iSecur1ty - Arab Security Community

WebGoat تعلم كيفية اكتشاف واستغلال ثغرات تطبيقات الويب

WebGoat

WebGoat اسم غريب لكنه يعتبر أحد أقوى مشاريع Open Web Application Security Project المعروف بـ OWASP وهو مجتمع مفتوح متخصص في أمن تطبيقات الويب و ثغراتها وله الكثير من المشاريع و الأدوات الأخرى مثل أداة SWFIntruder التي كتبت عنها موضوع سابق تجدونه هـــنـــا, مشروع WebGoat ليس أداة أو برنامج لاختبار حماية تطبيقات الويب كما قد يظن البعض بل هو مشروع تعليمي لا أبالغ ان قلت عنه “رهيب” فهو يشرح بشكل مفصل كيفية اكتشاف ثغرات تطبيقات الويب وأسبابها و كيفية استغلالها وذلك بالتطبيق العملي على ثغرات حقيقية داخل المشروع…

صور لمشروع WebGoat وهو يعمل من جهازي

WebGoat 1WebGoat 2WebGoat 3

المشروع مبرمج بالجافا (J2EE) يستخدم سيرفر Tomcat ويعمل من المتصفح تم اختباره على عدة أنظمة منها لينوكس, ماك بالاضافة لويندوز. استخدامه سهل جدا فكل ماعليك هو تشغيل الملف webgoat.bat ليعمل السيرفر على البورت 80 ومن ثم فتح المتصفح على الصفحة

http://localhost/WebGoat/attack

عند الدخول سيطلب منك اسم مستخدم أدخل guest وكلمة مرور أيضا guest ومثل ماقرأت يجب عدم تشغيله أثناء اتصالك بالانترنت لكي لايعرضك للاختراق وأتوقع أنه لن يضرك اذا قرأت الملف readme.txt لمزيد من المعلومات.

ستتعلم من خلال هذا المشروع اكتشاف الكثير من الثغرات مثل XSS, SQL Injection, DoS… وغيرهم الكثير و يوجد في نهاية الشروحات “تحدي” مثل اختبار يطلب منك سرقة معلومات CreditCard من قواعد البيانات بناء على تطبيق الثغرات التي تعلمتها سابقا من المشروع ومن ثم اختراق الموقع!

WebGoat 4

أريد أن أسأل أين أطفال الفايل انكلود والشيل وتغيير الاندكس من كل هذه الأمور؟ أين أطفال Milw0rm والاختراق العشوائي؟ أين وأين وأين على كل حال الله يصلح من حالنا وبالتوفيق جميعا…

موقع OWASP | مشروع WebGoat | صفحة التحميل (Google Code)

تحياتي, أخوكم Br4v3-H34r7.

رابط التعقيبات التعليقات RSS

أرسل الى صديق





أرسل الموضوع
twitter del.icio.us digg reddit stumbleupon facebook technorati google yahoo

التعليقات
  1. 1- M4st3r كتب بتاريخ: 08 May 2008 الساعة: 9:51 AM

    [~] Thx Bro

    For Sharing

    nice blog .. # !!

  2. 2- Ghost-Hacker كتب بتاريخ: 08 May 2008 الساعة: 10:05 PM

    الله يعطيك العافية

  3. 3- G0D-F4Th3r كتب بتاريخ: 09 May 2008 الساعة: 6:39 AM

    صراحه شرح اكثر من رائع لهالمشروع الفتاك

    و اسمح لي بنقله مع ذكر اسم الكاتب والمصدر

    تقبل مروري ويعطيك العافيه

    العراب

  4. 4- PLS MONSTER كتب بتاريخ: 09 May 2008 الساعة: 12:00 PM

    يعطيك العافية مان

    SO NICE

  5. 5- Br4v3-H34r7 كتب بتاريخ: 09 May 2008 الساعة: 12:05 PM

    @M4st3r: العفو أخي وان شاء الله تكون استفدت وحياك الله في المدونة

    @Ghost-Hacker: الله يعافيك وهلا فيك في المدونة

    @G0D-F4Th3r: تسلم أخي العراب على كلامك وطبعا لامشكلة في نقله وافادة الآخرين
    قأنا لا أكتب الشرح لنفسي

    @PLS MONSTER: الله يعافيك أخي وان شاء الله تكون استفدت..

  6. 6- afi2400 كتب بتاريخ: 09 May 2008 الساعة: 5:59 PM

    ما اضفت شي الى روعتك الا روعة
    تحياتي…

  7. 7- Command.Line كتب بتاريخ: 09 May 2008 الساعة: 8:16 PM

    مشكوور على الشرح الرائع ,تقبل مروري

  8. 8- Br4v3-H34r7 كتب بتاريخ: 09 May 2008 الساعة: 11:12 PM

    @afi2400: مين روعة؟ شكرا أخي على كلامك وهذا من ذوقك…

    @Command.Line: العفو أخي وان شاء الله يكون الموضوع نال اعجابك.

  9. 9- APOC@LYPSE كتب بتاريخ: 10 May 2008 الساعة: 12:11 AM

    think you very much for this is my best blog you are doing a great work

  10. 10- t.j كتب بتاريخ: 10 May 2008 الساعة: 6:12 PM

    thank you man
    ill test it later

  11. 11- Br4v3-H34r7 كتب بتاريخ: 10 May 2008 الساعة: 11:17 PM

    why the all talking english today?
    any way thanks APOC@LYPSE & t.j for your comments

  12. 12- RooT HaCkEr كتب بتاريخ: 15 May 2008 الساعة: 9:15 AM

    مشـكووور أخووي ..

    تحيـآتي عبدالرحمن العتيبي روت هكر ..

  13. 13- Jr7-HaCkEr كتب بتاريخ: 19 May 2008 الساعة: 2:01 PM

    الله يعطيك العآفية

  14. 14- Dr.$audi كتب بتاريخ: 27 May 2008 الساعة: 12:52 PM

    يعطيك العافيه على الشرح الرائع

    بس بعد الضغط على webgoat.bat و دخول المسار http://localhost/WebGoat/attack
    يقول لي الصفحه غير موجوده !!

    هل انا سويت شي غلط ولا ايش المشكله

  15. 15- Br4v3-H34r7 كتب بتاريخ: 27 May 2008 الساعة: 12:56 PM

    الله يعافيك أخي, بهذه الحالة سيرفر WebGoat لم يعمل أنت منصب غير سيرفر على الجهاز يستعمل نفس المنفذ 80 Apache مثلا؟
    جرب تشغل webgoat_8080.bat وافتح الصفحة http://localhost:8080/WebGoat/attack
    بالتوفيق..

الصفحات: [1] 2 3 » أظهر جميع التعليقات
المشاركة بتعليق

               


أعلى الصفحة