TGViewer
Пентестер на мотоцикле Пентестер на мотоцикле @hackerbiker · 1.08K subscribers
Post #69 1.28K
💻 Почему скрытность — профессиональная обязанность пентестера

Сегодня был опыт поприсутствовать на созвоне с бывшим blackhat-хакером с многолетним опытом, который перешёл на светлую сторону и занимается кибербезопасностью. Обсудили важность редтим-подхода даже в обычном пентесте.

До этого считал, что скрывать следы и не шуметь — дело Red Team специалистов, которые больше нацелены на тестирование SOC-отдела (мониторщиков) в компании Заказчика, чем на составление отчёта с большим перечнем найденных уязвимостей. Но оказалось, это критично и для классического пентеста.

▎ Какую проблему создаёт пентестер своим шумом?
➡️Панику в SOC-отделе — триггерит алерты на ровном месте;
➡️Заставляет нервничать админов — начинают хаотично чистить логи и менять конфиги;
➡️Руководство злится — винит свой ИБ-отдел в "некомпетентности";
➡️Из-за излишнего мониторинга за действиями пентестера могут накрыться важные векторы атак.

▎ Почему редтим-аккуратность в обычном пентесте — норма?
➡️Админы нам не враги, но их реакция непредсказуема;
➡️Следы = репутационные потери для всех;
➡️Чистота и тишина — уважение к Заказчику.

▎ Советы при проведении внутреннего пентеста:
✅Не сохраняем историю команд в .bash_history;
✅Проверяем, не наблюдает ли кто-то за сессией;
✅Маскируем процессы под системные (например, под gpg-agent или dbus-broker — эти легитимные сервисы часто работают в фоне и не вызывают подозрений у мониторинга);
✅Не храним файлы в домашней папке, она под мониторингом HIDS (системы обнаружения вторжений). Выбираем /tmp, /var/run, /dev/shm — файлы здесь обычно удаляются примерно через неделю;
✅Не храним результаты в открытом виде — упаковываем в архив с добавлением случайных данных через /dev/urandom (чтобы файл не определялся как архив стандартными сигнатурами);
✅Выгружаем данные сразу к себе и разбираем локально;
✅Следим за скоростью различных инструментов для сканирования или брутфорса (относится и к внешнему тестированию). Слишком частые запросы вызовут алерты в SIEM;
✅И много другого...

Многолетний опыт невозможно пересказать в короткий промежуток времени, уж тем более уместить в Telegram-посте. Этому учатся годами.

Помните, что на хосте мы — гости. Необходимо проявлять уважение и соблюдать чистоту в инфраструктуре Заказчика.

Хороший специалист по безопасности оставляет после себя только отчёт — не следы.
  • ❤ 7
  • 👍 6
  • 👏 1
More from @hackerbiker
  1. Jul 15, 2026Post #136
  2. Mar 4, 2026🔊 Вскрываем периметр по-крупному Последние пару недель РАД КОП много говорит про гигиену…
  3. Mar 3, 2026Представьте: в углу офиса мирно стоит принтер, печатает отчёты… а в это время через него к…
  4. Feb 26, 2026🤨 Документация из хаоса Инструмент был написан в рамках стажировки Digital Security автор…
  5. Feb 24, 2026Маленькое пополнение в нашей семье☺️ Теперь у меня свой блэчер, бойтесь
  6. Feb 17, 2026😈 Регистрация — оружие массового поражения Недавно на финтех-проекте во время тестировани…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →