XSS - Sequestro de Sessão na prática

Поделиться
HTML-код
  • Опубликовано: 16 дек 2024

Комментарии • 118

  • @jonattanrodrigues2037
    @jonattanrodrigues2037 2 года назад +4

    Pela primeira vez na vida, entendi, perfeitamente como funciona, justamente pela sua didática e mostrand o passo a passo. Muito obrigado Ricardo.

  • @niltoncs7739
    @niltoncs7739 6 лет назад +37

    A grande vantagem do Ricardo é mostrar como as coisas funcionam para depois mostrar como fazer. Essa didática é excelente, porque torna a evolução muito rápida.
    Parabéns !

  • @GustavoHenrique-li3ci
    @GustavoHenrique-li3ci 6 лет назад +73

    *XSS pode ser uma falha muito perigosa sim.*
    *Antigamente quando fazia ensino médio, eu explorava a falha e conseguia acesso ao portal de admin(professores).*
    *O site já fornecia o login(nome do professor) que na verdade puxava um "ID", realizando uma inspeção no código-fonte pelo próprio navegador conseguia o "ID" de qualquer professor, E com uma pequena manipulação de URL, trocando o "ID" dos usuários (alunos) pelo "ID" dos professores, conseguia pular a página de login/senha e ir direto para o portal do professor em questão.*

    • @Ulusamay
      @Ulusamay 4 года назад +1

      nossa,muda minha nota do sageal kkkkk ( to brincando kkk),ei serio aquele sageal é cheio de bugs deve ter tanta falha kkkkk

    • @jonatasolliver998
      @jonatasolliver998 4 года назад

      @@Ulusamay kkkkkkkkkkkkkkkkk

    • @mrxhacking1211
      @mrxhacking1211 4 года назад

      uri

    • @Henriqueoi
      @Henriqueoi 3 года назад +5

      tudo isso pq nao tem um "exit();" no codigo em php kkkkkkkkkkkkkkkkkkkkk

  • @carolineparker2981
    @carolineparker2981 4 года назад +2

    Isso sim é um professor, e não essas merdas que ficam vendendo propaganda no RUclips po!!
    Eu pagaria 10 mil nesse curso, na boa, o cara é bom e é objetivo, sem conversa galera, aqui é matemática e lógica e só!

  • @JuniorLima-xg1bn
    @JuniorLima-xg1bn 6 месяцев назад

    Excelente Ricardo e a DESEC estão mandando bem no treinamento de pentest! É sempre gratificante ver profissionais se dedicando a aprender e aprimorar suas habilidades nessa área tão importante para a segurança cibernética.

  • @henrique_bio
    @henrique_bio 4 года назад +4

    Exelente aula, continue assim. Unico professor que realmente explica e que faz a gente entender do assunto.

  • @samueljeterferreira7419
    @samueljeterferreira7419 6 лет назад +2

    Cara você sempre, inspira nós que gostamos da área de segurança da informação. Ótima aula, em breve estarei comprando, seu treinamento de pentest profissional. Farei este investimento.

  • @alexandrerayol9711
    @alexandrerayol9711 6 лет назад +9

    Ricardo, fica aqui minha sugestão de assunto para um próximo vídeo. Você poderia falar sobre sua carreira, como começou, como você estudava, dificuldades que você teve, vacilos e acertos, etc... Garanto que ficaria um vídeo bem legal, um abraço!

  • @alexandredornelas7359
    @alexandredornelas7359 6 лет назад +2

    Sem palavras mestre Ricardo, basico pra começa e profundo

  • @ronaldoadriani2711
    @ronaldoadriani2711 4 года назад +1

    Estou fazendo o curso de pentest profissional da Desec. E recomendo. Muito bom mesmo. Ricardo domina do assunto. Parabéns Ricardo

  • @garcanjo4368
    @garcanjo4368 4 года назад +3

    Perfeita explicações, parabéns!

  • @gabriel_s4544
    @gabriel_s4544 6 лет назад +1

    Que vídeo da hora mano, tô começando a desenvolver pra web e comecei a ver teu canal por causa disso: ver erros de segurança na prática, que legal tá aprendendo aqui. Vlw pelo conteúdo ;-)

  • @BrunoSilva-dq2nn
    @BrunoSilva-dq2nn 6 лет назад +2

    Ótimo conteúdo Longatto, te acompanho a alguns ano já e é sempre soube da qualidade do seu método de ensino, espero conseguir até o fim do ano uma folga para fazer seu curso, vlw.

