TGViewer
Channel Public Channel
PRO:PENTEST

PRO:PENTEST

@pro_pentest

Всё про ИБ и этичный хакинг.

Приватная группа: https://t.me/+0H-FyThRQl1lMzVi
Чат: https://t.me/pro_pentest_chat

Автор: @r00t_owl
По вопросам рекламы, коллабам, выступлениям: @marta_irinos

РКН № 7546838873
Subscribers
10.1K
Photos
201
Videos
18
Links
286
Recent Posts 19 shown
Post #639 1.02K
Удачный кадр на ISCRA
TALKS_2026


Читал доклад на тему - "Как айтишники решили стать хакерами"
  • 😁 16
  • 🔥 11
  • 👍 5
Post #638 1.41K
Часть специалистов успешно прошедших сертификацию по физическому пентесту дали согласие на публикацию:

@guleroman
@arliondk
@K0mkov
@KleyInMoment
@anonimus331
@tony_eisenberg

Ребята, поздравляю со сдачей! Рад, что вы прошли этот путь вместе со мной. Надеюсь, дальше встретимся уже на совместных проектах 🤝

Каждый специалист, который сдал экзамен получит вот такой красивый сертификат:

👉 Заполнить форму заявки
  • 🔥 16
  • ❤‍🔥 7
Post #637 1.56K
Программа курса CPRT

Курс посвящен полному циклу проверки физической безопасности: от постановки задачи и подготовки инструментов до работы на объекте, развития сценария при получении физического доступа и защиты результатов перед заказчиком.

Модуль 1. Введение в профессию
Разберем, как устроен физический пентест как профессиональная услуга:
какие задачи решает, что именно проверяет и какой результат должен
получить заказчик. Научимся рассматривать объект как систему
взаимосвязанных мер защиты, выстраивать модель противника и определять
границы проверки. Обсудим требования к подготовке специалиста, качеству
работы и фиксации результатов.

Модуль 2. Инструменты
Разберем механические, электронные и цифровые инструменты, материалы
и расходные средства, оборудование для разведки и фиксации. Рассмотрим
назначение, возможности и ограничения каждой категории. Научимся
формировать комплект под конкретный объект, задачу и условия работы,
понимать, что необходимо взять с собой и что проверить перед выходом.

Модуль 3. Продвинутые техники
Рассмотрим особенности работы на объектах особого назначения,
организацию связи с посредниками и способы передачи данных. Разберем
проверку по модели инсайдера: как исходный уровень доступа и знания об
объекте влияют на сценарий. Отдельный блок посвятим продвинутой
социальной инженерии - подготовке взаимодействия, выстраиванию
убедительной легенды и адаптации к меняющейся обстановке.

Модуль 4. Инфраструктура на месте
Разберем, как действовать после получения физического доступа к
автоматизированному рабочему месту, серверной стойке или
информационному киоску. Научимся оценивать доступные возможности,
Программа курса CPRT 1
выбирать проверки в рамках задачи и подтверждать их результат. Отдельно
рассмотрим ограничения и запрещенные действия при работе с критической
информационной инфраструктурой, а также условия, при которых проверку
необходимо остановить.

Модуль 5. Практика
Практические задания на применение изученных инструментов и подходов.
Потребуется оценивать обстановку, выбирать способ действий, выполнять
задачу и фиксировать результат. Подробное содержание и условия
упражнений раскрываются непосредственно на курсе.

Модуль 6. Анализ реального проекта
Последовательно разберем реальный проект: от первого обсуждения с
заказчиком до завершения работ. Рассмотрим определение целей и границ
проверки, разведывательный цикл, анализ и приоритизацию возможных
векторов, подготовку легенды и организацию работы команды.
Затемперейдем к активной фазе и завершению операции. На каждом этапе
обсудим, какие решения принимались, на каких данных они основывались и
как влияли на результат.

Модуль 7. Самостоятельная итоговая работа - экзамен
Участники получат техническое задание, самостоятельно подготовят проект,
представят его на защите и сдадут аналитический отчет.
Задача экзамена -
показать умение связать цель заказчика, сведения об объекте, выбранные
методы и полученные результаты в обоснованный проект.

👉 Заполнить форму заявки
  • ✍ 9
  • 🔥 5
Post #635 1.45K
Друзья, в новом потоке курса по физическому пентесту обновлена программа, а также добавлены новые темы и практические разборы. Уточнить содержание программы и задать вопросы можно в ЛС.

