توضیحات

زبان دوره: فارسی
مدت زمان : 5 ساعت
نوع دوره : مجازی
پیش نیاز ها : ندارد
حجم دوره : 874 مگابایت
سرفصل ها : 1 مورد
دریافت لینک ها بلافاصله پس از پرداخت
سطح دوره : مقدماتی
مدرس : مهرشاد محمدی

دوره تجزیه و تحلیل آسیب پذیری XSS با جاوا اسکریپت

بعد از خرید دوره دقت کنید !

جهت دسترسی به فایل و ویدیو های دوره تست نفوذ و امنیت با رویکرد Sql Injection به قسمت دانلود ها در داشبورد کاربری خود بروید !

برای دانلود بهتر است با idm اقدام به دانلود کنید و با WinRAR فایل ها را استخراج کنید !

امروزه متاسفانه با اشتباه بسیاری از برنامه نویسان سمت وب حفره های امنیتی
زیادی رو یک وب سایت به وجود می آیند که متاسفانه یکی از شایع ترین (باگ) حفره امنیتی Cross Site Script که برای اینکه با CSS اشتباه گرفته نشود به آن XSS گفته می شود !

ما در این دوره آموزشی تمامی سعی خود را کرده ایم
که یک پشتیبانی خوبی از تمامی برنامه نویسان و مدیران وب کرده تا بتوانند اگر داشتن این حفره خطرناگ بی خبر هستند آن را شناسایی و کاملا رفع کنند، در ادامه نگاهی داشته باشیم به برنامه نویسی جاوا اسکریپت و حفره امنیتی XSS و..

 

زبان برنامه نویسی جاوا اسکریپت چیست ؟

جاوا اسکریپت (به انگلیسی: JavaScript‎) با کوته‌نوشت JS نوعی زبان برنامه‌ نویسی است
که با ویژگی‌های ارائه شده در مشخصات اکما اسکریپت مطابق می‌باشد. جاوا اسکریپت نوعی زبان سطح بالا، کامپایل درجا، و چندالگویی است. جاوا اسکریپت نحو آکولادی دارد، نوع دهی آن پویا است، نوع شیء گرایی اش بر پایه پیش‌نمونه است، و دارای توابع کلاس اول می‌باشد. در کنار HTML و CSS، جاوا اسکریپت یکی از فناوری‌ های هسته‌ای وب جهان‌گستر است.

علیرغم اشتباه عمومی زبان جاوا اسکریپت با زبان جاوا ارتباطی ندارد !
دلیل این نام گذاری محبوبیت زبان جاوا در هنگام تولد جاوا اسکریپت بود اگر چه ساختار این زبان به سی پلاس پلاس (++C) و جاوا شباهت دارد که این امر برای یادگیری آسان در نظر گرفته شده‌است. از همین رو دستورهای متداول مانند if, for, try..catch ,”while” و… در این زبان هم یافت می‌گردند. این زبان می‌تواند هم به صورت ساخت یافته و هم به صورت شی گرا مورد استفاده قرار گیرد.

 

در مورد زبان برنامه نویسی (Java Script) بیشتر بدانید !

در این زبان اشیاء با اضافه شدن متدها و خصوصیات پویا به اشیاء خالی ساخته می‌شوند !
بر خلاف جاوا بعد از ساخته شدن یک شی به روش فوق، این شی می‌تواند به عنوان نمونه‌ای برای ساخته شدن اشیاء مشابه مورد استفاده قرار گیرد. به علت این قابلیت زبان جاوا اسکریپت برای ساختن نمونه از سیستم، مناسب است. جاوا اسکریپت (قالب پرونده) پسوند های نام پرونده JS نوع رسانهٔ اینترنتی (obsolete) شناسانه نوع یکسان گونه زبان اجرانامه‌ نویسیکاربرد گسترده این زبان در سایت‌ها و صفحات اینترنتی بوده و به کمک این زبان می‌توان به اشیاء داخل صفحات HTML دسترسی پیدا کرد و آن‌ها را تغییر داد. به همین علت برای پویانمایی در سمت کاربر، از این زبان استفاده می‌شود.

