Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
Submit search
EN
Uploaded by
zaki4649
26,318 views
最近のやられアプリを試してみた
9/21に開催したOWASP Connect in Tokyoにて登壇した時の資料です。
Technology
◦
Read more
10
Save
Share
Embed
Embed presentation
1
/ 16
2
/ 16
3
/ 16
4
/ 16
5
/ 16
6
/ 16
7
/ 16
8
/ 16
9
/ 16
10
/ 16
11
/ 16
12
/ 16
13
/ 16
Most read
14
/ 16
Most read
15
/ 16
Most read
16
/ 16
More Related Content
PDF
flaws.cloudに挑戦しよう!
by
zaki4649
PPTX
30分で分かる!OSの作り方
by
uchan_nos
PDF
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
PDF
IoTデバイスセキュリティ
by
Kentaro Mitsuyasu
PDF
とある診断員とSQLインジェクション
by
zaki4649
PDF
とある診断員と色々厄介な脆弱性達
by
zaki4649
PDF
ソーシャルゲーム案件におけるDB分割のPHP実装
by
infinite_loop
PDF
バグハンターの哀しみ
by
Masato Kinugawa
flaws.cloudに挑戦しよう!
by
zaki4649
30分で分かる!OSの作り方
by
uchan_nos
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
IoTデバイスセキュリティ
by
Kentaro Mitsuyasu
とある診断員とSQLインジェクション
by
zaki4649
とある診断員と色々厄介な脆弱性達
by
zaki4649
ソーシャルゲーム案件におけるDB分割のPHP実装
by
infinite_loop
バグハンターの哀しみ
by
Masato Kinugawa
What's hot
PDF
Test Yourself - テストを書くと何がどう変わるか
by
Takuto Wada
PPTX
PenTesterが知っている危ないAWS環境の共通点
by
zaki4649
PPTX
XSSフィルターを利用したXSS攻撃 by Masato Kinugawa
by
CODE BLUE
PDF
テスト文字列に「うんこ」と入れるな
by
Kentaro Matsui
PDF
TDD のこころ
by
Takuto Wada
PDF
Burp Suite 2.0触ってみた
by
Yu Iwama
PDF
BuildKitの概要と最近の機能
by
Kohei Tokunaga
PDF
Docker Compose 徹底解説
by
Masahito Zembutsu
PDF
SQLアンチパターン 幻の第26章「とりあえず削除フラグ」
by
Takuto Wada
PDF
LayerXのQAチームで目指したい動き方 (社内資料)
by
mosa siru
ODP
SPAのルーティングの話
by
ushiboy
PPTX
フリーでできるWebセキュリティ(burp編)
by
abend_cve_9999_0001
PDF
RSA暗号運用でやってはいけない n のこと #ssmjp
by
sonickun
PPTX
Bapp Storeを調べてみたよ!
by
zaki4649
PDF
なぜ自社で脆弱性診断を行うべきなのか
by
Sen Ueno
PPTX
世界一わかりやすいClean Architecture
by
Atsushi Nakamura
PDF
Javaのログ出力: 道具と考え方
by
Taku Miyakawa
PDF
いまさら聞けないパスワードの取り扱い方
by
Hiroshi Tokumaru
PPTX
ゲームエンジニアのためのデータベース設計
by
sairoutine
PDF
ゼロからはじめるKVM超入門
by
VirtualTech Japan Inc.
Test Yourself - テストを書くと何がどう変わるか
by
Takuto Wada
PenTesterが知っている危ないAWS環境の共通点
by
zaki4649
XSSフィルターを利用したXSS攻撃 by Masato Kinugawa
by
CODE BLUE
テスト文字列に「うんこ」と入れるな
by
Kentaro Matsui
TDD のこころ
by
Takuto Wada
Burp Suite 2.0触ってみた
by
Yu Iwama
BuildKitの概要と最近の機能
by
Kohei Tokunaga
Docker Compose 徹底解説
by
Masahito Zembutsu
SQLアンチパターン 幻の第26章「とりあえず削除フラグ」
by
Takuto Wada
LayerXのQAチームで目指したい動き方 (社内資料)
by
mosa siru
SPAのルーティングの話
by
ushiboy
フリーでできるWebセキュリティ(burp編)
by
abend_cve_9999_0001
RSA暗号運用でやってはいけない n のこと #ssmjp
by
sonickun
Bapp Storeを調べてみたよ!
by
zaki4649
なぜ自社で脆弱性診断を行うべきなのか
by
Sen Ueno
世界一わかりやすいClean Architecture
by
Atsushi Nakamura
Javaのログ出力: 道具と考え方
by
Taku Miyakawa
いまさら聞けないパスワードの取り扱い方
by
Hiroshi Tokumaru
ゲームエンジニアのためのデータベース設計
by
sairoutine
ゼロからはじめるKVM超入門
by
VirtualTech Japan Inc.
