Kurspaket
digicode: OSWE
Advanced Web Attacks und Exploitation (Web-300) – OSWE-Zertifizierung
Kurs-Facts
Als PDF herunterladen- Anwenden systematischer Methoden zur Analyse komplexer Webanwendungen und ihres Source Codes
- Identifizieren von Schwachstellen durch statische und dynamische Analyse sowie Fuzzing
- Analysieren komplexer Web-Schwachstellen und Ableiten geeigneter Angriffstechniken
- Ausnutzen fortgeschrittener Schwachstellen in Webanwendungen
- Entwickeln und Anpassen eigener Exploits für identifizierte Schwachstellen
- Umgehen von Authentifizierungs-, Validierungs- und weiteren Schutzmechanismen
- Kombinieren mehrerer Schwachstellen zu komplexen Angriffspfaden
- Dokumentieren von Schwachstellen, Exploitation-Schritten und Ergebnissen eines Web Application Penetration Tests
- Web-Security-Methodik und White-Box-Penetration-Testing
- Source-Code-Analyse und manuelles Code Review
- Statische und dynamische Analyse
- Fuzzing und Vulnerability Discovery
- Authentication Bypass und Session Hijacking
- Advanced Server-Side Request Forgery (SSRF)
- Persistent Cross-Site Scripting (XSS)
- Blind SQL Injection und Data Exfiltration
- .NET Deserialization und Remote Code Execution
- JavaScript Prototype Pollution
- Umgehung von File-Upload- und Extension-Filtern
- Entwicklung eigener Exploits
- Verkettung komplexer Web-Schwachstellen und Angriffspfade
- Realistische Angriffsszenarien und Challenge Labs
- Dokumentation und Exploit-Reporting
- Vorbereitung auf die OSWE-Zertifizierungsprüfung
Der Kurs verbindet fünf Tage intensives, trainergeführtes Training mit einer anschliessenden individuellen Lern- und Praxisphase. Während der Trainingstage behandeln die Trainerinnen / die Trainer den OSWE-Stoff strukturiert und verbinden die Theorie konsequent mit Demos, praktischen Übungen und realistischen Angriffsszenarien.
Nach dem Training vertiefst du die Inhalte selbstständig mit deiner Learn-One-Subscription. Während 365 Tagen stehen dir dafür die OffSec-Lerninhalte und umfangreiche Labs zur Verfügung, um deine praktischen Fähigkeiten weiter auszubauen und dich gezielt auf die Prüfung vorzubereiten.
Den Abschluss bildet ein bereits im Kurs enthaltenes Brush-up mit der Trainerin / dem Trainer. Der Termin wird so gewählt bzw. bei Bedarf verschoben, dass das Brush-up möglichst kurz vor deiner geplanten Prüfung stattfindet. Dabei klärst du offene Fragen, festigst zentrale Themen und erhältst letzte Impulse für deine Prüfungsvorbereitung.
Die Learn-One-Subscription umfasst:
- 365 Tage Zugang zum digitalen OffSec-Kurs und den zugehörigen Labs
- Digitale OffSec-Kursunterlagen, die auch heruntergeladen werden können
- Zwei Prüfungsversuche für die zum Kurs gehörende OffSec-Zertifizierung
- Zugang zu über 200 Proving Grounds Practice Labs für zusätzliches praktisches Training
- Bonus-Zugang zum KLCP-Kurs (Kali Linux Certified Professional) inklusive Prüfung
- Bonus-Zugang zum OSWP-Kurs (OffSec Wireless Professional) inklusive Prüfung
Der WEB-300 ist ideal für dich, wenn du bereits Erfahrung im Penetration Testing und in der Web Application Security mitbringst. Du möchtest deine Fähigkeiten in der Analyse und Exploitation komplexer Webanwendungen auf Expertenniveau weiterentwickeln und mit der international anerkannten OSWE-Zertifizierung belegen.
