Metodologia Testowania Penetyratywnego
Testowanie penetyratywne: zatwierdzone atakowanie symulowane, aby wykryć słabe punkty bezpieczeństwa. Metodologie: Przewodnik Testowania OWASP, PTES (Penetration Testing Execution Standard), OSSTMM. Fazy: 1) Planowanie i ograniczanie zakresu (reguły walki, prawne zezwolenia), 2) Rekognoscyjna, 3) Skanowanie i ewentualizacja, 4) Wykorzystywanie, 5) Po wykorzystaniu, 6) Raportowanie. Rodzaje: czarna skrzynka (brak wcześniejszej wiedzy), biała skrzynka (pełny dostęp do kodu źródłowego/architektury), brązowa skrzynka (częściowe znanie). Zakres: sieć, aplikacja web, mobilna, bezprzewodowa, inżynieria społeczna, fizyczna. Częstotliwość: co najmniej roczna, po głównych zmianach, przestrzegając obowiązków (PCI DSS co kwartal). Certyfikaty: OSCP (OffSec), CEH (EC-Council), GPEN (GIAC), CREST.
Reconnostracja i skanowanie
Rekonwencja pasywna: brak bezpośredniego kontaktu z docelowym obiektem. OSINT: Shodan (urządzenia połączone z Internetem), Censys, Google dorking, WHOIS, rekordy DNS, sieci społecznościowe. Wyliczanie poddomen: Subfinder, Amass, logi przejrzystości certyfikatów. Skanowanie aktywne: Nmap (scanning portów: TCP SYN, UDP, wykrywanie wersji usługi, identyfikacja systemu operacyjnego). Skanowanie stron webowych: Nikto, Nuclei (na podstawie szablonów), Burp Suite (przez przerobioną ścieżkę). Brute-forcing katalogów: Gobuster, Feroxbuster. Skanowanie w celu wykrycia wad: Nessus, Qualys, OpenVAS — automatyczne wykrywanie znanych wad (CVE). Odkrywanie interfejsów API: kolekcje Postman, końce Swagger/OpenAPI. Rekonwencja w chmurze: wyliczanie kont S3, skanowanie niepoprawnych konfiguracji Azure/GCP.
Bezpieczeństwo aplikacji internetowych
OWASP Top 10 (2021): 1) Zawarcie dostępu, 2) Pochłonące błędy zaszyfrowania, 3) Wnijście, 4) Niebezpieczny projekt systemu, 5) Błąd konfiguracji bezpieczeństwa, 6) Występujące w komponentach błędy, 7) Pochłonące błędy uwierzytelniania, 8) Błędy integrości danych, 9) Pochłonące błędy zapisu i odczytu, 10) SSRF (Wnijście serwerowe do zasobów lokalnych). Wnijście SQL: manipulowanie zapytaniami bazy danych — zapytania parametryzowane zapobiegają temu. XSS (Cross-Site Scripting): wtrącanie szkodliwych skryptów — nagłówki CSP, kodowanie wyjściowe. CSRF (Wnijście przez użycie zaufanego użytkownika): zmuszanie uwierzytelnionych użytkowników do wykonania niechcianych działań — anty-CSRF tokenu. IDOR (Niebezpieczne bezpośrednie odwołanie obiektowe): dostęp do danych innych użytkowników manipulując identyfikatorami. SSRF: wnijście serwerowe do zasobów lokalnych. Ataki na JWT (Token JSON): konfuzja algorytmu, słabe klucze podpisujące.
Wykorzystanie sieci i systemów
Rafinerya Metasploit: moduły wykorzystania, ładunki, narzędzia dodatkowe. Podstawowe techniki wykorzystania: przepłynięcia buforów (stos, stos heap), wady związane z formatowaniem stringów, warunki konkurencyjne. Po wykorzystaniu: eskalacja uprawnień (wykroby systemu jądra, niepoprawne konfiguracje, pliki SUID). Przeniesienie poziomu dostępu: przekazanie haszów, Kerberoasting, pod😉mianowanie tokenu. Active Directory: BloodHound do mapowania ścieżki atakowej, Mimikatz do ekstrakcji kredensjalii. Bezpieczeństwo bezprzewodowe: ataki na WPA2 (atak PMKID, captura rękojmi + słowniczek), AP złośliwy dwójki. Socjologiczne manewry: phishing (Gophish), pod😉kłady, upadanie USB. Fizyczne: otwieranie zamków (Proxmark), klonowanie kart identyfikacyjnych, drążenie za plecami. Komendy i kontrola (C2): Cobalt Strike, Sliver — utrzymanie ciągłego dostępu dla operacji zespołu czerwonego.
Raportowanie i odpowiedzialna dysklosure
Raport testu penetrowania: podsumowanie eksploitatywne (dla zarządzania), znalezione problemy techniczne (dla zespołu bezpieczeństwa), zalecenia dotyczące naprawy. Stopień znalezienia: skala oceny zagrożenia CVSS 0-10. Dowód: obrazek ekranu, kod dowodowy, adresy URL/IP dotknięte. Priorytety naprawy: krytyczne/wysokie → natychmiastowe poprawienie, średnie → planowane poprawienie, niskie → przyjęcie lub naprawa w wolnym czasie. Odpowiedzialna dysklosure: zgłoszenie producentowi, pozwolenie na odpowiedni czas na naprawę (zazwyczaj 90 dni), a następnie publiczne ogłoszenie. Platformy nagród za zidentyfikowane błędy: HackerOne, Bugcrowd, Intigriti. Polityka VDP (polityka przekazywania informacji o wadach): polityka organizacji dotycząca przyjmowania zgłoszeń. Ochrona prawa: Ustawa o kradzieży komputerowej (USA), niezbędne jest zapisane pozwolenie.
Spróbuj to na żywo
Wszystko powyżej działa w Twojej przeglądarce — otwórz Routing Pakiety Sieciowe i zmieniaj parametry podczas jego działania. Nic nie jest zainstalowane, nic nie jest przesyłane, cała modelika istnieje w jednym zakładku.
▶ Wypróbuj na żywo
Wszystko powyżej działa bezpośrednio w Twojej przeglądarce — otwórz Ethical Hacking: Penetration Testing and Security Assessment i zmieniaj parametry podczas działania. Nic nie jest instalowane ani przesyłane na serwer, cały model działa w jednej karcie.