← Back to list

Tryhackme | Offensive Security Intro|WhiteUp | Por Kinho0woned

Intro OffSec, espero que gostem da sala. let´s go!

Kinho0Woned · 2026-07-02 03:22 · 0 claps · 4.5 min read
#red-team #dirbuster #tryhackme-walkthrough
Open on Medium ↗
Wiki topics: SAF · Safety & Alignment

Tryhackme | Offensive Security Intro|WhiteUp | Por Kinho0woned

Intro OffSec, espero que gostem da sala. let´s go!

“Para ser mais esperto que um hacker, você precisa pensar como um.”

Este é o cerne da “Segurança Ofensiva”. Envolve invadir sistemas de computador, explorar falhas de software e encontrar brechas em aplicativos para obter acesso não autorizado. O objetivo é entender as táticas dos hackers e aprimorar as defesas de nossos sistemas.

Iniciando sua jornada de aprendizado

Nesta sala do @TryHackMe, você será guiado no processo de invasão do seu primeiro site em um ambiente legal e seguro. O objetivo é mostrar como um hacker ético opera.

Nossos laboratórios também podem ser revertidos ao seu estado inicial, então não tenha medo de danificar a máquina. Experimente o quanto quiser.

Nossos laboratórios também podem ser revertidos ao seu estado inicial, então não tenha medo de danificar a máquina. Experimente o quanto quiser, nós cuidamos de tudo!

— — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — —-

Responda às perguntas abaixo.

Qual das seguintes opções melhor representa o processo de simulação das ações de um hacker para encontrar vulnerabilidades em um sistema?

Obs: todas as respostas devem ser respondidas em Inglês!

  • Offensive Security
  • Defensive Security

Nessa segunda parte vamos startar a pora da maquina e ver o que vamos aprender hoje.

Aqui temos um site muito similar a um banco chamado “ FakeBank “ nesse cenário vc pode invadir com segurança. clike no botão para iniciar a maquina, hora de brincar…

Quando a sala iniciar vamos ter esse site aqui.

Quando a sala iniciar vamos ter esse site aqui.

Responda às perguntas abaixo.

Qual é o número da sua conta bancária no aplicativo web FakeBank?

Resumo

Nosso objetivo é encontrar uma maneira de hackear o aplicativo FakeBank para roubar dinheiro. Para isso, eles nos forneceram uma conta no banco, como se fôssemos um usuário comum.

Uma das maneiras mais fáceis de tentar invadir um aplicativo é encontrando recursos ocultos. Às vezes, os aplicativos expõem funcionalidades sensíveis aos usuários por meio de URLs secretas. Se conseguirmos encontrar essas URLs, poderemos realizar ações que um usuário comum não deveria fazer.

Para encontrar URLs ocultas, usaremos uma ferramenta chamada dirb. Essa ferramenta utiliza uma abordagem de força bruta , pegando uma lista de nomes de páginas potenciais e testando um por um para verificar se existem no seu site. Essa abordagem funciona porque as pessoas costumam usar nomes previsíveis.

Agora que entendemos como a ferramenta funciona e hora de usar, vamos abrir o terminar e digitar Dirb e a url do alvo.

Assim que terminar o varredura, a ferramenta nos retornara algo parecido com isso aqui.

O resultado do comando pode parecer um pouco intimidante, mas aqui está uma explicação simples do que é apresentado:

  • A primeira seção da saída nos informa o URL_BASE que escaneamos, que é simplesmente a URL que fornecemos à ferramenta. Ela também mostra a localização do arquivo de lista de palavras usado pela ferramenta, que contém nomes de páginas comuns que serão testados durante o ataque de força bruta. Neste caso, a ferramenta usa a lista de palavras padrão incluída, localizada em /usr/share/dirb/wordlists/common.txt. Há uma cópia do common.txtarquivo na sua área de trabalho também, caso queira explorá-lo.
  • As linhas que começam com um +sinal são os resultados da varredura. Neste caso, o dirb conseguiu encontrar dois URLs para você. Tente abri-los no navegador do seu computador! Você pode encontrar algo interessante.

Responda às perguntas abaixo.

O Dirb deveria ter encontrado 2 URLs ocultas. Uma delas é http://fakebank.thm/images. Qual é a outra?

— — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — — —

Você deve ter encontrado uma página secreta que permite adicionar fundos a uma conta bancária ( http://fakebank.thm/bank-deposit). Digite a página oculta no site FakeBank usando a barra de endereços do navegador.

Nesta página, você poderá adicionar fundos à sua conta bancária (lembre-se de que o número da sua conta é 8881). Vamos adicionar US$ 2.000:

Se você conseguiu adicionar US$ 2.000 ou mais à sua conta, deverá ver o novo saldo refletido na página da sua conta. Clique no Return to Your Accountbotão no final do comprovante de depósito para acessar a página e confirmar o recebimento do dinheiro!

Responda às perguntas abaixo.

Se o seu saldo agora for positivo, uma janela pop-up deverá aparecer com algumas palavras em verde. Digite as palavras em verde como resposta para esta pergunta (todas em letras maiúsculas).

(Talvez seja necessário clicar em Atualizar se você já fechou a janela pop-up)

— Kinho0woned

Até a próxima sala!


메타데이터
post_id
ef29c8f71533
slug
tryhackme-offensive-security-intro-whiteup-por-kinho0woned-ef29c8f71533
url
https://medium.com/@Kinho0Woned/tryhackme-offensive-security-intro-whiteup-por-kinho0woned-ef29c8f71533
canonical_url
https://medium.com/@Kinho0Woned/tryhackme-offensive-security-intro-whiteup-por-kinho0woned-ef29c8f71533
author_url
https://medium.com/@Kinho0Woned
status
ok
fetched_at
2026-08-06 03:14:48