Главная цель курса подготовить вас к участию в Red Team проектах с физическим проникновением: понимать, как готовиться к работе, проводить разведку, действовать на объекте в рамках согласованного сценария и фиксировать результат, использовать специальное оборудование, ориентироваться в сложных ситуациях и работать на уровне топовых экспертов.

Присоединиться можно с любым уровнем подготовки в физическом пентесте. Новичкам курс поможет выстроить основу и освоить практические навыки, специалистам с опытом — систематизировать знания и расширить набор рабочих приемов.

Напишите мне в ЛС ваши вопросы — расскажу о программе и помогу понять, насколько курс подходит под ваши задачи.

👉 Заполнить форму заявки
  • 🔥 8
  • 👍 3
  • ✍ 1
Post #634 1.54K
Друзья, программа конференции по кибербезопасности ZeroNights 2026 уже опубликована!

В этом году спикеры будут выступать на 3-х основных сценах по 2-м направлениям:
Offensive Track (сцены Heap и Stack) – использование современных техник взлома для проведения продвинутых кибератак, обнаружения уязвимостей, а также вопросы бинарной эксплуатации,
SecOps Track – реальные кейсы SecOps, стратегия AppSec и рабочие подходы к безопасной разработке.
Кроме того, будет и четвертая сцена – Community Hab, секция для интерактивных докладов от ИБ-сообществ, сопровождающихся тематическими воркшопами и локпикингом (сделай пробу Хука).
Посмотреть программу
Дата: 30.09.2026
Место проведения: Санкт-Петербург, LOFT#7
Организаторы конференции: команда DSEC by Solar (бывшая Digital Security, входит в ГК «Солар»).
Купить билеты
Если получится в этом году приехать в Питер, то встретимся на конференции за рюмкой чая!
  • 🔥 5
  • 👍 2
Post #631 1.95K
Друзья, всем привет!

Открываю набор в новый поток курса «Физический пентест»! (Отзывы можно почитать в закрепе)

Предварительная запись завершена, теперь открыт основной набор. Оставить заявку можно по ссылке:

👉 Заполнить форму заявки

Отдельное спасибо всем участникам текущего потока! Поздравляю тех, кто уже завершил обучение, а тем, кто сейчас сдаёт экзамен, желаю успешной защиты! 🤝
  • 🔥 14
  • ❤‍🔥 5
  • 👍 2
Post #630 2.36K
Plug & Pwn: от USB-порта до SYSTEM без входа в Windows

Добрались до рабочего места, а компьютер стоит на экране входа. Что можно проверить, кроме блокировки флешек и подключения устройства, эмулирующего клавиатуру?

Недавно исследователи в области Кибербеза показали новый сценарий: подключение эмулируемого USB-устройства запускает установку ПО производителя, а ошибки в этом ПО позволяют получить права SYSTEM без действий пользователя.

Точка входа — штатный механизм автоматического обнаружения и установки оборудования Windows Plug and Play. Windows определяет подключённое устройство, подбирает пакет драйверов и может загрузить его через Windows Update. При установке вспомогательный код производителя выполняется с системными привилегиями.

В демонстрации авторов связка компонентов Sierra Wireless и Sony позволила пройти этот путь до выполнения своего кода на полностью обновлённой Windows 11. Пользователь не входил в систему, перезагрузка не потребовалась. Весь сценарий занял около пяти минут.

Что забрать в практику физического пентеста:
— Проверять, какие USB-устройства разрешены помимо накопителей: запрет флешек еще не описывает защиту остальных классов оборудования.
— Проверять ограничения установки устройств по классам и идентификаторам, а также возможность автоматической загрузки драйверов.
— Отдельно проверять поведение на экране входа и при заблокированной пользовательской сессии.
— Смотреть, какие службы и вспомогательные компоненты появляются при подключении нового оборудования и с какими правами запускаются.
— Сопоставлять подключение устройства, установку пакета и запуск процессов с событиями в средствах защиты: что видит EDR, что получает SOC и на что реагирует.

Для отчета фиксируйте достигнутый результат: разрешенное подключение, установку пакета или выполнение кода с повышенными правами. Каждый следующий этап требует отдельного подтверждения.

Работоспособность конкретной цепочки зависит от политик установки устройств и доступности соответствующих пакетов. Подпись пакета подтверждает его происхождение, но не отсутствие ошибок в его компонентах.