  • @luied1920
    @luied1920 6 лет назад +5

    Parabéns Ricardo
    estamos todos ansiosos pela aula sobre beef
    e mais payloads de xss também haha
    Abraços

  • @wypimentel
    @wypimentel 3 года назад

    Pra quem leu as paradas na teoria ficava tudo muito nebuloso, obrigado por explicar, já que meu cérebro se recusa a decorar algo só pelas palavras sem entender.

  • @luan2567
    @luan2567 6 лет назад +1

    Você é foda professor!

  • @Fellypeeo
    @Fellypeeo 4 года назад +1

    seus videos e muito top, Parabens

  • @bartdxt3352
    @bartdxt3352 6 лет назад +4

    Show Ricardo, faz mesmo o um video sobre beef xss

  • @AntonioSouza
    @AntonioSouza 3 года назад +2

    Ricardo, você tem algum mini curso ensinando a desenvolver desafio CTF com esse que mostrou nesse vídeo.
    Ou mesmo material didático com PDF, passo a passo ensinando criar esse tipo de desafio e como pensar dos dois lados. Do desenvolvedor e de quem vai desafiar a máquina?

  • @LucasSilva-oz7mp
    @LucasSilva-oz7mp 2 года назад

    Bom video mn esclareceu mtas da minhas dúvidas.

  •  6 лет назад +4

    Vídeo top! Parabéns...

  • @MHg2NjcyNmY3OTY0
    @MHg2NjcyNmY3OTY0 6 лет назад

    Simplesmente seu conteudo é outro nivel mano

  • @AB-sg1vd
    @AB-sg1vd 6 лет назад +31

    Ai vai dicas de temas a serem abordados:
    # Bash Bunny e WHID (utilização na pratica, criar payloads);
    # KL DNS(como funciona , como se proteger);
    # Crypter(que funcione);
    # WiFi Pineapple(criar um usando a mesma ideia);
    # DNSFilter(como utilizar e criar malware ou ataque que visam modificar remotamente DNS de router );
    # Trojan pra Iphone
    # Pastejacking
    # Fileless malware como usar , criar ...
    # hijackers, como usar , criar ..
    # URL: Mal. como usar , criar ...
    # Pentest em android e APP do mesmo , tals como quebra de senha em APP , quebra senha de login via APP...

  • @ProfRobsonLopes
    @ProfRobsonLopes 6 лет назад +15

    Eu tenho uma dúvida como professor Ricardo qual é o limite de um pentest por exemplo eu fui contratado para um pentest e no teste detectei algumas vulns fiz o relatório. Outro pentest fazendo o teste conseguiu ir mais longe e encontrou falhas aonde não tinha encontrado, mas também não relatou algumas que tinha encontrado. Por isso a pergunta qual é o nível do pentest? Sem descaracterizar o trabalho dos profissionais que fizeram o seu melhor.

    • @RicardoLongatto
      @RicardoLongatto  6 лет назад +5

      Opa.. Essa vou responder em um vídeo ;)

    • @PedroHenrique-so3hi
      @PedroHenrique-so3hi 6 лет назад +1

      ótima duvida!! Já estou de spy nesse feed kkkkk

    • @jefersonoliveira5761
      @jefersonoliveira5761 6 лет назад

      Excelente !

    • @Uriell0
      @Uriell0 6 лет назад +1

      Dependo do tamanho do servidor e quantas aplicações ele roda, digamos que, infinito kkk

  • @ProfRobsonLopes
    @ProfRobsonLopes 6 лет назад

    Parabens, Como sempre seus vídeos são esclarecedores. Estava sentindo falta dos seus vídeos e também senti falta da DESEC no Roadsec deste anos. Voltem por favor.

