Перейти к содержимому
Все пути
Путь golang 7 модулей

Go Command Injection: От выполнения кода до Blind OOB

Глубокое погружение в Command Injection в Go-приложениях. Вы научитесь находить и эксплуатировать выполнение команд через os/exec, обходить фильтры спецсимволов и использовать Out-of-Band (OOB) техники для кражи данных из изолированных сред.

01

Модуль 1: Введение в Command Injection

Разбираемся с механикой инъекции команд ОС и тем, как хакер превращает ваш Go-сервер в свою консоль.

0/3
  • 1. Механика: Выполнение команд за спиной Go
    Pro
  • 2. Последствия: Полная компрометация сервера
    Pro
  • 3. Тест: Основы Command Injection
    Pro
02

Модуль 2: Basic Command Injection

Изучаем классические уязвимости в Go-коде при использовании пакета os/exec и функций оболочки.

0/4
  • 1. Уязвимости в exec.Command и sh -c
    Pro
  • 2. Опасные системные обертки в Go
    Pro
  • 3. Тест: Basic Command Injection
    Pro
  • EXP FIX
    4. Практика: Инъекция в системе мониторинга
    easy
    Pro
03

Модуль 3: Bypasses (Separators, Pipes)

Учимся обходить примитивные фильтры строк и спецсимволов.

0/4
  • 1. Разделители команд: ; && | и обходы
    Pro
  • 2. Обратные кавычки и запуск подкоманд $(...)
    Pro
  • 3. Тест: Обход фильтров
    Pro
  • EXP FIX
    4. Практика: Обход блокировки спецсимволов
    medium
    Pro
04

Модуль 4: OOB & Hardening

Продвинутая эксплуатация через DNS/HTTP и правильная защита в Go.

0/3
  • 1. Out-of-Band (OOB) передача данных
    Pro
  • 2. Безопасный вызов команд в Go
    Pro
  • 3. Тест: Защита от Command Injection
    Pro
05

Модуль 5: Blind Command Injection

Изучаем техники обнаружения и эксплуатации blind-инъекций через timing, DNS и HTTP Out-of-Band каналы.

0/4
  • 1. Техники Blind Injection (Timing, DNS, HTTP OOB)
    Pro
  • 2. Защита от Blind Injection в Go
    Pro
  • 3. Тест: Blind Command Injection
    Pro
  • EXP FIX
    4. Практика: Blind инъекция в health-check
    hard
    Pro
06

Модуль 6: Argument Injection

Изучаем инъекцию через флаги и аргументы команд, когда shell не используется, но RCE всё равно возможен.

0/4
  • 1. Векторы Argument Injection (tar, git, curl)
    Pro
  • 2. Защита от Argument Injection в Go
    Pro
  • 3. Тест: Argument Injection
    Pro
  • EXP FIX
    4. Практика: Инъекция через флаги архиватора
    hard
    Pro
07

Модуль 7: Итоговый обзор

Систематизация всех техник атак и защиты, чек-листы для разработчиков и разбор реальных CVE.

0/5
  • 1. Полная карта атак Command Injection
    Pro
  • 2. Чек-лист защиты для Go-разработчика
    Pro
  • 3. Реальные случаи и CVE
    Pro
  • 4. Автоматическое обнаружение Command Injection в CI/CD
    Pro
  • 5. Итоговый тест: Command Injection
    Pro
🚧 Сайт в разработке. Полный функционал пока недоступен. Все вопросы — support@hackandfix.ru