Веб-версияОткрыть в Telegram

ПостПустая страница Apache — и четыре минуты до флага

25 июня 2026
Б
Блог Сергея Попова
Фотография
нажмите — покажем
Пустая страница Apache — и четыре минуты до флага Представьте: вы подключаетесь к тренировочной машине на HackTheBox. Nmap показал единственный открытый порт 80, браузер — пустую страницу. Тупик. Одна команда gobuster dir со словарём common.txt — и через 35 секунд найден /robots.txt. Внутри — путь к админке. В исходном коде — забытые тестовые креды. Четыре минуты от запуска до флага. Без dirbusting эту машину можно было ковырять часами. Перебор директорий — это первое, что делает пентестер после сетевого скана. Вы знаете, что порт открыт, но структура приложения — тёмный лес. Gobuster берёт словарь с типовыми именами путей, подставляет каждое в URL и анализирует HTTP-ответ. Просто, грубо, эффективно. 🔍 Что реально находят при dirbusting: • .env, config.php.bak, db_backup.sql — файлы с учётными данными, которые разработчик забыл убрать • Директории .git/ и .svn/ — раскрывают исходный код проекта • Панели phpMyAdmin без пароля, Tomcat Manager с дефолтными tomcat:tomcat • Забытые веб-шеллы вроде cmd.php — прямой путь к RCE По данным Verizon DBIR 2025, около 26% подтверждённых утечек приходится на атаки на веб-приложения. Немалая часть начинается именно с обнаружения эндпоинтов, которые никто не планировал показывать миру. ⚙️ Gobuster написан на Go, потребляет минимум памяти и работает быстро. В Kali Linux он предустановлен — просто набираете gobuster в терминале. Словари SecLists ставятся одной командой: sudo apt install seclists. После установки они лежат в /usr/share/seclists/. Лайфхак из практики: если ставите через go install, сразу пропишите export PATH=$PATH:$HOME/go/bin в .bashrc. Иначе после перелогина команда «пропадёт», и вы потратите минут пять на выяснение причин. Режим dir — основной. В CTF-контексте 90% работы — именно он. Минимальная команда требует всего два параметра: URL цели и путь к словарю. Остальные режимы (dns, vhost, fuzz, s3) решают другие задачи и в веб-задачах встречаются реже. 📌 Для тренировки поднимите OWASP Juice Shop в Docker — уязвимое приложение с десятками скрытых эндпоинтов. Идеальный полигон, чтобы прощупать Gobuster без риска что-то сломать. Нельзя эксплуатировать то, чего не обнаружил. Dirbusting — не опциональный шаг, а фундамент любой веб-атаки. Полный разбор флагов, словарей, фильтрации ответов и практические примеры — в развёрнутом материале. https://hackerlab.pro/blog/gobuster-perebor-direktoriy-i-poisk-skrytyh-faylov-v-veb-zadachah-ctf
23 · 2K ·

Рядом в ленте

ББлог Сергея Попова🔍 Неделя 4 — Финал: Секретный кабинет Последняя неделя серии «Сетевая разведка за 30 дней» — и сразу 500 очков. Маршрут к цели известен. Нужен пароль. Всё, что ББлог Сергея ПоповаТри символа, которые ломают авторизацию: как JWT-атаки решают CTF-задачи На одном из CTF я потратил 40 минут на веб-задачу — перебирал эндпоинты, пробовал SQLi,
это сообщение
ББлог Сергея ПоповаПавел Никитин, один из авторов курса, пятикратный победитель The Standoff и специалист с многолетним опытом в Red Team и коммерческих пентестах, рассказывает, кББлог Сергея ПоповаНовый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера я включил его для всех. Главное из
ББлог Сергея ПоповаБлог Сергея Попова@sergey_codeby · канал
177подписчиков289средний охват поста
Лента площадки Открыть в Telegram

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем