Tấn Công máy chủ Web — OWASP-BWA (Pentest Range Module M4)
Phá tan tầng web: OWASP-BWA (Module M4)
Loạt bài Pentest Range · Phần 4/5 · Vinh NTT
Ngày càng nhiều vụ xâm nhập bắt đầu từ tầng ứng dụng, và kỹ năng ở đây khác với khai thác mạng — bạn suy luận về cách ứng dụng tin vào dữ liệu đầu vào, chứ không phải OS đang thiếu bản vá CVE nào. Module M4 của Pentest Range nhắm bạn vào OWASP Broken Web Applications (OWASP-BWA) ở 10.10.10.31 và dẫn qua mười lab phản chiếu đúng OWASP Top 10.
Chỉ là mô phỏng. Mọi request và payload trong M4 đều chạy mô phỏng trên trình duyệt. Không ứng dụng thật nào bị tấn công.
Kill chain của M4 — mười lab
| Bước | Lab | Giai đoạn | Ý tưởng OWASP / ATT&CK |
|---|---|---|---|
| 01 | Web Discovery | Trinh sát | Dò đường dẫn & virtual host — lập bản đồ app trước khi đánh |
| 02 | SSTI → RCE | Execution | Biến {{7*7}} thành thực thi mã từ xa |
| 03 | Web Shell | Persistence | Upload một file PHP nguỵ trang vào webroot |
| 04 | SSRF | Credential Access | Ép server gọi 169.254.169.254 và cướp cloud IAM creds |
| 05 | IDOR | Collection | Đổi một id để đọc tài liệu của người khác — không khai thác, chỉ một con số |
| 06 | XSS → Session Theft | Credential Access | Chèn JavaScript trộm session cookie của nạn nhân |
| 07 | Web Shell C2 | Command & Control | Dùng web shell làm kênh C2 hai chiều qua HTTP |
| 08 | Exfiltration | Exfiltration | Gom dữ liệu và đẩy ra ngoài qua C2 / cloud storage |
| 09 | Defacement | Impact | Ghi đè trang chủ của app — hậu quả nhìn thấy được |
| 10 | Blue Team | Phát hiện & Phòng thủ | Săn dấu vết trong access log, cảnh báo WAF và app log |
Để ý module này kể một câu chuyện: bạn phát hiện các app, vào cửa bằng SSTI, làm chỗ đứng bền bằng web shell, cướp cloud credentials và dữ liệu người dùng, chiếm một session, biến shell thành C2, tuồn dữ liệu ra, và cuối cùng deface trang — rồi bạn đi săn từng bước mình vừa làm.
Từng bước: phát hiện → chỗ đứng đầu tiên
- Từ portal, vào Web platform (M4) và mở Stage 01 · Web Discovery.
-
Lập bản đồ bề mặt tấn công. Dò thư mục, file và virtual host để biết cái gì thực sự đang chạy — trang đăng nhập, một
upload.php, mộtproxy.php, mộtdocuments.php. Không đánh được cái mình chưa tìm ra; đây là Nmap phiên bản web. Xong các mission. - Mở Stage 02 · SSTI → RCE. Tìm ô input bị template engine đem ra "chấm điểm" và xác nhận bằng phép thử kinh điển:
{{7*7}}có trả về49không? Nếu có, server đang chạy input của bạn như mã. Nâng nó lên thành thực thi mã từ xa đầy đủ và chiếm chỗ đứng. Quiz nối lại với OWASP A03 (Injection) và cách sandbox/escape đúng cách ngăn chặn ra sao. - Mở Stage 03 · Web Shell. Biến chỗ đứng đó thành persistence — upload một file PHP nguỵ trang vào webroot để có quyền thực thi lệnh bền vững, không cần thông tin đăng nhập, bất cứ lúc nào. Chính web shell này là sợi chỉ mà các lab C2 và exfiltration về sau sẽ kéo.
Từ đây mỗi lab bàn giao cho lab kế đúng như một cuộc kiểm thử web thật.
Làm phần còn lại của module
-
SSRF là lab thời điện toán đám mây: lợi dụng
proxy.php?url=để ép chính server gọi tới169.254.169.254(endpoint metadata của cloud) và trao cho bạn thông tin đăng nhập IAM tạm thời của instance role. Đây là cách một lỗi SSRF trở thành cả một tài khoản cloud bị chiếm. -
IDOR là bài học "không khai thác, chỉ một con số": tăng
documents.php?doc_id=và đọc những bản ghi vốn không phải của bạn, rồi gom cả kho tài liệu. Broken access control nhìn thì nhàm mà hậu quả thì kinh khủng. - XSS → Session Theft đưa đòn tấn công vào trình duyệt của nạn nhân: chèn JavaScript qua một tham số phản chiếu để trộm session cookie và cưỡi lên phiên đăng nhập của họ.
- Web Shell C2 → Exfiltration → Defacement là màn tàn cuộc: dùng shell làm kênh lệnh hai chiều, gom và tuồn dữ liệu bạn thu được, rồi ghi đè trang chủ — hậu quả nhìn thấy được biến một vụ xâm nhập vô hình thành cái tít báo.
- Blue Team khép lại M4 từ ghế người phòng thủ, nhưng lần này với dữ liệu web — access log, cảnh báo WAF, application log — chứ không phải Windows Event ID.
M4 nằm ở đâu trong lộ trình chứng chỉ
M4 là nửa bảo mật ứng dụng của công việc tấn công, nên nó khớp với mảng web và injection của PenTest+ — và các lab cloud/SSRF cùng IAM credential rất đúng chất thực hành theo khung CEH.
Bước tiếp theo khi sẵn sàng:
- CompTIA PenTest+ Online (PT0-003) — khai thác web và mạng thực chiến, có người dẫn.
- EC-Council CEH v13 iLab Hands-on Guide — hacking ứng dụng web theo trọn khung CEH v13.
Phần tiếp theo
Bạn đã tấn công Linux, Windows và web. Giờ cất huy hiệu tấn công đi và nhặt lấy thứ mà mọi đòn ở trên đều lặng lẽ tạo ra: bằng chứng. Capstone là lượt của người phòng thủ.
Về tác giả — Vinh NTT (Nguyễn Trần Tường Vinh), Security365 — hơn 20 năm đào tạo an ninh mạng, tiên phong đào tạo trực tuyến tại Việt Nam từ 2003. Trọn bộ chứng chỉ bảo mật CompTIA (Security+, CySA+, PenTest+, SecurityX); hai năm liên tiếp đạt EC-Council Instructor Circle of Excellence (2022 & 2023). Pentest Range là sản phẩm gốc, chia sẻ miễn phí.