Suche
TRAININGS

Hacking Extrem Web-Applikationen

Webbasierte Applikationen haben sich zu bevorzugten Angriffspunkten entwickelt: Nicht nur, weil immer mehr Firmen Onlineshops, Bankanwendungen, Mitarbeiterportale oder andere interaktive Applikationen mit Web-Frontends oder Webservices anbieten, sondern auch, weil diese Systeme stets mit neuen Methoden angegriffen und manipuliert werden können.

Trainingsinhalt

„Hacking Extrem Web-Applikationen” ist ein Training, das sich mit Angriffen auf Web-Applikationen und Backend-Systeme beschäftigt.

Das Intensivtraining vermittelt Ihnen die Vorgehensweise der Angreifer sowie bekannte und weniger bekannte Angriffstechniken auf Web-Applikationen mit den dahinter liegenden Datenbanken und Backends. Der ausgesprochen praxisorientierte Stil ist durch zahlreiche Laborübungen angereichert.

Jedem Teilnehmer steht bei diesem Training ein Notebook mit diversen Werkzeugen zur Verfügung. So kann jeder selbst erfahren, wie ein Angreifer praktisch vorgeht. 

Die Trainer führen regelmäßig Sicherheitsüberprüfungen durch und sind als Experten im Bereich der Applikationssicherheit bekannt.

Die Schulung deckt alle Schwachstellenarten der OWASP Top Ten 2021 ab.

Wesentliche Themenbereiche sind:

Informationsgewinnung

  • Klassische Informationsgewinnung über Banner, Fehlerseiten etc.
  • Webserver-Fingerprinting
  • Einsatz von Crawlern
  • Auffinden von Informationen in Metadaten

Angriffe auf Web- und Applikationsserver

  • Softwareschwachstellen in Web- und Applikationsservern (Buffer Overflows etc.)
  • Ausnutzung von Fehlkonfigurationen (Directory Listings etc.)
  • Schwachstellen in Applikations-Frameworks

Angriffe auf die Übertragung

  • Abhören der Kommunikation, TLS-Man-in-the-Middle-Angriffe
  • Fehlkonfigurationen und Schwachstellen bei TLS
  • Schwachstellen in der Verschlüsselung auf Anwendungsebene

Angriffe auf die Anwendung

  • Angriffe auf die Authentisierung
  • Angriffe auf gespeicherte Passwörter
  • Umgehung von CAPTCHAs
  • Angriffe auf die Session-Verwaltung
  • Cross-Site Scripting (persistent, nicht persistent, DOM-basiert)
  • Cross-Site Request Forgery (CSRF), Schwachstellen in Anti-CSRF-Mechanismen
  • Server-Site Request Forgery (SSRF)
  • Autorisierungsschwachstellen auf Funktionsebene
  • Autorisierungsschwachstellen auf Objektebene
  • File Inclusion (lokal/remote)
  • Offene Redirects
  • Command Injection
  • Angriffe mittels serialisierter Objekte
  • Schwachstellen im Datei-Upload
  • Logikfehler in der Anwendung
  • Schwachstellen in clientseitiger JavaScript-Logik
  • Angriffe auf AJAX-Dienste
  • HTML5-basierte Angriffsvektoren
  • Web Spoofing
  • CORS (Cross-Origin Resource Sharing)
  • Angriffe durch eingebundene Ressourcen von Drittanbietern
  • Nachvollziehbarkeit von Angriffen durch Protokollierung sicherheitsrelevanter Ereignisse
  • Angriffe begünstigt durch unsichere Architektur

Angriffe auf das Backend

  • SQL Injection/Blind SQL Injection
  • LDAP Injection
  • Schwachstellen in Webservices
  • XML Injection, XML-External-Entity-Angriffe (XXE), XML Bombs
  • XPath Injection
  • XSLT Injection

Ihre Trainer

Joshua Tiago

Leitender Berater

Michael Brügge

Leitender Berater

Benjamin Häublein

Senior Berater

Simon Kömpf

Leitender Berater

Dauer

3 Tage

Termine

10.12.-12.12.2024 in München
18.03.-20.03.2025 in Köln
24.06.-26.06.2025 in Frankfurt

Preis

2.400,- € zzgl. MwSt.