    • @RicardoLongatto
      @RicardoLongatto  6 лет назад

      Realmente estamos com o tempo curto, mais tem muita coisa acontecendo em background. Logo logo a gente volta com as novidades =)

  • @lucassilveira926
    @lucassilveira926 6 лет назад +1

    mt bom o video, estou no aguardo para conhecer melhor o beef-xss vlw

  • @WebdesignemFoco
    @WebdesignemFoco 3 года назад

    Excelente aula

  • @noixanderson3233
    @noixanderson3233 6 лет назад +1

    Pq até q enfim um vídeo poha
    ..

  • @edgarsilva4295
    @edgarsilva4295 6 лет назад +2

    Faz um vídeo mostrando como seria a correção para o XSS :-)

  • @IgorogI1000
    @IgorogI1000 5 лет назад +1

    Muito bom, bem explicado... Parabéns!

  • @EquipeZueiros
    @EquipeZueiros 6 лет назад +1

    Muito obg, pelo compartilhamento Longato

  • @smoffneto4709
    @smoffneto4709 6 лет назад

    Muito bom Ricardo

  • @willduarte8421
    @willduarte8421 6 лет назад

    Melhor vídeo aula

  • @UaiSegurIA
    @UaiSegurIA 5 лет назад +1

    Ricardo, quando vocês irão abrir uma turma para o Pentest Professional?

  • @forexcomcaiquearthur3603
    @forexcomcaiquearthur3603 5 лет назад

    Excelente vídeo! Parabéns

  • @manodihgoo2449
    @manodihgoo2449 3 года назад +1

    Salve Ricardo! Monstro! Cara, não sei se vai ler meu comentário, mas vou deixar aqui um humilde pedido que é o seguinte: - Queria muito ver você falando sobre bug Bounty, umas dicas de estudo conforme seu ponto de vista e experiência, quais linguagens abrangeriam melhor esta modalidade, diferenças entre Pentest e Bug Bounty; etc... Gostaria de curso seu focado em bug bounty, mas acho que não pretende fazer algo focado nisso né...rs Enfim, espero que veja o comentário e considere o primeiro pedido pelo menos. Abç. Sucesso!

  • @douglasdias8218
    @douglasdias8218 6 лет назад

    Ótimo video Longatto!

  • @thiagoesportesoutdoor
    @thiagoesportesoutdoor 6 лет назад +4

    Top!! Poderia falar sobre bypass em input file image subindo uma shell php

  • @michel_clemer6819
    @michel_clemer6819 6 лет назад +1

    muito bom, parabéns!

  • @joeythai1000
    @joeythai1000 2 года назад

    Que aula top

  • @RicardoLongatto
    @RicardoLongatto  6 лет назад +5

    Quem quiser ver em formato de post www.blog.desecsecurity.com/blog/xss-cross-site-scripting

  • @sidekool
    @sidekool 6 лет назад

    Aguardando o vídeo de como começar no pentesting.

  • @workhard6368
    @workhard6368 6 лет назад

    Esse cara é foda mano

  • @CMC_Br
    @CMC_Br 4 года назад +1

    show! quando vai abrir novas vagas para o curso de pentest? tem previsão?

  • @EdilsonKabal
    @EdilsonKabal 4 года назад +1

    Pergunta Noob, tem uma lista de quais locais posso armazenar os cookies

  • @TheMinatozzz
    @TheMinatozzz 3 года назад +1

    Se parece tanto com sqli ... quais são as diferenças ??

  • @eliax8312
    @eliax8312 6 лет назад

    Opa aiii sim em Ricardo

  • @paulocezar205
    @paulocezar205 5 лет назад +2

    Bom dia , consegui resposta do meu cookie pelo search pelo contato não deu .. por search tem como receber o cookie do adm ??

  • @sonyhunt2871
    @sonyhunt2871 5 лет назад +1

    No curso de Pentest Profissional, vc disponibiliza o código dessa Aplicação???

  • @TRADER2020FX7
    @TRADER2020FX7 6 лет назад

    Tmj Longatto !

  • @georgelobo4048
    @georgelobo4048 2 года назад

    Perfeito!

  • @rodrigoelias1987
    @rodrigoelias1987 4 года назад +1

    Será que dá pra fazer com a função fetch e mandar por post para uma web api?

  • @webpunisher2954
    @webpunisher2954 5 лет назад +1

    Da pra upar uma shell reversa pela falha xss?

  • @victorms6163
    @victorms6163 3 года назад

    O curso serve pra quem é iniciante?trabalho com tecnologia mas não com Programação.

