💻 Почему скрытность — профессиональная обязанность пентестера
Сегодня был опыт поприсутствовать на созвоне с бывшим blackhat-хакером с многолетним опытом, который перешёл на светлую сторону и занимается кибербезопасностью. Обсудили важность редтим-подхода даже в обычном пентесте.
До этого считал, что скрывать следы и не шуметь — дело Red Team специалистов, которые больше нацелены на тестирование SOC-отдела (мониторщиков) в компании Заказчика, чем на составление отчёта с большим перечнем найденных уязвимостей. Но оказалось, это критично и для классического пентеста.
▎ Какую проблему создаёт пентестер своим шумом?
➡️Панику в SOC-отделе — триггерит алерты на ровном месте;
➡️Заставляет нервничать админов — начинают хаотично чистить логи и менять конфиги;
➡️Руководство злится — винит свой ИБ-отдел в "некомпетентности";
➡️Из-за излишнего мониторинга за действиями пентестера могут накрыться важные векторы атак.
▎ Почему редтим-аккуратность в обычном пентесте — норма?
➡️Админы нам не враги, но их реакция непредсказуема;
➡️Следы = репутационные потери для всех;
➡️Чистота и тишина — уважение к Заказчику.
▎ Советы при проведении внутреннего пентеста:
✅Не сохраняем историю команд в .bash_history;
✅Проверяем, не наблюдает ли кто-то за сессией;
✅Маскируем процессы под системные (например, под gpg-agent или dbus-broker — эти легитимные сервисы часто работают в фоне и не вызывают подозрений у мониторинга);
✅Не храним файлы в домашней папке, она под мониторингом HIDS (системы обнаружения вторжений). Выбираем /tmp, /var/run, /dev/shm — файлы здесь обычно удаляются примерно через неделю;
✅Не храним результаты в открытом виде — упаковываем в архив с добавлением случайных данных через /dev/urandom (чтобы файл не определялся как архив стандартными сигнатурами);
✅Выгружаем данные сразу к себе и разбираем локально;
✅Следим за скоростью различных инструментов для сканирования или брутфорса (относится и к внешнему тестированию). Слишком частые запросы вызовут алерты в SIEM;
✅И много другого...
Многолетний опыт невозможно пересказать в короткий промежуток времени, уж тем более уместить в Telegram-посте. Этому учатся годами.
Помните, что на хосте мы — гости. Необходимо проявлять уважение и соблюдать чистоту в инфраструктуре Заказчика.
Хороший специалист по безопасности оставляет после себя только отчёт — не следы.
Post #69
1.28K

- ❤ 7
- 👍 6
- 👏 1