Frühbucherrabatt

Bei einer Anmeldung bis 8 Wochen vor Beginn des Trainings erhalten Sie einen Frühbucherrabatt von 5%

Behandelte Systeme:
Unix- oder Windows-basierte Webserver, Datenbanken, Application Server, …

Zielgruppe:
Administratoren und Sicherheitsverantwortliche, die die Sicherheit auch durch die Brille des Angreifers betrachten und dabei sehr tief in dessen Welt eintauchen möchten. Ebenso ist das Training interessant für Entwickler von Webanwendungen sowie für Administratoren von Webservern und E-Business-Systemen. 

Das Training ist als „fortgeschrittene” Schulung zu betrachten. Die Anzahl der Teilnehmer ist beschränkt, um ein effektives und individuelles Lernen zu ermöglichen.

Voraussetzung:
Grundkenntnisse in HTTP, HTML sowie im Bereich Webserver und Datenbanken. Die Übungen erfordern teilweise den Umgang mit Kommandozeilenwerkzeugen unter Linux. Bei deren Handhabung assistieren die Trainer im Bedarfsfall gern.

Preis:
2.400,- € zzgl. MwSt.

Das Training wird in deutscher Sprache durchgeführt. Unsere Trainer sind als Berater und Penetration Tester tätig und können daher umfassende und aktuelle Praxiserfahrungen in die Schulung einbringen.

Für die Teilnahme am Training Hacking Extrem Web-Applikationen erhalten Sie CPE-Punkte. Das Training dauert insgesamt 24 Stunden. 
Zum Abschluss des Trainings erhalten Sie ein Zertifikat.

Termine:
10.12.-12.12.2024 in München
18.03.-20.03.2025 in Köln
24.06.-26.06.2025 in Frankfurt

Schulungsort:

Die Trainings finden in schönen, ausgesuchten Hotels statt:

Auf Wunsch können wir Ihnen gerne in den Schulungshotels Zimmer zu Spezialraten reservieren.

Gerne bieten wir Ihnen diese Schulung auch als Inhouse-Training an.

Anmeldung

Stimmen bisheriger Teilnehmer

Roberto Scaduto
Roberto ScadutoDEVK Sach- u. HUK VVaG
Weiterlesen
Angenehme Atmosphäre, sehr motivierende Art des Vortragens, sehr kompetente Moderatoren, hat Spaß gemacht. Danke.
Johann Ort
Johann OrtHubert Burda Media
Weiterlesen
Sehr gute Einführung in die Ausnutzung der Schwachstellen der OWASP Top Ten.
Michael Martin
Michael MartinDeutsche Telekom AG
Weiterlesen
Sehr kompetenter und angenehmer Trainer, tolle Schulung! Sollte Pflichtveranstaltung für alle Anwendungsentwickler werden.
Vanessa Kroh
Vanessa KrohREWE Systems GmbH Vereinigung Nordrhein
Weiterlesen
Der Kurs ist sehr gut für den Aufbau von Wissen, mit dem ich tiefergehend in die Thematik einsteigen kann.
Gunnar Schmidt
Gunnar SchmidtZF Friedrichshafen AG
Weiterlesen
Sehr kompakte und praxisorientierte Schulung über die gängigsten Angriffsmöglichkeiten auf heutige Web-Applikationen mit sehr erfahrenen Trainingsexperten, die auf jede Frage die passende Antwort haben. Wirklich top!
Benedikt Zumbrink
Benedikt ZumbrinkDEVK
Weiterlesen
Eine exzellente Möglichkeit für Anwendungsentwickler ein Gefühl für Bedrohungen und Schwachstellen sowie deren Folgen zu bekommen.
Jürgen Kürpig
Jürgen KürpigDEVK
Weiterlesen
Rundum gelungene Veranstaltung!
Carsten Lau
Carsten LauCOOP
Weiterlesen
Die Schulung hat meine Erwartungen voll erfüllt, sogar übertroffen. Die Dozenten wirkten immer kompetent und wussten auf jede Frage eine zufriedenstellende Antwort. Durch viele Beispiele (manche waren erschreckend) und Übungen war die Schulung sehr kurzweilig.

Ihre Ansprechpartnerin

Sie wollen Ihre Systeme schützen?
Nehmen Sie gerne Kontakt mit uns auf!

Suche
Suche