  • @RafaelSFTech
    @RafaelSFTech 11 месяцев назад

    Muito bom!

  • @siriusleto3758
    @siriusleto3758 4 года назад +2

    Na minha página aparece um cookie e com o nome PHPSESSID, isso pode ser explorado?

  • @mauriciomatos7662
    @mauriciomatos7662 6 лет назад +1

    Aí professor o Sr poderia trazer mais vulnerabilidade da woasp...
    Valeu pela aula

  • @siriusleto3758
    @siriusleto3758 4 года назад +1

    hum, agora entendi porque dizem para usar o comando session_regenerate_id

  • @luizgfrancomichelmann
    @luizgfrancomichelmann 6 лет назад

    Ricardo em primeiro lugar quero dizer que gostei muito da aula, obrigado. Estou inscrito e marquei o sininho mas n recebo a notificação de novos vídeos..
    Esse conhecimento de xss entre outros vc ensina também no curso de pentest profissional?

  • @aurinoarte
    @aurinoarte Год назад

    E se for com a tag imagen como seria a captura de perga os cookies sereia a msm coisa de manda pro servidor?

  • @rick_demezio
    @rick_demezio 7 месяцев назад

    Qual a versão desse kali que ele usa?

  • @tonyitalia7798
    @tonyitalia7798 3 года назад

    Uns 3 anos depois o que eu mais queria era o código desse desafio pra estudar.

  • @fundamentohacker649
    @fundamentohacker649 3 года назад

    Ola Ricardo tudo bem?
    então estou com dificuldade em subir meu servidor no meu kali linux 2019 estou rodando o comando como vc colocou no video e da erro.
    tentei com o nc e ele ate sobe mais ai ele fica escultando a conecção mais não acontece nada.
    ja atualizei meu kali 2019 e mesmo assim nada,vc pode me passa uma outra forma por favor.

  • @RiseUpNation
    @RiseUpNation 4 года назад +2

    mto bom

  • @EquipeZueiros
    @EquipeZueiros 6 лет назад +1

    Posta esse vídeo de xss, mano

  • @LeanBroker
    @LeanBroker 6 лет назад +1

    Top d+

  • @LindomarkBiohazardYTB
    @LindomarkBiohazardYTB 6 лет назад

    Muito top 👍🤙

  • @marciomelquiades009
    @marciomelquiades009 6 лет назад

    boa tarde cara vc é muito bom, vc tem cursos para vender eu sou técnico em redes mais sou fascinado por pen test,vc teria algum material para vender. mim manada teu contato.

    • @RicardoLongatto
      @RicardoLongatto  6 лет назад

      Tenho sim e está na promoção www.pentestprofissional.com.br ou desecsecurity.com/treinamentos/

  • @RIPXxxTentacion-th8nw
    @RIPXxxTentacion-th8nw 6 лет назад +1

    Ricardo, eu estou sem o meu NOTEBOOK, Será q dá pra fazer esses ataques pelo Termux pelo celular?

    • @tarciorodrigoalmeida4324
      @tarciorodrigoalmeida4324 6 лет назад +1

      R.I.P XxxTentacion 18/06/2018 Fala ai...blz? Cara se vc consegui subir um servidor web no termux não vejo porque não funcionar. Até porque o ataque demonstrado é no próprio navegador e o seu servidor só irá receber a sessão

    • @RIPXxxTentacion-th8nw
      @RIPXxxTentacion-th8nw 6 лет назад

      @@tarciorodrigoalmeida4324 vlw man

  • @Blacktista
    @Blacktista 6 лет назад

    Faz vídeo com o beef!!!

  • @larsgraelldeoliveira1041
    @larsgraelldeoliveira1041 6 лет назад

    Ensina como faz um site desse para fazer testes

  • @flopperfn4333
    @flopperfn4333 3 года назад

    da para usar na epic games

  • @GiovanniViolAssis
    @GiovanniViolAssis 6 лет назад

    Esse vídeo poderia ser postado também no curso de pentest

    • @RicardoLongatto
      @RicardoLongatto  6 лет назад

      Vai ser postado na parte de aulas extras lá no final e o ambiente estará disponível para vocês na corp network ainda essa semana.

    • @GiovanniViolAssis
      @GiovanniViolAssis 6 лет назад

      @@RicardoLongatto Show! O Mário te enviou meu artigo da minha pós graduação em Cybersecurity? Fiz um artigo de uma simulação de um Rubber Duck em um arduino. Gostaria de suas críticas! Se não recebeu eu te passo.

  • @luizgfrancomichelmann
    @luizgfrancomichelmann 6 лет назад

    Estou pensando em fazer uma faculdade de gestão de tecnologia da informação e nos assuntos abordados tem a área de segurança da informação com 60 horas de carga horária. Você como professor acha que vou aprender pelo menos um pouco assim como vc com a facul ? É UNIP EAD

  • @tarciorodrigoalmeida4324
    @tarciorodrigoalmeida4324 3 года назад

    Fui fazer testes e acabei encontrando vulnerabilidade de sql injection

  • @saviocosta7492
    @saviocosta7492 6 лет назад

    Muito bom S2

  • @lorenzo918
    @lorenzo918 6 лет назад

    A grande maioria dos sites conserta essa brecha, tu vai demonstrar alguns métodos de burlar isso?

    • @RicardoLongatto
      @RicardoLongatto  6 лет назад +1

      É bastante comum encontrar XSS atualmente tanto que é uma falha que sempre está no top10 da owasp. A idéia dessa primeira aula é dar a base e mostrar o impacto assim a gente vai alinhando o conhecimento do pessoal e depois sim é possível gravar outras aulas mais avançadas e focadas em técnicas de bypass.

    • @lorenzo918
      @lorenzo918 6 лет назад

      @@RicardoLongatto Vlw cara, tô ansioso

  • @gregorioportela
    @gregorioportela 6 лет назад

    muito bom mesmo

  • @HacksJBR
    @HacksJBR 6 лет назад

    Gênio.

  • @princesatartaruga444
    @princesatartaruga444 4 года назад +1

    Tô aqui por causa do STF Craft kkkk

  • @facavocemesmo173
    @facavocemesmo173 Год назад

    eu fiz um xss e mandei pro meu amigo so que n coloquei pra roubar sessao baixar arquivos nem nada so coloquei pra dar um susto e falar que eu roubei os dados dele

  • @EuSouMatheusOficial
    @EuSouMatheusOficial 6 лет назад

    Top !!!

  • @rogermonteiro873
    @rogermonteiro873 6 лет назад +1

    Lembrete *on* 😎

  • @mrxhacking1211
    @mrxhacking1211 6 лет назад

    VIDEO TOP

  • @zoizdopz
    @zoizdopz 5 лет назад +1

    Leko?

  • @luizformes
    @luizformes 5 лет назад +1

    Táporra

  • @srvictorbatista
    @srvictorbatista 3 года назад

    08:32

  • @chrisanswood
    @chrisanswood Год назад

    Algo muito simples que ninguem nunca me explicou, imagine que eu antes de fazer todos os meus filtros padroes em PHP eu apenas fazer um replace aonde qualquer caraqueter que eu nao queira permitir exemplo

    • @cpp33
      @cpp33 4 месяца назад

      e se o atacante usar
      a pergunta e
      seu script para eliminar tag script teria algum efeito ?
      inúmeras possibilidades

  • @flopperfn4333
    @flopperfn4333 3 года назад

    eu posso recuperar minha cona epic games

  • @deyvisonsilva7681
    @deyvisonsilva7681 4 года назад +1

    Sou quase perito em SQL Injection, você conhece alguém que pague pra encontrar falhas?

  • @ronaldogomescarvalho
    @ronaldogomescarvalho 2 года назад

    Até hoje da pra usar esses tipos de ataque, ainda mais esses programadores que não usa framework kkkkk

  • @nicolasoliveira5355
    @nicolasoliveira5355 3 года назад +1

    :) like

  • @Blacktista
    @Blacktista 6 лет назад

    Zika

  • @Geminee.
    @Geminee. 2 года назад

    mentira eles faz backup do aparelhor das pessoas sem elas saber

  • @Allan-xn4ob
    @Allan-xn4ob 6 лет назад

    Ese vídeo e de Q

  • @BrunoOlisilva
    @BrunoOlisilva 2 года назад

    Top d +