کاربرد زبان برنامه نویسی جاوا اسکریپت در هک و امنیت چیست ؟

جاوا اسکریپت مکمل زبان PHP هست بنابراین آن به بهترین زبان برنامه نویسی برای هک کردن برنامه های تحت وب تبدیل شده است. متخصصان امنیتی غالباً از روش هکرهای کلاه سیاه برای نوشتن اسکریپت های متقابل در جاوا اسکریپت تقلید می کنند و به یک زبان خوب برای هک کردن برنامه های وب پیچیده تبدیل شده است.

 

  • یکی از زبان های مهم برای ساخت اسکریپت XSS
  • جاوا اسکریپت می تواند DOM مرورگر را بسیار آسان دستکاری کند ، بنابراین آن را به یک راه حل مناسب برای ساخت کرم های اینترنتی تبدیل می کند.
  • این می تواند برای تقلید از حملات نه تنها در سمت سرور بلکه در سمت کلاینت نیز مورد استفاده قرار گیرد
  • جاوا اسکریپت یک زبان واضح برای ایجاد برنامه های هک تبلیغاتی مزاحم است که در زمان های اخیر به طور فزاینده ای افزایش می یابد !

 

حفره امنیتی XSS چیست ؟

XSS مخفف Cross Site Scripting هست اما بدلیل اشتباه نگرفته شدن با CSS اون را XSS میخوانند.

  • نوعی آسیب پذیری امنیتی رایانه است که معمولاً در برنامه های وب مشاهده می شود.
    حملات XSS به مهاجمان امکان می دهد اسکریپت های سمت کلاینت را به صفحات وب که توسط سایر کاربران مشاهده می شود ، تزریق کنند. یک آسیب پذیری اسکریپت در سطح سایت ممکن است توسط هکرها برای دور زدن کنترل های دسترسی مانند پالاسی ها  استفاده شود. XSS در وب سایت ها ، تقریباً 84٪ از کلیه آسیب پذیری های امنیتی ثبت شده توسط Symantec تا سال 2007 را به خود اختصاص داده است.

 

  • در سال 2017، حملات XSS هنوز یک بردار اصلی تهدید در نظر گرفته  میشد .اثرات XSS بسته به حساسیت اطلاعات داده شده توسط سایت آسیب پذیر و ماهیت هرگونه کاهش امنیتی که توسط شبکه مالک سایت انجام می شود ، در محدوده مختلف از ناراحتی های کوچک تا ریسک امنیتی قابل توجه است.

 

  • مهاجم با استفاده از XSS جهت ارسال اسکریپت های مخرب به قربانی بهره می برد !
    مرورگر کاربر نهایی، هیچ راهی برای تشخیص نامطمئن بودن اسکریپت نداشته و آن را اجرا خواهد نمود.
    به دلیل اینکه مرورگر فرض را بر این می گذارد که اسکریپت ها از منبع مورد اعتماد می آیند و به اسکریپت مخرب اجازه ی دسترسی به تمام داده هایی که دسترسی به آن توسط مرورگر برای یک سایت امکان پذیر است را می دهد. این اطلعات حساس شامل کوکی ها، token های مربوط به یک نشست یا Session و.. می شوند. به وسیله ی این اسکریپت ها حتی می توان محتوای یک صفحه ی HTML را دوباره نوشت !

سرفصل ها و جلسات دوره بررسی آسیب پذیری XSS با جاوا اسکریپت

ویدئو اول : شروع برنامه نویسی جاوا اسکریپت | 8 دقیقه

شروع برنامه نویسی جاوا اسکریپت بخش اول

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو دوم : شروع برنامه نویسی جاوا اسکریپت | 30 دقیقه

شروع برنامه نویسی جاوا اسکریپت بخش دوم

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو سوم : شروع برنامه نویسی جاوا اسکریپت | 30 دقیقه

شروع برنامه نویسی جاوا اسکریپت بخش سوم

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو چهارم : شروع برنامه نویسی جاوا اسکریپت | 23 دقیقه

شروع برنامه نویسی جاوا اسکریپت بخش چهارم

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو پنجم : شروع برنامه نویسی جاوا اسکریپت | 17 دقیقه

شروع برنامه نویسی جاوا اسکریپت بخش آخر

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو ششم : حفره امنیتی XSS چیست ؟ | 21 دقیقه

حفره امنیتی XSS چست ؟ تجزیه و تحلیل آسیب پذیری XSS

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو هفتم : شروع بحث عملی با حفره XSS و امنیت آن | 7 دقیقه