Технический разбор Plug & Pwn, демонстрации и опубликованные инструменты
Plugandpwn plugandpwn.com :: Plug and Pwn Plug and Pwn: DEF CON 34 research archive on Windows Plug and Play, USB identity, RDP USB redirection, and vendor software primitives.
  • 🔥 5
  • 👍 4
  • ✍ 3
Post #629 2.1K
DEF CON 34: почему при физическом пентесте нельзя тестировать только замок

Недано один из студентов задавал мне вопрос про альтернативы слесарному инструменту на проектах по физике. В контексте РФ - это слабоработающая тема. Условно говоря, мы редко сможем встретить дверь с большим допуском от пола до дверного полотна или язычек в замке, который можно отжать пластиковой картой. Но я надеюсь мы с вами не навсегда будем ограничены проектами в РФ. Поэтому знать и понимать особенности физической безопансоти других стран - это правильно да и в целом для общего развития полезно.

В программе этого года много внимания уделялось именно физической безопасности: дверной фурнитуре, механизмам запирания, датчикам, системам сигнализации, лифтам и различным сценариям обхода физических средств контроля доступа.
Как правило, специалист, который видит защищённую дверь, срузу сфокусироваться на цилиндре:
— что за замок;
— насколько он устойчив к манипуляциям;
— можно ли его открыть отмычками.

Но западные коллеги просят обратить внимание, что слабым местом зачастую оказывается совсем не сам цилиндр.
Поэтому дверь правильнее рассматривать как небольшую систему безопасности, состоящую из полотна, коробки, зазоров, защелки/ригеля, внутренней фурнитуры, доводчика, датчика состояния двери, СКУД, сигнализация, CCTV и т.п.

И как только вы декомпозировали на состовляющие весь объект тестирования, можно задать вопрос - какой элемент всей этой цепочки является самым слабым?

Например, можно поставить дорогой высокозащищённый цилиндр, но при этом оставить слабую дверную конструкцию, некорректно настроенный датчик открытия или плохо интегрировать дверь со СКУД и системой мониторинга. В результате стоимость самого замка почти ничего не говорит о реальной стойкости точки прохода.

Мне нравится именно такой инженерный подход к физическому пентесту: не пытаться обязательно "вскрыть замок", а анализировать всю систему и искать наиболее рациональный путь атаки.

Это же стоит закладывать и в собственную методику обследования объекта.

#PhysicalPentest #RedTeam #PhysicalSecurity #DEFCON #Lockpicking #propentest
  • 👍 11
  • 🔥 8
  • ⚡ 4
  • 👎 1
Post #628 2.02K

Forwarded from Райтапы по CTF{2026}

❤️ 17–18 октября SOLAR проведет свой первый CTF!

🔶 формат task-based
🔶 команды до 5 человек
🔶 с 12.00 17 октября по 12.00 18 октября (мск)

Регистрация откроется совсем скоро!

Подписывайтесь на официальный канал SOLAR CTF, чтобы не пропустить старт.

А еще я выступаю как соорганизатор!

P.S. Инсайдерская инфа: поговаривают, что в орг. команде можно найти ребят из DUCKERZ 😏
  • 👍 5
  • 🔥 3
Post #627 3.41K

Forwarded from КапИБара. Подкаст нулевого дня 🎧

⚡️🎙 Выпуск 21! 🥷

В этот раз к нам заглянул Итан Хант Егор Зайцев, автор канала PRO:PENTEST.

Егор рассказал настолько интересную информацию про физический пентест, что, во-первых, у нас получился самый долгий выпуск (но при этом и один из самых интересных), а во-вторых, это уже почти настоящие шпионские игры. Включайте и слушайте сами))

Все аудио площадки где можно нас услышать - размещены здесь (на некоторых площадках подгрузка и стабильная работа осуществляется в течении 24-х часов).

