Skip to content

3S00mc/security-experience

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

9 Commits
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

🛡️ Security Experience Portfolio

Portfólio Técnico de Segurança da Informação - Projetos práticos, laboratórios documentados e experiências em Ethical Hacking, Pentest e Segurança Ofensiva.

LinkedIn GitHub Security License


👨‍💻 Sobre Mim

Profissional em desenvolvimento na área de Segurança da Informação, com foco em Pentest Web e API, Cloud Security e fundamentos de Blue Team. Este repositório documenta minha jornada através de laboratórios práticos, projetos reais e estudos aprofundados em vulnerabilidades e técnicas de exploração ética.

🎯 Áreas de Especialização

  • 🔴 Offensive Security: Pentest Web, API Testing, Network Penetration
  • ☁️ Cloud Security: AWS, Azure Security Assessments
  • 🌐 Web Application Security: OWASP Top 10, SQL Injection, XSS, CSRF
  • 🔍 Vulnerability Assessment: Análise de vulnerabilidades, exploração controlada
  • 📝 Technical Documentation: Relatórios profissionais, write-ups técnicos

📂 Estrutura do Repositório

security-experience/
│
├── labs/                           # Laboratórios práticos documentados
│   ├── medusa-smb-attack/          # Ataque de força bruta SMB com Medusa
│   ├── web-vulnerabilities/        # Exploração de vulnerabilidades web
│   ├── api-security/               # Testes de segurança em APIs
│   └── cloud-security/             # Segurança em ambientes cloud
│
├── tools/                          # Ferramentas e scripts personalizados
│   ├── scanners/                   # Scripts de scanning e reconhecimento
│   ├── exploits/                   # PoCs de exploits para fins educacionais
│   └── automation/                 # Automação de tarefas de pentest
│
├── writeups/                       # Write-ups detalhados de CTFs e labs
│   ├── hackthebox/                 # Máquinas do HackTheBox
│   ├── tryhackme/                  # Salas do TryHackMe
│   └── vulnhub/                    # VMs do VulnHub
│
├── resources/                      # Recursos e referências
│   ├── checklists/                 # Checklists de pentest
│   ├── templates/                  # Templates de relatórios
│   └── notes/                      # Anotações de estudo
│
└── README.md                       # Este arquivo

🧪 Laboratórios Práticos

Status: ✅ Concluído | Categoria: Network Security | Dificuldade: Iniciante

Demonstração de ataque de força bruta paralelo contra serviços SMB utilizando Medusa em ambiente Metasploitable 2.

Técnicas Aplicadas:

  • Força bruta paralela com wordlists customizadas
  • Validação de credenciais via protocolo SMB
  • Exploração de credenciais padrão/fracas

Ferramentas:

  • Medusa (brute force)
  • smbclient (validação SMB)
  • Kali Linux + Metasploitable 2

Aprendizados:

  • Importância de políticas de senha forte
  • Configuração de bloqueio de conta
  • Monitoramento de tentativas de login

📖 Ver documentação completa →


2. [Web Application Vulnerabilities] (Em desenvolvimento)

Status: 🔄 Em Progresso | Categoria: Web Security | Dificuldade: Intermediário

Exploração sistemática das vulnerabilidades do OWASP Top 10 em aplicações web reais.

Vulnerabilidades Cobertas:

  • SQL Injection (SQLi)
  • Cross-Site Scripting (XSS)
  • Cross-Site Request Forgery (CSRF)
  • Insecure Direct Object References (IDOR)
  • Security Misconfiguration

3. [API Security Testing] (Planejado)

Status: 📋 Planejado | Categoria: API Security | Dificuldade: Intermediário

Testes de segurança em APIs REST/GraphQL com foco em autenticação, autorização e validação de dados.


📊 Estatísticas de Progresso

Categoria Labs Concluídos Em Desenvolvimento Planejados
Network Security 1 0 2
Web Security 0 1 3
API Security 0 0 2
Cloud Security 0 0 2
Total 1 1 9

🎓 Metodologias e Frameworks

Este portfólio segue as melhores práticas e metodologias reconhecidas pela indústria:

🔐 Offensive Security

  • OWASP Top 10: Framework para segurança de aplicações web
  • OWASP API Security Top 10: Vulnerabilidades específicas de APIs
  • MITRE ATT&CK: Táticas, técnicas e procedimentos (TTPs) de adversários
  • PTES: Penetration Testing Execution Standard

📝 Documentação

  • Structured Reports: Relatórios técnicos profissionais
  • Executive Summaries: Resumos executivos para stakeholders
  • Technical Write-ups: Documentação detalhada para auditores técnicos

🧰 Ferramentas Principais

  • Reconnaissance: Nmap, Masscan, Amass, Subfinder
  • Web Application: Burp Suite, OWASP ZAP, Nikto
  • Exploitation: Metasploit, SQLMap, XSStrike
  • Brute Force: Hydra, Medusa, John the Ripper
  • Cloud Security: ScoutSuite, Prowler, CloudMapper

🏆 Certificações e Objetivos

🎯 Certificações Planejadas (2026-2027)

  • DCPT (Desec Certified Penetration Tester)
  • CompTIA Security+
  • CSIRT (CSIRT - Hackers do Bem)
  • OSCP (Offensive Security Certified Professional)
  • CEH (Certified Ethical Hacker)

📚 Plataformas de Aprendizado

  • TryHackMe: Offensive Pentesting Path
  • HackTheBox: Active machines
  • PortSwigger Web Security Academy: Web vulnerabilities
  • PentesterLab: Web penetration testing

⚠️ Aviso Legal e Ética

IMPORTANTE: Uso Exclusivamente Educacional

Todo o conteúdo deste repositório é disponibilizado para fins educacionais e de pesquisa em segurança da informação.

✅ Práticas Éticas

  • Todos os laboratórios são executados em ambientes controlados (VMs, laboratórios pessoais)
  • Nunca realizo testes em sistemas de produção sem autorização explícita por escrito
  • Sigo o código de ética de hacking ético e responsible disclosure
  • Respeito todas as leis locais e internacionais sobre segurança cibernética

❌ Proibições

  • Nunca utilize estas técnicas em sistemas que você não possui ou não tem autorização
  • O uso não autorizado é ILEGAL e passível de punição criminal
  • Não me responsabilizo por uso indevido deste material

📜 Leis Relevantes

  • Computer Fraud and Abuse Act (CFAA) - EUA
  • Marco Civil da Internet (Lei 12.965/2014) - Brasil
  • Lei Geral de Proteção de Dados (LGPD) - Brasil
  • Council of Europe Convention on Cybercrime

🤝 Contribuições e Contato

💬 Contribuições

Sinta-se livre para contribuir com:

  • Sugestões de melhorias nos laboratórios
  • Correções de bugs nos scripts
  • Novas ideias de projetos
  • Feedback sobre documentação

📧 Contato


📚 Recursos Úteis

📖 Documentação e Referências

🎥 Canais Educacionais

📚 Livros Recomendados

  • "The Web Application Hacker's Handbook" - Dafydd Stuttard, Marcus Pinto
  • "Metasploit: The Penetration Tester's Guide" - David Kennedy et al.
  • "Black Hat Python" - Justin Seitz
  • "Hacking: The Art of Exploitation" - Jon Erickson

📈 Roadmap 2026

Q1 2026 (Janeiro - Março)

  • Setup inicial do repositório
  • Lab: Medusa SMB Brute Force Attack
  • Lab: SQL Injection (DVWA/bWAPP)
  • Lab: XSS Attacks (Reflected, Stored, DOM)

Q2 2026 (Abril - Junho)

  • Lab: CSRF Exploitation
  • Lab: File Upload Vulnerabilities
  • Lab: IDOR & Broken Access Control
  • Certificação: eJPT

Q3 2026 (Julho - Setembro)

  • Lab: API Security Testing (REST/GraphQL)
  • Lab: AWS Cloud Security Assessment
  • Lab: Active Directory Enumeration
  • 10 máquinas HackTheBox completas

Q4 2026 (Outubro - Dezembro)

  • Lab: Buffer Overflow (Windows/Linux)
  • Lab: Privilege Escalation Techniques
  • Preparação OSCP
  • Certificação: OSCP (objetivo)

🌟 Projetos em Destaque

🔥 Mais Recente

Medusa SMB Brute Force Attack - Demonstração completa de ataque de força bruta paralelo contra serviços SMB com scripts automatizados, wordlists customizadas e documentação profissional.


📊 Métricas do Repositório

GitHub Stars GitHub Forks GitHub Issues Last Commit


🔖 Tags e Tópicos

security hacking owasp cybersecurity pentest ethical-hacking webhacking pentesting-tools whitehacking offensive-security vulnerability-research infosec kali-linux metasploit bug-bounty


⚔️ Hack The Planet | 🛡️ Protect The Systems | 🎓 Learn Ethically

"Security is not a product, but a process." - Bruce Schneier


📅 Última Atualização: Fevereiro 2026
🔄 Status do Portfólio: Ativamente Mantido
Se este repositório foi útil, considere dar uma estrela!

Made with 💙 for the Cybersecurity Community

About

Repositorio criado para registrar minha experiencia conforme avanco na Seguranca da Informacao.

Topics

Resources

License

Stars

Watchers

Forks

Releases

No releases published

Packages

 
 
 

Contributors