Similar to 最近のやられアプリを試してみた
PPTX
OWASP Cheatsheetを参考にやられアプリ作ってみた
by
mkoda
PDF
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADA
by
Riotaro OKADA
PPTX
OWASP Top 10 2017 RC1について
by
Daiki Ichinose
PPTX
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
by
Riotaro OKADA
PDF
アプリケーションデリバリーのバリューチェイン
by
Riotaro OKADA
PPTX
20180601 OWASP Top 10 2017の読み方
by
OWASP Nagoya
PDF
OWASP_Top_10_2017_A3機微な情報の露出
by
oshiro_seiya
OWASP Cheatsheetを参考にやられアプリ作ってみた
by
mkoda
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADA
by
Riotaro OKADA
OWASP Top 10 2017 RC1について
by
Daiki Ichinose
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
by
Riotaro OKADA
アプリケーションデリバリーのバリューチェイン
by
Riotaro OKADA
20180601 OWASP Top 10 2017の読み方
by
OWASP Nagoya
OWASP_Top_10_2017_A3機微な情報の露出
by
oshiro_seiya
More from zaki4649
PPTX
BurpSuiteの大変な一日
by
zaki4649
PPTX
Let's verify the vulnerability-脆弱性を検証してみよう!-
by
zaki4649
PDF
ノリとその場の勢いでPocを作った話
by
zaki4649
PDF
最近のBurp Suiteについて調べてみた
by
zaki4649
PDF
とある診断員とAWS
by
zaki4649
PDF
Proxy War EPISODEⅡ
by
zaki4649
PDF
Proxy War
by
zaki4649
PDF
とある診断員のSECCONオンライン予選
by
zaki4649
PDF
はじめてのWi-Fiクラック
by
zaki4649
BurpSuiteの大変な一日
by
zaki4649
Let's verify the vulnerability-脆弱性を検証してみよう!-
by
zaki4649
ノリとその場の勢いでPocを作った話
by
zaki4649
最近のBurp Suiteについて調べてみた
by
zaki4649
とある診断員とAWS
by
zaki4649
Proxy War EPISODEⅡ
by
zaki4649
Proxy War
by
zaki4649
とある診断員のSECCONオンライン予選
by
zaki4649
はじめてのWi-Fiクラック
by
zaki4649
Recently uploaded
PDF
自転車ユーザ参加型路面画像センシングによる点字ブロック検出における性能向上方法の模索 (20260123 SeMI研)
by
Yuto Matsuda
PDF
ST2024_PM1_2_Case_study_of_local_newspaper_company.pdf
by
akipii ogaoga
PDF
20260119_VIoTLT_vol22_kitazaki_v1___.pdf
by
Ayachika Kitazaki
PDF
アジャイル導入が止まる3つの壁 ─ 文化・他部門・組織プロセスをどう乗り越えるか
by
Graat(グラーツ)
PDF
maisugimoto_曖昧さを含む仕様書の改善を目的としたアノテーション支援ツールの検討_HCI2025.pdf
by
Matsushita Laboratory
PDF
TomokaEdakawa_職種と講義の関係推定に基づく履修支援システムの基礎検討_HCI2026
by
Matsushita Laboratory
PDF
Team Topology Adaptive Organizational Design for Rapid Delivery of Valuable S...
by
akipii ogaoga
自転車ユーザ参加型路面画像センシングによる点字ブロック検出における性能向上方法の模索 (20260123 SeMI研)
by
Yuto Matsuda
ST2024_PM1_2_Case_study_of_local_newspaper_company.pdf
by
akipii ogaoga
20260119_VIoTLT_vol22_kitazaki_v1___.pdf
by
Ayachika Kitazaki
アジャイル導入が止まる3つの壁 ─ 文化・他部門・組織プロセスをどう乗り越えるか
by
Graat(グラーツ)
maisugimoto_曖昧さを含む仕様書の改善を目的としたアノテーション支援ツールの検討_HCI2025.pdf
by
Matsushita Laboratory
TomokaEdakawa_職種と講義の関係推定に基づく履修支援システムの基礎検討_HCI2026
by
Matsushita Laboratory
Team Topology Adaptive Organizational Design for Rapid Delivery of Valuable S...
by
akipii ogaoga
最近のやられアプリを試してみた
1.
最近のやられアプリ を試してみた @tigerszk OWASP Connect in
Tokyo 2018/9/21
2.
