July 26, 2026
Offensive Security Intro (versão em português)
Pense como um hacker

By Chris Mineff
2 min read
Pense como um hacker
Segurança ofensiva é pensar como um atacante para encontrar fraquezas antes que hackers reais as encontrem.
O oposto, segurança defensiva, consiste em manter os hackers fora dos sistemas e agir quando algo dá errado.
Duas pessoas trabalham no mesmo banco. Leia o que cada uma está fazendo:
Responda à pergunta abaixo:
Qual pessoa está praticando segurança ofensiva? Sarah ou Mike?
Resposta: Sarah
Iniciando o Lab
Esta sala usa uma área de trabalho virtual para simular um sistema real. Pressione o botão "View Site" abaixo para começar.
Um aplicativo bancário fictício chamado FakeBank será iniciado. Quando o laboratório carregar, você verá o aplicativo bancário em execução no navegador, no lado direito da tela, exibindo a conta bancária da Sra. G. Benjamin.
Responda à pergunta abaixo:
Qual é o número da conta mostrado na aplicação FakeBank?
Resposta: 8881
Encontrando páginas ocultas
Agora vamos encontrar uma vulnerabilidade no site do FakeBank. Uma prática comum dos hackers é procurar páginas de um site que não estejam vinculadas por links. Essas páginas ocultas despertam interesse porque, muitas vezes, podem levar a páginas ou informações sensíveis que a organização não pretendia tornar acessíveis.
Podemos usar ferramentas populares de cibersegurança para localizar essas páginas utilizando palavras e expressões comuns, como "login", "admin" etc. Uma dessas ferramentas é o dirb, que pode ser executado no terminal.
Clique no botão abaixo para abrir o terminal. O terminal é utilizado para interagir com o sistema e executar ferramentas de cibersegurança.
No terminal, o dirb é utilizado informando o comando e a URL que será testada. Por exemplo:
Use esse conhecimento para escanear o endereço http://fakebank.thm e responder à pergunta abaixo.
Responda à pergunta abaixo:
O Dirb encontrou duas URLs. Qual delas tem maior probabilidade de nos dar acesso às ferramentas internas do FakeBank?
Resposta: http://fakebank.thm/bank-transfer
Ataque a página de administração
Você deve ter encontrado um painel de administração oculto que permite adicionar dinheiro à sua conta. Clique no botão "View Site" abaixo para concluir esta etapa.
Para acessar esse painel de administração oculto, vamos adicionar essa página recém-descoberta à barra de endereços localizada na parte superior do site. Para isso, acrescente o seguinte caminho à URL:
/bank-transfer
Isso demonstra que, só porque algo está oculto, não significa que não possa ser acessado. Conteúdos ocultos não são necessariamente seguros.
Parece que podemos depositar dinheiro na conta do Sr. G. Benjamin usando esse painel de administração.
Teste isso selecionando o número da conta que você identificou na Tarefa 2 (8881) e faça um depósito de pelo menos 2.000 até que o saldo da conta fique positivo.
Responda à pergunta abaixo:
O que o Fake Bank pode fazer para deixar a página bank-transfer mais segura:
Resposta: Require login