Syllabus
Principles of passive and active reconnaissance, attack surface concepts, Google Dorking, WHOIS, DNS records, certificate transparency, Shodan and Censys for internet-exposed service discovery, GitHub dorking for leaked credentials, theHarvester for automated enumeration. Web technology fingerprinting using Wappalyzer, WhatWeb, and BuildWith. Port and service scanning — TCP/UDP fundamentals, SYN and Connect scans, Nmap host discovery, version detection, OS fingerprinting, and NSE scripts. Directory and subdomain enumeration using Gobuster and Ffuf; HTTP response code interpretation; Httpx for HTTP probing. Burp Suite Community Edition — proxy setup, intercepting and modifying HTTP/S requests, Repeater, Spider, Decoder, Comparer, and Intruder.
SQL Injection — union-based, boolean-based blind, and time-based blind techniques; SQLMap for automated exploitation; NoSQL injection and MongoDB operator abuse. OS command injection using chaining operators; blind injection via time delays and out-of-band callbacks; common vulnerable sinks in PHP, Python, and Java. File upload vulnerabilities — MIME spoofing, double extensions, null bytes, PHP/JSP webshells, Local File Inclusion, Remote File Inclusion, and path traversal. Server-Side Template Injection (SSTI) in Jinja2 and Twig; escalation to Remote Code Execution. Exploit-DB, Metasploit framework — workspace setup, module search, configuration and execution; msfvenom payload generation.
Cross-Site Scripting (XSS) — reflected, stored, and DOM-based; session cookie theft, phishing overlays, keylogging; filter bypass techniques. Cross-Site Request Forgery (CSRF) — crafting proof-of-concept forms; bypassing weak defences; SameSite cookie attribute. Server-Side Request Forgery (SSRF) — reaching localhost and cloud metadata endpoints (169.254.169.254); blind SSRF via out-of-band callbacks; internal service enumeration. Session management and authentication flaws — session hijacking, improper termination, secure cookie attributes, password brute-forcing with Hydra, password spraying, OAuth 2.0 misconfigurations. Prompt injection and Web LLM attacks — direct and indirect prompt injection, insecure output handling, PortSwigger Web LLM Attack labs, mitigations.
Automated vulnerability scanning using Nikto, Nuclei, and Nessus Essentials. Gaining access and shell stabilisation — reverse shells in Bash, Python, PHP, and Netcat; upgrading to stable TTY; file transfer methods; Metasploit meterpreter session management. Linux privilege escalation — manual enumeration checklist; LinPEAS; sudo attacks via GTFOBins; SUID binary abuse; password hunting; kernel exploits including Dirty Pipe and DirtyCow; scheduled task abuse; PATH hijacking; capabilities abuse.
Vulnerability scoring — CVE, NVD, CWE, CVSS v3.1 Base metrics, scoring using NVD calculator, translating scores to business impact. Writing penetration test reports — Executive Summary, Scope and Methodology, Findings, Appendix; finding format with title, severity, description, evidence, and remediation. Bug bounty and responsible disclosure — coordinated disclosure, clear bug bounty report writing, HackerOne and Bugcrowd platform norms. Rules of Engagement and ethics — written authorisation, RoE, NDAs, legal boundaries under IT Act 2000 (India) and CFAA (US).