Пентестинг & Security QA & SDET


Гео и язык канала: Россия, Русский
Категория: Технологии


Про кибербезопасность и пентест
Здесь много полезной информации по Information Security, учитесь!
Вакансии - @cybervacancies_channel
Чат - @pentesting_channel_chat
По вопросам сотрудничества и рекламы - @faroeman

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Вышел мой практический курс по XSS: от теории до автоматизации и эксплойтов

XSS до сих пор остается одной из самых частых и неприятных уязвимостей в Web и API.

Если вы работаете в QA, AppSec или занимаетесь Bug Bounty, умение находить и правильно эксплуатировать XSS - это базовый хард-скилл.

Я собрал курс, где 0% «воды» и 100% практики.

Что внутри:
- 25 концентрированных уроков с вечным доступом.
- Разбор теории: виды XSS (Stored, Reflected, DOM), механика атак и какие сценарии представляют реальную опасность.
- Глубокая аналитика: мы не просто копируем пейлоады из интернета, а детально разбираем конструкцию каждого вектора атаки.
- Автоматизация: отдельный блок по настройке и поиску XSS через Nuclei (+ кастомный скрипт в комплекте).
- Практическая база (Лаборатории): В курс входят 3 полноценные лаборатории. Лаба поднимается локально ровно по одной команде (написана на Node.js).

Внутри лаборатории:
- Ломаем приложение через Stored, Reflected и DOM XSS.
- Исполняем атак-сценарии с перехватом сессий.
- Подключен отдельный Webhook-журнал, куда в реальном времени сохраняются краденые cookies при успешной атаке.

Что в итоге: Вы полностью поймете механику XSS, научитесь находить и подтверждать уязвимость на практике, строить рабочие эксплойты и использовать автоматизацию в работе или Bug Bounty.

Бонусы к курсу:
- Подробный файл README с пошаговым разбором и шпаргалками.
- Готовый рабочий скрипт для Nuclei.
- Бесплатный курс "JSON для профи"

Цена:
- Стандартная стоимость: 59€
- Скидка на старт: В первые 48 часов курс доступен за 49€.

Пишите мне в Телеграм @faroeman (укажите откуда вы пришли)


🛰 Что такое Netdiscover?

Netdiscover — это небольшая утилита для обнаружения устройств в локальной сети с помощью ARP-запросов.


Чаще всего её используют на этапе внутренней разведки, когда нужно быстро понять:
— какие устройства есть в сети;
— какие IP-адреса активны;
— какие MAC-адреса им принадлежат;
— кто производитель сетевого интерфейса.
Обычно Netdiscover применяют в одной локальной сети или VLAN, потому что ARP не маршрутизируется через роутеры.

Базовый запуск
sudo netdiscover
Утилита начнёт искать устройства в доступном сетевом сегменте.
Можно указать конкретную подсеть:
sudo netdiscover -r 192.168.1.0/24

Пример результата:
IP MAC Address Vendor
192.168.1.1 aa:bb:cc:11:22:33 MikroTik
192.168.1.10 00:11:22:33:44:55 Dell
192.168.1.25 08:00:27:aa:bb:cc PCS Systemtechnik

Так быстро видно, какие хосты сейчас отвечают в сети.

Пассивный режим
Есть ещё интересный вариант:
sudo netdiscover -p
В этом режиме Netdiscover сам не рассылает активные ARP-запросы, а слушает ARP-трафик в сети.
Это полезно, когда нужно минимизировать активность.

Почему Netdiscover удобен
Он хорошо подходит для самого первого шага:
Подключились к сети

Netdiscover

Нашли живые хосты

Nmap

Определили порты и сервисы

Дальнейшая разведка

Например, Netdiscover показал:
192.168.1.10
192.168.1.25

После этого уже можно точечно изучать их через Nmap:
nmap -sV 192.168.1.25

Netdiscover и Nmap — это не одно и то же

Netdiscover в первую очередь отвечает на вопрос:
Кто находится рядом со мной в локальной сети?

А Nmap:
Какие сервисы и порты работают на этих устройствах?

Поэтому эти инструменты хорошо дополняют друг друга.

#netdiscover #arp #network #recon #nmap #pentest #infra


🧭 Как определить Domain Controller?

Во внутренней сети одна из важных задач — понять, где находится Domain Controller.

📌 Domain Controller (DC) — это сервер, который обслуживает Active Directory: аутентификацию, Kerberos, LDAP, групповые политики и другие доменные функции.

🔎 На какие порты смотреть
У Domain Controller часто открыты:

53 DNS
88 Kerberos
135 MSRPC
389 LDAP
445 SMB
464 Kerberos password change
636 LDAPS
3268 Global Catalog
3269 Global Catalog SSL

Особенно характерная связка:

53 + 88 + 389 + 445
Если видите её на одном Windows-сервере — это уже хороший кандидат на DC.

🛠 Проверка через Nmap
nmap -sV -p 53,88,389,445,464,636,3268,3269 192.168.1.10

В результатах могут появиться:

kerberos-sec
ldap
microsoft-ds
domain

🧠 Через DNS
Active Directory публикует специальные DNS-записи.
Например:
nslookup -type=SRV _ldap._tcp.dc._msdcs.example.local
или:
nslookup -type=SRV _kerberos._tcp.example.local
Если DNS отвечает именем сервера — вы практически напрямую получаете адрес Domain Controller.

🪟 Если уже есть доступ к Windows-машине
Можно посмотреть, какой DC обслуживает текущую доменную сессию:
echo %LOGONSERVER%
Например:
\\DC01
Ещё вариант:
nltest /dsgetdc:example.local
Команда может показать:
— имя DC;
— IP-адрес;
— домен;
— сайт Active Directory.

📌 Как выглядит логика поиска
Нашли Windows-сервер

Проверили 53 / 88 / 389 / 445

Увидели Kerberos + LDAP

Проверили DNS SRV-записи

Определили Domain Controller

🧠 Главная мысль
Один открытый порт ещё ничего не доказывает.
Но сочетание:
DNS
Kerberos
LDAP
SMB
Global Catalog
очень характерно для Domain Controller.

#activedirectory #domaincontroller #ad #windows #nmap #ldap #kerberos #pentest


Разбираем задачку 👌

Все варианты ответов были правильные, но немножко хотелось бы добавить

Сервер поддерживает подпись SMB-трафика, но может принимать и неподписанные SMB-сессии.
Именно такая конфигурация может создавать условия для NTLM Relay.
Упрощённо:

SMB Singning:Required
→ сервер требует подпись
→ relay сильно усложняется
SMB Signing: Enabled but not required
→ подпись поддерживается, но не обязательна
→ возможны relay-сценарии

Но важный нюанс: это не означает, что сервер автоматически уязвим.

Ещё нужно учитывать:
— используется ли NTLM;
— можно ли получить NTLM-аутентификацию пользователя;
— принимает ли целевой сервис relay;
— какие права у пользователя на целевом сервере.

Всем спасибо за активность!👌


🧪 Мини-задача
На Windows-сервере открыт SMB.
Проверка показала:

SMB Signing: Enabled but not required

Вопрос:
Почему такая настройка может быть интересна пентестеру?
Интересно было бы послушать ваш ход мыслей, разбор вечером!


🚨 Слышали новость?

США подключают частный сектор к наступательным кибероперациям


12 августа 2026 года Дональд Трамп подписал президентский меморандум, который создаёт программу, позволяющую отобранным американским частным компаниям участвовать в наступательных кибероперациях под контролем правительства США.


И здесь важный момент: речь не идёт о том, что теперь любая IT-компания может легально «хакать кого захочет».
Участвовать смогут только компании, прошедшие отбор и заключившие договор с властями. Все операции должны заранее согласовываться и проводиться под надзором Министерства юстиции и Министерства внутренней безопасности США.

🎯 Основные цели программы — иностранные транснациональные преступные группировки, которые занимаются:
— ransomware-атаками;
— фишингом;
— финансовым мошенничеством;
— киберпреступностью против граждан и компаний США.

Что смогут делать участники программы?
🔎 проводить Cyber Surveillance Operations — скрытый сбор разведывательной информации;
⚔️ участвовать в Cyber Effects Operations — операциях, способных нарушать, блокировать или в некоторых случаях уничтожать инфраструктуру и данные целей.
Причём для участия компаниям могут потребовать держать не менее $1 млн залога или средств на escrow-счёте, которые могут быть потеряны при нарушении условий программы.

💭 Почему новость действительно интересная?
Потому что традиционно подобные наступательные операции были зоной государственных спецслужб и военных структур.
Теперь США официально создают механизм, через который часть таких задач сможет выполняться совместно с частными cybersecurity-компаниями. TechCrunch и другие СМИ называют это серьёзным изменением прежнего подхода.
Но вместе с возможностями появляются и вопросы:
— где будет проходить граница допустимых действий?
— кто будет отвечать за ошибочную атаку?
— что произойдёт, если инфраструктура цели находится сразу в нескольких странах?
— может ли это привести к дальнейшей приватизации offensive security?

И ещё интереснее другое.
Для специалистов Red Team, Threat Intelligence, Malware Analysis, Reverse Engineering и Offensive Security это потенциально означает появление совершенно нового рынка государственных контрактов и задач.

Как вам такой подход?😄

#новости #cybersecurity #offensivesecurity #redteam #pentest #USA


Что такое NTLM Relay?

В прошлом посте разобрали Responder и увидели типичную цепочку:

LLMNR / NBT-NS

Responder

NTLM-аутентификация

Теперь следующий логичный вопрос:
Что происходит, если эти данные не подбирать, а попытаться использовать сразу?

Здесь и появляется NTLM Relay.

🔁 Что такое NTLM Relay?

NTLM Relay — это техника, при которой атакующий не подбирает пароль, а перенаправляет NTLM-аутентификацию пользователя на другой сервер.

Упрощённо:
Пользователь

NTLM-аутентификация

Атакующий

Перенаправление

Другой сервер

📌 Главное: пароль при этом может вообще не быть известен.

Причём здесь SMB Signing?
Если на SMB-сервере:

SMB Signing = Required

классический SMB Relay становится значительно сложнее.
Если же:
SMB Signing = Enabled but not required
сервер может принимать неподписанные SMB-сессии, что создаёт условия для relay-атаки.

Почему это опасно?

Если перенаправить аутентификацию пользователя, у которого есть повышенные права на целевом сервере, атакующий может получить доступ с его привилегиями.
Поэтому здесь сразу сходятся несколько тем:

NTLM

Responder

SMB Signing

NTLM Relay

Права пользователя

🛡 Как защищаться
— требовать SMB Signing;
— сокращать использование NTLM;
— отключать LLMNR/NBT-NS там, где они не нужны;
— использовать принцип минимальных привилегий;
— не работать постоянно под административными учётными записями.

📌 Главная мысль
NTLM Relay — это не взлом пароля, а использование уже происходящей NTLM-аутентификации против другого сервиса.


#ntlm #ntlmrelay #smb #responder #windows #ad #pentest


🕵️ Что такое Responder?

Когда начинают разбирать внутренний пентест Windows-сети, довольно быстро встречается инструмент Responder.

Особенно часто он появляется рядом с такими понятиями:
LLMNR → NBT-NS → mDNS → NTLM → Responder

📌 Responder — это инструмент для анализа небезопасных механизмов разрешения имён и NTLM-аутентификации внутри локальной сети.


Проще говоря, он помогает пентестеру проверить, может ли компьютер пользователя по ошибке обратиться не к тому устройству и попытаться передать ему данные для NTLM-аутентификации.


🧠 Откуда вообще появляется проблема?
Представим ситуацию.
Пользователь пытается открыть:

\\fileserver\docs

Но случайно вводит:

\\filesevrer\docs
DNS не знает такого имени.

Windows может попытаться найти устройство другими способами, используя локальные механизмы разрешения имён, например:
— LLMNR;
— NBT-NS;
— в некоторых сценариях mDNS.
В сети появляется вопрос:

«Кто такой

filesevrer

И если злоумышленник или пентестер находится в том же сетевом сегменте, он может попытаться ответить:
«Это я».


📌 Что происходит дальше
Упрощённо схема выглядит так:

Пользователь

Не может найти сервер через DNS

LLMNR / NBT-NS запрос

Responder отвечает

Windows пытается выполнить NTLM-аутентификацию
Именно здесь появляется возможность обнаружить небезопасную передачу NTLM-аутентификационных данных.

💀 Почему это интересно пентестеру?
Потому что такая ситуация показывает сразу несколько проблем инфраструктуры:
— используются устаревшие механизмы разрешения имён;
— рабочие станции доверяют ответам внутри локального сегмента;
— используется NTLM;
— отсутствует достаточная сегментация сети;
— пользователи и сервисы могут автоматически инициировать аутентификацию.
При внутреннем пентесте Responder часто помогает показать, насколько легко атакующий, уже оказавшийся внутри сети, может получить дополнительную информацию об учётных записях.

🔐 Responder не «ворует пароль напрямую»
Это важный момент.
Обычно речь идёт не о получении пароля пользователя в открытом виде.
В NTLM-аутентификации используется механизм challenge-response.
Упрощённо:
Сервер → challenge
Клиент → response
Поэтому пентестер получает данные, связанные с процессом NTLM-аутентификации, а не просто:
user:password
Дальше риск зависит от:
— сложности пароля;
— конфигурации сети;
— настроек NTLM;
— возможности дальнейшего relay-сценария.

⚔️ А причём здесь NTLM Relay?
Вот здесь начинается самое интересное.
Полученные NTLM-аутентификационные данные не всегда обязательно пытаться подбирать.
В некоторых конфигурациях их можно попытаться перенаправить другому сервису.
Это называется:
NTLM Relay
И здесь становится понятна наша предыдущая тема — SMB Signing.
Цепочка начинает складываться:
LLMNR / NBT-NS

Responder

NTLM-аутентификация

SMB Signing не требуется

Возможность NTLM Relay
Поэтому все эти темы мы разбираем именно последовательно.

🔎 Что проверяет пентестер
Во время аудита важно понять:
— включены ли LLMNR и NBT-NS;
— используется ли NTLM;
— требуется ли SMB Signing;
— какие устройства находятся в одном сетевом сегменте;
— могут ли рабочие станции инициировать NTLM-аутентификацию к неизвестным узлам.
Responder здесь выступает прежде всего как инструмент, позволяющий продемонстрировать последствия неправильной конфигурации.

🧠 Главная мысль
Responder сам по себе не создаёт уязвимость.
Он показывает уже существующую проблему:
компьютер не смог найти нужный ресурс, доверился ответу внутри локальной сети и попытался автоматически пройти NTLM-аутентификацию.

Именно поэтому Responder считается одним из классических инструментов внутреннего инфраструктурного пентеста.
📌 Наша цепочка теперь выглядит так:
SMB

SMB Signing

NTLM

LLMNR / NBT-NS

Responder

NTLM Relay

#responder #ntlm #llmnr #smb #activedirectory #windows #pentest #infra


Полезная информация для QA и тех, кто хочет связать профессию с Security ...

Есть 4 термина, которые идут всегда вместе ...

SAST / DAST / SCA / SCS ...

SAST, DAST и SCA - это три главных метода проверки программ на уязвимости ...

--- SAST (Статический анализ)
Сканер читает написанный разработчиком код строка за строкой, ищет глупые ошибки и опасные конструкции

--- DAST (Динамический анализ)
Программу запускают, а специальный робот пытается её взломать: шлет плохие пароли, кликает по кнопкам, вводит странные символы в формы входа, проверяя, упадет сайт или нет.

--- SCA (Анализ состава ПО)
Современные сайты и приложения на 80% состоят из чужого готового кода. SCA сверяет список этих сторонних компонентов с базами известных уязвимостей (когда в чужом коде уже нашли дыру)

--- SCS (Безопасность цепочки поставок / Software Supply Chain Security)
Следит, чтобы по дороге к клиенту в программу не подкинули вирус, чтобы сторонний сервис обновления не взломали и чтобы ключи доступов не валялись где попало в открытом виде.

Подписывайтесь, у меня про security.
По обучению security - телеграм @faroeman


📊 Подведём небольшие итоги опроса про практику

Довольно интересный у нас получился опрос 🙂


Возможно, результаты ещё немного изменятся, но на данный момент картина такая:

🔵 Hack The Box — 43 голоса (35%)
🟢 TryHackMe — 42 голоса (34%)
🟠 PortSwigger Web Security Academy — 26 голосов (21%)
🟣 Свой вариант — 12 голосов (10%)

Всего проголосовало 123 человека.

И что самое интересное — HTB лидирует всего на один голос 😄

Честно, ожидал чуть большего разрыва.

В комментариях уже написали, что некоторые, возможно, недооценивают PortSwigger — и с этим сложно спорить. Особенно если речь идёт именно о web-направлении: там огромное количество очень хороших лабораторий, и многие темы можно отрабатывать буквально по шагам.
Но пока факт остаётся фактом:


🥇 Hack The Box впереди всех.


Совсем рядом идёт TryHackMe, поэтому по факту у нас получилась почти ничья.

Я сам, кстати, довольно часто зависаю именно на TryHackMe 😄

Но тут всё просто — в своё время взял новогоднюю подписку с очень большой скидкой, поэтому теперь стараюсь использовать её по максимуму😄.

При этом, как мне кажется, у каждой платформы своя сильная сторона:
🔵 HTB — ближе к самостоятельному поиску решений и полноценным цепочкам атак.
🟢 TryHackMe — отлично подходит для последовательного обучения и закрепления базы.
🟠 PortSwigger — очень сильная площадка именно для практики по web security.

Поэтому после опроса, я понял, что вопрос был сформулирован не совсем правильно🤔
«Какая платформа лучше?»

Скорее:
«Какая платформа лучше именно для вашей текущей задачи?»

Если только входите в тему — одна.
Если хотите больше самостоятельности — другая.
Если качаете web — третья.

И отдельный респект тем, кто написал свои варианты в комментариях — GOAD, SIEM + BadBlood и другие стенды тоже точно заслуживают внимания.
Так что опрос получился реально полезный.
Теперь хотя бы видно, чем в основном пользуется наше сообщество 👌

#опрос #практика #htb #tryhackme #portswigger #pentest


Новая схема развода, будьте внимательны, пост из Тредса


🔐 Что такое SMB Signing?

Мы уже разобрали, что такое SMB и зачем он используется в Windows-сетях.
Теперь логичный следующий шаг — понять, что такое SMB Signing и почему пентестеры всегда обращают на него внимание.


📌 SMB Signing — это механизм, который добавляет цифровую подпись к SMB-сообщениям.

Проще говоря, он помогает убедиться, что:
— сообщение действительно пришло от ожидаемой стороны;
— данные не были изменены по пути;
— трафик не был незаметно подменён посредником.

🧠 Зачем это вообще нужно?
Представим, что компьютер обращается к файловому серверу по SMB.
Без дополнительной защиты злоумышленник внутри сети потенциально может попытаться вмешаться в обмен данными.

SMB Signing усложняет такую атаку, потому что каждая сторона проверяет подпись сообщений.

Упрощённо:
Клиент

SMB-запрос + подпись

Сервер

Проверка подписи
Если сообщение было изменено, проверка не пройдёт.

⚠️ Почему SMB Signing интересен пентестеру?

Во время внутреннего аудита часто проверяют, является ли SMB Signing обязательным.
Можно встретить ситуацию:

SMB Signing: enabled but not required

То есть механизм поддерживается, но его использование не обязательно.
Или:

SMB Signing: required

Это уже более защищённый вариант.

📌 Если SMB Signing не обязателен, это может создать условия для некоторых relay-атак.
Именно поэтому тема SMB Signing напрямую связана с NTLM Relay, который мы разберём дальше.
🔎
Как проверить SMB Signing
Например, через Nmap:

nmap -p 445 --script smb2-security-mode 192.168.1.10

Результат может быть таким:

Message signing enabled but not required

или:

Message signing enabled and required

🛡 Что считается более безопасным
Лучший вариант:

SMB Signing = Required

Потому что сервер будет принимать только подписанный SMB-трафик.
Но важно понимать:
SMB Signing сам по себе не решает все проблемы безопасности SMB.

Он защищает именно целостность и подлинность сообщений, но не заменяет:
— правильные права доступа;
— сегментацию сети;
— защиту учётных данных;
— обновление систем;
— контроль NTLM.

📌 Главная мысль
SMB Signing — это механизм защиты SMB-трафика от подмены.
Для пентестера особенно важно понять:

SMB

SMB Signing

NTLM

Responder

NTLM Relay

Потому что дальше эти темы начинают складываться уже в одну цепочку атаки.

#smb #smbsigning #ntlm #windows #ad #pentest #infra


🧪 Разбор практической задачи

В задаче у нас был хост:
192.168.1.25

И открытые порты:
135/tcp open msrpc
139/tcp open netbios-ssn
445/tcp open microsoft-ds

1. Какую ОС можно предположить?
Такой набор портов очень характерен для Windows.
Особенно:
135 MSRPC
139 NetBIOS
445 SMB

Но важно помнить:
По одним только портам мы делаем предположение, а не окончательный вывод.


2. Проверяем доступ к SMB без учётных данных

Для начала можно попробовать получить список сетевых ресурсов анонимно:
smbclient -L //192.168.1.25 -N

Где:
-L — показать список SMB-ресурсов
-N — не запрашивать пароль
Если сервер разрешает гостевой или анонимный доступ, получим список доступных папок.

3. Получили:
Public
Backup
Users
IPC$
Теперь наша задача — понять, к каким из этих ресурсов мы реально можем подключиться.

Например:
smbclient //192.168.1.25/Public -N

После подключения:
ls
и изучаем содержимое.

4. Что интересно в первую очередь?

Из нашего списка особенно привлекают внимание:
Backup
Users
Public

Почему?

Backup может содержать:
— резервные копии;
— конфигурации;
— архивы;
— старые версии файлов.
Users потенциально может содержать пользовательские документы.
Public часто предназначена для общего доступа, поэтому там стоит внимательно проверить права и содержимое.

——————————————————————————————

Спасибо всем, кто принял участие в разборе задачи! 🙌
У большинства ход мыслей был правильный, и это реально радует.
Значит, мы здесь собрались не зря 😄

Такие небольшие практические задачи хорошо показывают, где теория уже превращается в нормальное понимание того, что делать дальше и почему.

Будем продолжать в таком формате: немного теории, потом практика и разбор.
Так материал запоминается намного лучше.

Если поддерживаете такой формат подкиньте реакций🔥


🧪 Понедельник начинаем с практики

Представим, что во время внутреннего пентеста вы обнаружили хост:

192.168.1.25

Сканирование показало:
PORT STATE SERVICE
135/tcp open msrpc
139/tcp open netbios-ssn
445/tcp open microsoft-ds

Учётных данных у вас пока нет.

🎯 Задачи:
— Какую ОС вы предположите на хосте?
— Как проверить, доступны ли SMB-шары без авторизации?
— Как получить список общих папок?
— Что будете проверять в первую очередь, если обнаружите:

Public
Backup
Users
IPC$

Какая из этих папок заинтересует вас больше всего и почему?

Ответы пишите в комментариях, вечером сделаем подробный разбор по ходу действий


Какое время, такие и языки программирования )


📁 Поиск общих SMB-папок

Во время внутреннего пентеста полезно проверить, какие сетевые папки доступны по SMB.

📌 SMB используется для общего доступа к файлам и папкам в Windows-сетях.
Чаще всего SMB работает на:
445/tcp

Проверяем:
nmap -p 445 192.168.1.10

🔎 Посмотреть доступные SMB-шары
Без пароля:
smbclient -L //192.168.1.10 -N

С учётной записью:
smbclient -L //192.168.1.10 -U user

Пример:
Public
Backup
Users
IPC$

📂 Подключиться к найденной папке
smbclient //192.168.1.10/Public -N

Дальше:
ls
cd Documents
get file.txt

⚡️ Более быстрый вариант
Через NetExec:
nxc smb 192.168.1.0/24 -u user -p 'password' --shares

Он сразу покажет доступные папки и права:
Public READ,WRITE
Backup READ

🧠 На что смотреть
Особенно интересны:
Backup
Public
Users
Documents
Scripts
IT
Admin

Проверяем:
— есть ли анонимный доступ;
— права READ/WRITE;
— резервные копии;
— конфиги;
— скрипты;
— файлы с учётными данными.

📌 Главная мысль
SMB-шары сами по себе не являются уязвимостью. Проблема появляется, когда права настроены слишком широко или через них доступны чувствительные данные.

#smb #windows #network #pentest #infra


🖥 Как определить ОС: Windows или Linux?

Во время разведки в сети одна из первых полезных задач — понять, какая операционная система работает на целевом хосте.

Это помогает сразу сузить круг дальнейших проверок:
— какие сервисы ожидать;
— какие порты будут типичны;
— какие уязвимости искать;
— какие инструменты использовать;
— куда двигаться дальше после первоначального доступа.

📌 Самые простые признаки — открытые порты, баннеры сервисов и сетевое поведение.

🪟 Признаки Windows
Часто встречаются:
135 RPC
139 NetBIOS
445 SMB
3389 RDP
5985 WinRM
5986 WinRM HTTPS

Если видим сразу:
135
139
445
3389

то с большой вероятностью перед нами Windows.
Особенно показательны:
Microsoft-DS
MSRPC
RDP
WinRM

🐧 Признаки Linux
Часто встречаются:
22 SSH
80 HTTP
443 HTTPS
111 rpcbind
2049 NFS

Но сам по себе порт 22 ещё не означает Linux — SSH может быть и на Windows.
Поэтому лучше смотреть на баннер:
OpenSSH 8.9p1 Ubuntu
или:
Apache/2.4.52 (Ubuntu)
Это уже гораздо более сильный признак.

💀 Почему определение ОС важно пентестеру?

Потому что дальнейшие действия сильно зависят от системы.
Для Windows мы можем обратить внимание на:


SMB
RDP
WinRM
Active Directory
PowerShell
NTLM
Kerberos

Для Linux:

SSH
sudo
SUID
cron
NFS
systemd
Docker

📌 Упрощённая логика:

Обнаружили хост

Просканировали порты

Определили сервисы

Предположили ОС

Подтвердили через Nmap/баннеры

Выбрали дальнейший вектор проверки

🧠 Определять ОС лучше не по одному признаку, а по совокупности:
— открытые порты;
— версии сервисов;
— баннеры;
— SMB/SSH/RDP;
— результат OS fingerprinting;
— TTL как дополнительный ориентир.

#infra #network #nmap #windows #linux #recon #pentest




Nuclei - ваш лучший друг в автоматизации XSS инъекций, но ...

Все вы уже знаете что такое XSS.

Если вкратце, то это уязвимость, которая позволяет атаковать веб и базу данных.

По порядку

Stored XSS (самая опасная) - пейлоуд заражет базу данных и как только пользователь заходить на зараженную страницу (откуда подтягиваются данные из БД), то происходит угон токенов и куки.

Reflected XSS - та, что отражает от сервера, часто можно ее увидеть в GET параметрах запроса.
Как узнать что это Reflected? Во View Page Source payload будет.

DOM-XSS (самая труднонаходящаяся) - это когда сервер тут вообще не причем, инъекция вставляется напрямую во фронт без участия сервера.
Как узнать что это DOM-XSS? Во View Page Source payload не будет.

Есть еще 2 типа инъекций XSS
Blind - когда мы вставляем payload в одном месте, а вылетает он в другом месте (например в админке)

Self - по сути на дурачка рассчитана, допустил я вам отсылаю сообщение и говорю - вставь этот код в консоль браузера и у тебя угоняются данные.

Теперь автоматизация.
Nuclei - это DAST тул, динамический анализ приложения.
Его можно использовать, чтобы сделать автоматизацию XSS и находить дыры, но проблема в том, что он плохо ищет DOM-XSS (тут вопрос ищет ли вообще, я на практике не видел), потому что DOM-XSS это работа с браузером, а эмулировать работу браузера очень сложно в таком туле.

Но для Reflected, Stored Nuclei очень хорош, поэтому используйте его (ссылку оставлю в комментах)

И второй момент, что Nuclei очень хорошо встраивается в CI/CD.

В тот же Jenkins я встроил его часа за 2, не так быстро, но я и не devops.

Он отлично отработал и нашел дыры в автоматическом режиме.

Подписывайся у меня про безопасность, ну а если хочешь обучаться, пиши мне в ТГ @faroeman


🔐 Что такое принцип минимальных привилегий — Least Privilege?

При изучении Active Directory, Windows, Linux, облаков или AppSec очень быстро встречается принцип Least Privilege.

📌 Least Privilege — это подход, при котором пользователю, сервису или приложению выдаются только те права, которые действительно нужны для выполнения его задачи.

Не больше.

Простой пример:
Если сотруднику нужно только читать документы из общей папки, ему не нужны права:
— удалять файлы;
— менять разрешения;
— создавать новых пользователей;
— устанавливать программы;
— быть локальным администратором.

Ему достаточно права:
Read

🧠 Чем больше прав у учётной записи, тем больше ущерб в случае её компрометации.


Поэтому вместо:
Пользователь

Administrator
лучше:
Пользователь

Только необходимые права

💡 Представьте бухгалтера.
Для работы ему нужны:
— доступ к 1С;
— доступ к общей папке бухгалтерии;
— возможность печати документов.
Но ему совершенно не обязательно:
— быть Domain Admin;
— иметь доступ ко всем серверам;
— устанавливать любое ПО;
— менять политики безопасности.
Если его учётную запись взломают, злоумышленник получит только ограниченный набор возможностей.

💀 Почему Least Privilege важен в пентесте?
Во время внутреннего пентеста часто обнаруживаются:
— пользователи с лишними правами;
— сотрудники в группе Local Administrators;
— Service Account с административными правами;
— аккаунты с доступом к серверам, которые им не нужны;
— приложения, работающие от имени Domain Admin;
— слишком широкие права на сетевые папки.

Именно такие ошибки часто позволяют развивать атаку дальше.

📌 Типичная цепочка может выглядеть так:
Компрометация пользователя

У пользователя лишние права

Доступ к серверу

Получение учётных данных

Перемещение по сети

Повышение привилегий
Если принцип Least Privilege соблюдается, такая цепочка становится значительно сложнее.

🛡 Где применяется Least Privilege?
Принцип используется практически везде:
— Active Directory;
— Windows и Linux;
— базы данных;
— облачные платформы;
— Kubernetes;
— API;
— CI/CD;
— Service Account;
— файловые серверы;
— сетевое оборудование.

📌 Главная мысль
Пользователь, программа или сервис должны иметь ровно столько прав, сколько необходимо для выполнения своей задачи — и ни одним правом больше.


Чем меньше лишних привилегий в инфраструктуре, тем сложнее злоумышленнику развить первоначальный доступ в полноценную компрометацию сети.

#infra #ad #windows #leastprivilege #privilege #security #base

Показано 20 последних публикаций.