creando un entorno de prueba

0

Esta pregunta se ha formulado una y otra vez en la web, pero muchas respuestas son ridículas o iguales. He intentado usar OWASPs VM, que tiene una serie de orificios creados específicamente para aplicaciones web para enseñar y explicar los conceptos básicos.

Aquí está el problema: esas pruebas son muy fáciles, incluso si no sabes cómo realizarlas, puedes hacerlas. También he usado hack.me, que una vez más es solo aplicaciones web (aunque algunas de ellas son un desafío), se trata de inyecciones de MySQL y ejecución de código.

Así que aquí está mi pregunta:

¿Cuál es la mejor manera de probar legalmente las habilidades y técnicas de penetración del servidor? Pero más específicamente ... ¿con un presupuesto? Suponiendo que tengo acceso a los servidores, pero poco acceso al hardware de la red, ¿qué enfoque puedo tomar para configurarme en un laboratorio que no sea todo acerca de XSS, inyección de SQL y ejecución de PHP?

Espero que mi pregunta no sea muy amplia y que alguien pueda ayudarme a mí ya otras personas interesadas en las pruebas de penetración a encontrar una manera de estudiar de manera segura ... (Tengo muchos conocimientos sobre seguridad de servidores y cifrado, pero quiero jugar para el otro equipo !)

    
pregunta TheHidden 06.02.2016 - 19:14
fuente

3 respuestas

1

DEBES ejecutar tus propios servidores y luego intentar atacarlos, luego protegerlos de ese ataque y luego atacar nuevamente.

Deberías usar máquinas virtuales.

Una fuente de máquinas virtuales en funcionamiento para una amplia gama de aplicaciones es Turnkeylinux ; otra es Bitnami que no deberían tener fallas de seguridad deliberadas, pero si instala una ISO creada hace unos meses y no la deja parchear , puede buscar las fallas más recientes en varios programas.

    
respondido por el Anti-weakpasswords 06.02.2016 - 22:55
fuente
0

Hay un recurso muy bueno para esto, pero como @ Anti-weakpasswords dijo que involucra máquinas virtuales. El sitio es enlace y en su mayoría presenta desafíos de estilo CTF para principiantes hasta usuarios avanzados. También hay muchos recursos que puedes utilizar.

    
respondido por el Sighbah 07.02.2016 - 02:20
fuente
0

Hay muchos recursos en línea disponibles. No estoy seguro de cuál es su presupuesto pero si está interesado en atacar servidores / infraestructura tal vez debería considerar tomar OSCP curso o curso con eLearningSecurity y si busca algo en el presupuesto, debería probar estos Pentesterlab . Todos estos cursos tienen laboratorios / servidores en línea donde puedes aprender diferentes vectores de ataque.

    
respondido por el Michal Koczwara 07.02.2016 - 02:21
fuente

Lea otras preguntas en las etiquetas