شروع بحث عملی با باگ XSS بخش دوم

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو هشتم : شروع بحث عملی با حفره XSS و امنیت آن | 16 دقیقه

شروع بحث عملی با باگ XSS بخش سوم

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو نهم : شروع بحث عملی با حفره XSS و امنیت آن | 23 دقیقه

شروع بحث عملی با باگ XSS بخش چهارم

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو دهم : شروع بحث عملی با حفره XSS و امنیت آن | 13 دقیقه

شروع بحث عملی با باگ XSS بخش پنجم

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو یازدهم : شروع بحث عملی با حفره XSS و امنیت آن | 15 دقیقه

شروع بحث عملی با باگ XSS بخش آخر

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو دوازدهم : پچ کردن یا برطرف کردن XSS باگ | 15 دقیقه

آموزش پچ کردن یا برطرف کردن حفره امنیتی XSS و روش های آن

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو سیزدهم : آپدیت بررسی دقیق تر XSS باگ | 17 دقیقه

آپدیت : آموزش بررسی دقیق تر حفره امنیتی XSS

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو چهاردهم : آپدیت دورک نویسی XSS باگ | 15 دقیقه

آپدیت : آموزش دورک نویسی برای XSS

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
ویدئو پانزدهم : آپدیت مبحث کار بر روی یک پروژه عملی | 20 دقیقه

آپدیت : آموزش مبحث کار بر روی یک پروژه عملی

خصوصی
محتوای این درس فقط به خریداران نمایش داده میشود . برای دسترسی کامل به محتوای دوره آن را خریداری کنید.
شناخت شما از حفره امنیتی XSS پس از دیدن دوره !
حرفه ای شدن شما در این زمینه 99%

این دوره برای چه کسانی مناسب هست ؟

  1. دانشجویان رشته های کامپیوتر
  2. افرادی که قصد ورود به حوزه شبکه را دارند !
  3. بخصوص افرادی که قصد ورود به عرصه نوین هک و امنیت را دارند !

 

کیفیت ویدیوها چطور هست ؟

تمام ویدیو ها با کیفیت Full HD و صدای با کیفیت همانند ویدیو معرفی دوره می باشد !

مدرس دوره پایتونمدرس این دوره کیست ؟

  • مهرشاد محمدی
  1. متخصص وردپرس، فعال در زمینه سیسکو
  2. فعال در زمینه تست نفوذ و امنیت در زیر ساخت های ارتباطی و شبکه های کامپیوتری
  3. مدرس دوره های تست نفوذ و برنامه نویسی

 

کانال اخبار دوره های سایت : رفتن به کانال تلگرام!

نکته : پس از تهیه دوره از پسورد گذاشته شده در لینک های دانلود اقدام به استخراج کنید.

نکته : این دوره در صورت آپدیت تمامی ویدئوهای جدید برای دانشجویان پیشین دوره کاملا رایگان است.

نکته : اگر سوالی دارید میتوانید برای ما کامنت گذاشته و یا از قسمت تماس با ما با ایمیل مدیر با ما ارتباط برقرار کنید.

 

مدرسان دوره

مهرشاد محمدی

نظرات

سوالات و نظراتتون رو با ما به اشتراک بذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آواتار کاربر کاربر مهمان کاربر مهمان 5 اسفند 1399

سلام من یه سوالی داشتم یه مرورگر هست به نام کریپتو تب که با وارد شدن به ان میتونی استخراج بیت کوین به صورت ابری انجام بدی بعد توی گوگل داشتم گشت میزدم یه چیزی دیدم که نوشته استخراج بیت کوین با کریپتو تب و هک ان توسط اسکریپت بعد رفتم واردش شدم ببینم چی هست بعد که واردش شدم میگفت که اگه بخوای از این اسکریپت ها استفاده بکنی باید پول بدی بگیری بعد نگاه به قیمتش کردم دیدم زده ۱۹0هزار تومن که اگه این کار و اون کارو بکنی یه مشت شرط و شروط گذاشته بود که اگر انجام بدی تخفیف ۵۰ هزار تومنی میگیری الان میخواستم بدونم این کار یعنی او اسکریپت رو از کجا به دست اوردن ایا اونا از کد جاوااسکریپت استفاده کرده بوده و اگر این کارو کرده این اموزشش کجا ها هست من خیلی دوست داشتم این اموزش یاد بگیرم
لطفا اگر این پیام منو دیدید به من به طور کامل جواب بدید به سوالم چون الان اونقدر گشتم و به جایی نرسیدم که دیگه واقعا خیلی اصبانی شدم لطفا به من در این سوال راهنمایی بفرمایید ممنون میشم جوابمو بدید

آواتار کاربر کاربر مهمان کاربر مهمان 25 بهمن 1399

سلام دوره وب هکینگ کی میزارید ؟

مهدی حسنی مهدی حسنی 26 بهمن 1399

سلام انشالا سال بعد

زمان مشخص نیست دقیق

مدرس دوره
آواتار کاربر کاربر مهمان کاربر مهمان 15 بهمن 1399

سلام لطفا نحوه عضویت توی سایت پن تست اکادمی و رفتن به لینک چلنج هایی که انجام دادید رو بگید …اصلا نمیتونیم این چلنج ها رو پیدا کنیم و باشون تمرین کنیم

Mehrshad Mohammadi Mehrshad Mohammadi 15 بهمن 1399

عرض ادب و احترام خدمت شما دوست عزیز :
لینک آزمایشگاه در URL کامل مشخص است اگر دقت کنید…

لینک آزامایشگاه : http://pentesteracademylab.appspot.com/lab/webapp/jfp/1

برای رفتن به قسمت های بعد -> کافیه عدد 1 در انتهای URL را عوض کنید … مثال :
http://pentesteracademylab.appspot.com/lab/webapp/jfp/2
http://pentesteracademylab.appspot.com/lab/webapp/jfp/3
http://pentesteracademylab.appspot.com/lab/webapp/jfp/4

آواتار کاربر کاربر مهمان کاربر مهمان 16 بهمن 1399

403. That’s an error.
Your client does not have permission to get URL /lab/webapp/jfp/1 from this server. That’s all we know.

با این خطا مواجه میشیم وقتی میخواایم لینک هارو باز کنیم….تاریخچه مرور گر و هم پاک میکنیم بازم همونظوری میشه…….شماهم با این خطا روبه رو میشید؟راه حلی داره؟ هم توی موزیلا و هم توی کروم

مهدی حسنی مهدی حسنی 16 بهمن 1399

سلام ای پی ایران تحریمه با vpn تشریف ببرید

مدرس دوره
آواتار کاربر کاربر مهمان کاربر مهمان 16 دی 1399

ممنون از این دورتون استاد خیلی خوب توضیح داده بودید

Mehrshad Mohammadi Mehrshad Mohammadi 17 دی 1399

سلام و عرض ادب خدمت شما.
ممنون از نظر شما …
منتظر اپديت باشيد !

آواتار کاربر کاربر مهمان کاربر مهمان 6 دی 1399

سلام استاد بعد از دیدن این دوره چقدر به xss تسلط پیدا میکنیم؟

Mehrshad Mohammadi Mehrshad Mohammadi 7 دی 1399

عرض ادب و احترام خدمت شما.
شما بعد مشاهده اين دوره تا سطح متوسط رو به بالا با xss اشنا ميشويد…
و حتي منابعي رو هم معرفي كرديم براي سطح بالاتر ياد گرفتند…
اما احتمال زياد اين دوره ابديت ميشه تا سطح پيشرفته اما خوب يك سري مشكلات وجود داره از جمله
– يك سري محدويت ها
-كار با ابزار burp suite
اگر استقبال از اين دوره افزايش پيدا كند ابديت ميكنيم دوره رو تا سطح پيشرفته..

رضا فرزانه پور رضا فرزانه پور 29 خرداد 1399

سلام کل ویدیو ها برای من ۱۳ تا هستن در صورتی که نوشتید ۱۶ تا
ضمنا اپدیت دوره هم موجود نبود در بین فایل ها

مهدی حسنی مهدی حسنی 29 خرداد 1399

سلام مهندس ، اپدیت هنوز اضافه نشده و با اپدیت 16 مورد هست یا بیشتر که ظرف 10 یا 12 روز اماده میشه

نوار دوره هم دقت کرده باشید نوشته 85 درصد دوره فعلا تکمل شده

مدرس دوره
   همین الان ثبت نام کن