Отдельно выделим наши флагманские площадки - Яндекс и Apple

+ появилась возможность слушать прямо в ТГ

Также в видео формате под приятную анимацию нас можно послушать на:

RuTube
YouTube
VK

Слушайте, оставляйте комментарии и советуйте друзьям 😁🎧

КапИБара. Подкаст нулевого дня. Подписаться
  • 🔥 12
  • ⚡ 6
  • 😎 2
Post #626 3.22K
Друзья, всем привет!❤️

Осталось 3,5 часа до конца набора 1 группы обучения. На данный момент это 18 человек🥂

Если планируешь обучаться по старой цене - поторопись. Цена для второго потока будет пересмотрена. 😭

Спасибо всем, кто пришел за уникальными знаниями и умениями, всем хорошего вечера🫡

UPD: ⚠️ Набор в группу закрыт!
Запись на следующий поток по ссылке
Google Docs Предварительная заявка на второй поток курса «Физический пентест: от разведки до отчета» Интенсив состоит из пяти онлайн-занятий в прямом эфире и знакомит участников с полным циклом физического пентеста: от разведки и поиска вектора проникновения до фиксации результатов, эвакуации, подготовки отчёта и защиты проекта. Стоимость участия: - 54 900…
  • 🔥 10
  • ✍ 1
  • 👍 1
Post #625 3.87K
Друзья, всем привет! 🤝
Продолжается набор в первую группу курса по Физическому пентесту. 🥷
Сбор заявок заканчивается 12 числа.
Старт занятий - 19 августа в 19:30.

Потенциальные вопросы:
1) Почему сбор заявок до 12 числа? - Стартовые посылки для практики будут доставлены всем практически в одно время (Студент, который пришел после 12 числа получит свой первый бокс через 2-3 недели - это неудобно и растягивает обучение).
2) Что будет после 12 числа? - Предварительная запись не принимается, поскольку это будет набор в следущую группу. Цена на второй поток будет отличаться.
3) Сколько планируется обучить групп? - Ограниченное колличество, поскольку эти знания и умения не для массового рынка. Искуственное ограничение обучающихся создает здоровую конкуренцию и прозрачное комьюнити.
4) Есть функция B2B для организаций? - Да, с условием не менее 3-х обучающихся, чтобы исключить бесполезный шеринг теории. (Цена для организаций по запросу)
5) Что я получаю помимо знаний? - Ты получаешь поддержку от очень профильного комьюнити, где можешь задать любой вопрос касающийся проектной деятельности, получить или дать совет, пригласить или быть приглашенным на проект.

🔥 Всем большое спасибо, кто следит за данной темой. Хорошего дня и выходных!
  • 🔥 15
  • 🤝 4
  • 👍 3
  • 😁 2
Post #624 3.68K
Друзья, всем привет!

Практически всем выслал инвайты в личные сообщения с дальнейшими инструкциями по обучению.
  • 🔥 9
  • 🫡 3
  • 🤝 2
Post #623 3.93K
Всем привет!

На текущий момент новости по курсу следующие.

1. Обновлена программа, разработаны большие и интересные опорные презентации

2. Служба безопасности уже выполнила часть проверок

В ближайшее время я начну связываться с теми, кто успешно прошел этот этап - пока это 17 человек (ссылка на регистрацию для новых участников)

3. Для участников готовятся старт боксы для практических заданий

Подробности пока раскрывать не буду (о них узнают только участники) 😉

4. Дизайнер разрабатывается крутой сертификат

Он будет выполнен в виде пластиковой карты и будет выдаваться тем, кто пройдёт обучение и успешно защитит контрольный проект.

Среди участников есть люди, которые уже занимаются физическим пентестом на практике. Для них предусмотрен отдельный бонус (они об этом узнаю позже)

Ставьте реакцию, если ждёте продолжения🔥
  • 🔥 27
  • ❤‍🔥 6
Post #621 3.95K
Всем привет!
Друзья, пока я собирал материал для "Интенсива" понял, что как такового интенсива не получится и это будет полноценный курс (без изменения цены), поскольку я искренне не понимаю как сделать сокращенный вариант того, что не сокращается.

Поэтому участники получат полноценное обучение в онлайне, про оффлайн я тоже думал, но это следующий этап и он как вы понимаете будет дорогим и скорее всего это оффер для компаний а не физических лиц.

На текущий момент все, кто отправил заявки находятся на проверке. Сбор заявок продолжается, всем хорошего дня!
  • ❤‍🔥 12
  • 👍 5
  • 🔥 4
Post #620 4.85K
  • 🔥 16
  • 👍 5
  • ❤‍🔥 3
  • 👎 3
Older posts →

About this channel

How can I read @pro_pentest without a Telegram account?
TGViewer shows the public web preview Telegram publishes for PRO:PENTEST: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does PRO:PENTEST have?
PRO:PENTEST (@pro_pentest) has 10.1K subscribers on Telegram, refreshed roughly every 30 minutes.
Does PRO:PENTEST know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →