Kursplan

Avansert oppdagelse og opplysning

  • Automatisk subdomene-opplysning med Subfinder, Amass og Shodan
  • Innholdsoppdagelse og bruttkraftsangrep på mapper i stor skala
  • Fingeravtrykking av teknologier og kartlegging av store angrepsflater

Automatisering med Nuclei og tilpassede skript

  • Oppretting og tilpasning av Nuclei-maler
  • Kobling av verktøy i bash/Python-arbeidsflyter
  • Bruk av automatisering for å finne lavhengende og feilkoblete ressurser

Omgå filtre og WAF

  • Kodingstricks og omgåelsesteknikker
  • WAF-fingeravtrykking og omgåelsesstrategier
  • Avansert konstruksjon av payloads og skjuling

Jakt på feil i forretningslogikk

  • Identifisering av uvanlige angrepsveier
  • Parameter-manipulering, brutt flyt og privilegieskalering
  • Analyse av feilaktige antakelser i bakendelogikk

Utnyttelse av autentisering og tilgangskontroll

  • JWT-manipulering og token-replay-angrep
  • IDOR (Insecure Direct Object Reference) automatisering
  • SSRF, åpne omdirigeringer og feilbruk av OAuth

Bug Bounty på stor skala

  • Håndtering av hundrevis av mål gjennom programmer
  • Rapporteringsarbeidsflyter og automatisering (maler, PoC-hosting)
  • Optimalisering av produktivitet og unngåelse av utbrenning

Ansvarlig avsløring og beste rapporteringspraksis

  • Oppretting av klare, reproducerbare sårbarhetsrapporter
  • Samordning med plattformer (HackerOne, Bugcrowd, private programmer)
  • Navigering i avsløringspolitikk og juridiske grenser

Oppsummering og neste steg

Krav

  • Kjennskap med OWASP Top 10-sårbarheter
  • Praktisk erfaring med Burp Suite og grunnleggende bug bounty-praksis
  • Kunnskap om web-protokoller, HTTP og scripting (e.g., Bash eller Python)

Målgruppe

  • Erfarne bug bounty-jegere som søker etter avanserte metoder
  • Sikkerhetsforskere og penetrasjonstestere
  • Red team-medlemmer og sikkerhetsingeniører
 21 timer

Antall deltakere


Pris per deltaker

Referanser (4)

Kommende kurs

Relaterte kategorier