自己紹介 Shun Suzaki(洲崎 俊) 三井物産セキュアディレクション株式会社に所属 ITイベントの参加・開催や日々の脆弱性検証を ライフワークとする「とあるセキュリティエンジニア」 Twitter: とある診断員@tigerszk •
ISOG-J WG1 • Burp Suite Japan User Group • OWASP JAPAN Promotion Team • IT勉強会「#ssmjp」運営メンバー I‘M A CERTAIN PENTESTER! 公開スライド:http://www.slideshare.net/zaki4649/ Blog:http://tigerszk.hatenablog.com/
3.
やられアプリとは? • 予め脆弱性が作りこんであるアプリケーション のこと • こんな用途に使えます •
セキュリティを学習したい • 攻撃のデモなどにつかいたい • スキャンツールやWAFなどの評価したい • 実際に攻撃をしてみて学習したい
4.
有名処だと • OWASP BWA
(The Broken Web Applications) https://www.owasp.org/index.php/OWASP_Br oken_Web_Applications_Project
5.
どんな感じなの? • やられアプリの詰め合わせセット • Ubuntuの仮想マシンイメージを配布 •
以下6つのカテゴリに分かれる37個のアプリで構成 1. Training Applications (トレーニングアプリケーション) 2. Realistic, Intentionally Vulnerable Applications (現実的な意図的に脆弱なアプリケーション) 3. Old Versions of Real Applications (現実のアプリケーションにおける古いバージョン) 4. Applications for Testing Tools (ツールテストのためのアプリケーション) 5. Demonstration Pages / Small Applications (デモページ、小さいアプリケーション) 6. OWASP Demonstration Applications (OWASP デモ・アプリケーション) 詳しいまとめ OWASP BWA (The Broken Web Applications) とは? https://www.pupha.net/archives/827/
6.
やられアプリリンク集 • OWASP VWAD(Vulnerable
Web Applications Deirectory Project) https://www.owasp.org/index.php/OWASP _Vulnerable_Web_Applications_Directory_P roject • 現在利用可能なやられアプリケーションの まとめ • 以下のようなカテゴリごとにまとめられている • オンライン • オフライン • VMやISO配布のもの
7.
BWAに搭載されているアプリは ちょっと古めのものが多い?
8.
というわけで、今回は 割と最近のやられアプリを紹介
9.
OWASP Juice Shop •
OWASP Juice Shop https://github.com/bkimminich/juice-shop
10.
特徴 • Node.js、Express、AngularJSで開発された モダンなやられアプリ • OWASP
Top 10を中心としたWebアプリケー ションの脆弱性に対応 • 課題を解きながら脆弱性を学べる • 課題ごとにFlagを出力するCTFモードなども
11.
めっちゃ簡単に試せる • Heroku上で超に簡単デプロイ(デモします) • Dockerイメージを配布 docker
pull bkimminich/juice-shop docker run --rm -p 3000:3000 bkimminich/juice-shop • Vagrantでもイメージを配布している
12.
こんな感じで課題をといてく
13.
しっかりしたドキュメントも • Pwning OWASP
Juice Shop https://bkimminich.gitbooks.io/pwning-owasp- juice-shop/
14.
他にはこんなのもあるよ • OWASP NodeGoat Node.jsを使用して開発されたやられWebアプリ Server
Side JS InjectionやNoSQLInjectionなども試せる https://github.com/OWASP/NodeGoat • Webseclab Yahooが公開したスキャナテスト用のやられWebアプリ Go言語で開発されている https://github.com/yahoo/webseclab • Firing Range Googleが公開したスキャナテスト用のやられWebアプリ 様々なXSSのテストパターンが実装されている Google App Engineアプリケーションとしてデプロイできる https://github.com/google/firing-range
15.
国産のも沢山あるよ • BadLibrary はせがわようすけさんがNode.jsで開発されたやられアプリ https://github.com/SecureSkyTechnology/BadLibrary • Bad
SNS にしむねあさんがRuby on Railsで開発されたやられアプリ https://github.com/nishimunea/badsns はるぷさんが開発された連携するやられAndroidアプリもある https://github.com/harupu/badsns-android • 箱庭BadStore Burp Suite ExtenderでBadStoreを再現 Burp SuiteさえあればOKなやられアプリ https://github.com/ankokuty/HakoniwaBadStore • EasyBuggy メモリリーク、デッドロック、無限ループなどのバグも実装された Javaで開発されたやられアプリ Spring Boot、Kotlin、 Django 2で開発されたものもリリースされています https://github.com/k-tamura/easybuggy/
16.
まとめ さあ、試してみたくなったかな? 色々なやられアプリを試して、セキュリティ を学んでみよう! あと、やられアプリを、実際に自分で作って みるのも勉強になりますよ!