Der Kurs richtet sich insbesondere an:
Penetration Tester & Ethical Hacker: Du möchtest deine Web-Security-Kompetenzen vertiefen und lernen, komplexe Schwachstellen durch Source-Code-Analyse zu identifizieren, auszunutzen und zu Angriffsketten zu verbinden.
Application Security Engineers: Du möchtest Webanwendungen aus Angreiferperspektive analysieren, Schwachstellen im Code erkennen und die Sicherheit von Anwendungen gezielt verbessern.
Security Researchers & Exploit Developers: Du möchtest fortgeschrittene Methoden zur Vulnerability Discovery einsetzen und eigene Exploits für komplexe Web-Schwachstellen entwickeln.
Red Team Operators & erfahrene Security Professionals: Du möchtest dein offensives Skillset um fortgeschrittene Web-Angriffstechniken erweitern und deine praktische Expertise mit der OSWE-Zertifizierung nachweisen.
Für diesen Advanced-Kurs solltest du bereits über fundierte Erfahrung im Penetration Testing und in der Web Application Security verfügen. Idealerweise bringst du folgende Kenntnisse mit:
- Gute Kenntnisse von Webtechnologien und gängigen Web-Angriffsvektoren
- Erfahrung mit Web-Proxies und Web-Security-Tools
- Gute Linux-Kenntnisse
- Erfahrung im Lesen und Analysieren von Source Code
- Grundlegende Programmier- und Scripting-Kenntnisse
Von Vorteil sind praktische Offensive-Security-Kenntnisse auf dem Niveau der OSCP-Zertifizierung und/oder vertiefte Kenntnisse in Web Application Security, analog dem Kurs unten:
Eine OSCP- oder OSWA-Zertifizierung ist jedoch keine formale Voraussetzung für die Teilnahme am WEB-300.
Für eine erfolgreiche Zertifizierung ist es wichtig, dass du dich intensiv mit technischen Problemstellungen auseinandersetzt und selbstständig in den Labs übst.
Mit dem WEB-300 bereitest du dich auf die OffSec Web Expert (OSWE) Zertifizierung vor. Die Prüfung ist vollständig praxisorientiert: Du analysierst und kompromittierst verwundbare Webanwendungen in einer privaten Prüfungsumgebung und entwickelst eigene Exploits.
- Prüfungsdauer: 47 Stunden und 45 Minuten
- Dokumentation: anschliessend weitere 24 Stunden für die Einreichung des Prüfungsberichts
- Format: praktische, beaufsichtigte Hands-on-Prüfung in einer privaten VPN-Umgebung
- Maximale Punktzahl: 100 Punkte
- Bestehensgrenze: 85 von 100 Punkten
- Prüfungsumgebung: mehrere verwundbare Zielsysteme mit individuellen Prüfungszielen
- Prüfungsaufgaben:
- Identifikation und Analyse komplexer Schwachstellen
- Ausnutzung der identifizierten Schwachstellen
- Verkettung mehrerer Schwachstellen
- Entwicklung eigener funktionsfähiger Exploits bzw. PoC-Skripte
- Nachweis der erfolgreichen Kompromittierung
- Prüfungsbericht: Alle Angriffsschritte, verwendeten Befehle, Ergebnisse und selbst entwickelten Exploits müssen so dokumentiert werden, dass eine technisch versierte Person die Vorgehensweise Schritt für Schritt reproduzieren kann.
Eine Besonderheit der OSWE-Prüfung: Du weist deine Expertise nach, indem du komplexe Schwachstellen zu einer Angriffskette verbindest und daraus einen eigenen, automatisiert ausführbaren Exploit entwickelst.
Zertifizierung
Nach erfolgreichem Abschluss der Prüfung erhältst du die OffSec Web Expert (OSWE) Zertifizierung sowie ein digitales Zertifikat und Badge von OffSec. Die OSWE-Zertifizierung ist dauerhaft gültig und muss nicht erneuert werden.