonte
0

Ci sono molte risorse online disponibili. Non sei sicuro di quale sia il tuo budget, ma se sei interessato ad attaccare server / infrastruttura potresti prendere in considerazione l'idea di prendere OSCP corso o corso con eLearningSecurity e se stai cercando qualcosa in termini di budget dovresti provare questi Pentesterlab . Tutti questi corsi hanno laboratori / server online in cui puoi imparare diversi vettori di attacco.

    
risposta data 07.02.2016 - 02:21
fonte

Leggi altre domande sui tag