شما با یک چالش کاربردی در حوزه امنیت برنامههای وب و تحلیل جریانهای ترافیکی روبهرو هستید که بر شناسایی درخواستهای پسزمینه و تعامل میان پورتال اصلی، سرویسهای قدیمی و Reverse Proxy تمرکز دارد.
در این سناریو، بخشی از فعالیتهای سرویس ممکن است در رابط کاربری بهصورت مستقیم نمایش داده نشود و تنها از طریق بررسی دقیق زیرساخت و مسیرهای ارتباطی قابل شناسایی باشد.
در مرحله نخست، باید سرویس هدف و hostnameهای مرتبط را شناسایی و محیط را برای دسترسی صحیح به اجزای مختلف برنامه آماده کنید.
بررسی صفحه اصلی، وضعیت سرویسها، یادداشتهای عملیاتی و سورس HTML میتواند سرنخهایی درباره سرویسهای جانبی، کنسولهای داخلی و جریانهای موقت ترافیکی در اختیار شما قرار دهد.
سپس لازم است با استفاده از کنسول ثبت و پایش ترافیک، درخواستهای دریافتشده را بررسی کنید. تمرکز اصلی باید بر درخواستهایی باشد که در پسزمینه ایجاد شده و در رابط کاربری معمول قابل مشاهده نیستند.
در این بخش، تحلیل دقیق متد، مسیر، پارامترها، بدنه درخواست و هدرهای مرتبط اهمیت دارد و باید مشخص کنید کدام دادهها برای بازپخش معتبر درخواست موردنیاز هستند.
در پایان، پس از شناسایی درخواست مناسب، باید رفتار endpoint مربوط به Review و Reverse Proxy را با و بدون شواهد لازم مقایسه و درخواست معتبر را بازپخش کنید.
این چالش مهارتهای شناسایی سرویس، تحلیل سورس صفحه، بررسی ترافیک ورودی، استخراج context عملیاتی و ارزیابی اعتماد سرویسهای واسط به metadata درخواست را در یک محیط کنترلشده آموزشی تقویت میکند.
نکته: برای شروع چالش نیاز هست که دامنه portal.veyra.test را در فایل hosts سیستم خود اضافه کنید.
این چالش توسط PingQueen طراحی شده است.
همچنین جهت دسترسی به صفحه مربوط به آزمایشگاه WSTG می توانید به لینک زیر مراجعه نمایید:
درصد پیشرفت حل چالش
0%