Re: Info su come approcciare ad un pen test preciso :-)

antonio parata <[email protected]> Wed, 24 Apr 2019 16:25:38 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAO4DapEZ=ZBkLWyaLNs3Sa_OBnYayo-o9Z247pJ9+qzeJJ9mMQ@mail.gmail.com>
--0000000000007d3daf0587477a29
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Ciao Roberto,

Quoto quanto detto da Koba (tranne che per il tool consigliato e a breve
capirai perch=C3=A9 :P).

I tool di VA sono anche utilizzati da chi nn ha molta esperienza in ambito
security e vuole un primo check di sicurezza. Come disse il buon Gary
McGraw questi tool ti dicono se sei in guai seri [1].

Io sono il core developer del web vulnerability scanner Taipan (
https://taipansec.com) e ti posso garantire che pi=C3=B9 davo possibilit=C3=
=A0 di
personalizzazione peggio era. Spesso si vuole qualcosa point and click (o
scan) per questo genere di tool. Ho quindi fornito dei profili base da
utilizzare, dando agli utenti esperti la possibilit=C3=A0 di personalizzazi=
one
tramite una comoda e recentissima tecnologia... XML.

Infine, per i tool closed source nn tutti vogliono scoprire le proprie
carte, ecco perch=C3=A9 personalizzazione si ma fino ad un certo punto.

Visto la tua richiesta sarei curioso di sapere se trovi il mio tool
abbastanza "customizzabile".

Ciao,
Antonio 's4tan' Parata

[1] -
https://www.synopsys.com/blogs/software-security/badness-ometers-are-good-d=
o-you-own-one/

Il Mer 24 Apr 2019, 15:42 Igor Falcomata' <[email protected]> ha scritto:

> On Wed, Apr 24, 2019 at 01:01:34AM +0200, roberto diana wrote:
>
> > Ma non solo mi piace anche attakkare e lo faccio giocando con ctf e
> > provando in casa. Sono anche un precisino quindi parlando di attakki e
> > prenetation test, non ho un'approccio del tipo premo il bottone e spero
> che
> > esca qualcosa, mi piace capire come funzionano i tool e cosa fanno anch=
e
> > pech=C3=A8 vorrei imparare a mantenere un profilo basso poco rumore ma
> efficace.
>
> Ottimo.
>
> > Attualmente sto studiando zap e sto provando a vedere un p=C3=B2 come g=
ira
> > sotto, ho creato qualche script personalizzato e letto un p=C3=B2 di co=
dice.
> Non
> > lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-).
> >
> > Detto questo ecco la mia domanda.  Perch=C3=A8 la maggior parte dei too=
l
> > applicano massivamente tutti gli attacchi senza nessun controllo ? .
>
> Boh, dipende da cosa intendi..
>
> > Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target =
un
> > profilo che comprende una serie di attakki mirati su vettori mirati ma
> quel
> > che vedo e che la maggior parte dei tool non forniscono questi meccanis=
mi
> > quindi sto pensando di implementarmi tutto in casa ma prima di farlo
> vorrei
> > capire se vale la pena.
>
> Boh, cos=C3=AC a naso no :) Poi un nuovo tool serve sempre, e scriverne u=
no
> sicuramente aiuta a capire meglio come attaccare cosa c'=C3=A8 di la ;)
>
> > Quindi mi chiedo sbaglio approccio oppure mi manca qualche pezzo per
> > chiudere il puzzle ? Nei vari report / write-up /video che leggo/guardo
> non
> > c'=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC fine vorrei cap=
ire il perch=C3=A8
>
> Intanto dipende dal tool; molti strumenti tipo Nessus o Burp Suite Pro
> applicano (o possono applicare, dipende dalla configurazione) alcune
> ottimizzazioni; esempio molto banale, ma: "se non =C3=A8 tomcat, non lanc=
iare
> i plugin per tomcat", nel caso di nessus[*], oppure "Active Scanning
> Optimization" di burp[1], ecc.
>
> Non conosco ZAP nel dettaglio quindi non so se abbia questo tipo di
> ottimizzazioni (nel manuale e/o nelle opzioni o alla peggio nel codice
> dovresti scoprirlo facilmente).
>
> .. a prescindere da questo, si tratta di tool che fanno "VA"; il loro
> obbiettivo non =C3=A8 n=C3=A9 essere stealth n=C3=A9 minimizzare l'uso di=
 risorse quali
> banda/cpu/log sul target (ma possibilmente senza sdraiarli), bens=C3=AC
> trovare quante pi=C3=B9 vulnerabilit=C3=A0 o misconfigurazioni in maniera
> automatica.
>
> Banalmente pi=C3=B9 ne provi, anche apparentemente non "rilevanti", pi=C3=
=B9
> possibilit=C3=A0 hai di trovarne (ricordo che uno dei principi della
> full-disclosure =C3=A8 anche quella di poter provare uno specifico attacc=
o o
> una classe di attacchi anche su target che in origine non sono stati
> catalogati come vulnerabili, banalmente perch=C3=A9 nessuno ci ha mai
> guardato).
>
> E' raro, ma capita, di trovare segnalazioni per vulnerabilit=C3=A0/plugin
> relativi ad un certo oggetto su un oggetto in teoria "diverso".
>
> Tornando al "pen test", poi =C3=A8 chiaro che ognuno ha nel suo "arsenale=
"
> una serie di todo, tool, script o simile che - in base al contesto, alle
> tempistiche, etc. - mirano a trovare quante pi=C3=B9 possibili cose
> interessanti nel minor tempo possibile, oppure se l'obiettivo =C3=A8 "red
> teaming" farlo in maniera pi=C3=B9 stealth, etc.
>
> [*]: e gi=C3=A0 questo potrebbe dare adito a falsi positivi, pensa ad
> un'applicazione con un reverse non tomcat davanti, che poi ribalta le
> cose su un back-end tomcat
>
> [1]:
> https://portswigger.net/burp/documentation/desktop/scanning/audit-options
>
> ciao,
> K.
>
> ________________________________________________________
> http://www.sikurezza.org - Italian Security Mailing List
>
>

--0000000000007d3daf0587477a29
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"auto"><div>Ciao Roberto,</div><div dir=3D"auto"><br></div><div =
dir=3D"auto">Quoto quanto detto da Koba (tranne che per il tool consigliato=
 e a breve capirai perch=C3=A9 :P).</div><div dir=3D"auto"><br></div><div d=
ir=3D"auto">I tool di VA sono anche utilizzati da chi nn ha molta esperienz=
a in ambito security e vuole un primo check di sicurezza. Come disse il buo=
n Gary McGraw questi tool ti dicono se sei in guai seri [1].</div><div dir=
=3D"auto"><br></div><div dir=3D"auto">Io sono il core developer del web vul=
nerability scanner Taipan (<a href=3D"https://taipansec.com">https://taipan=
sec.com</a>) e ti posso garantire che pi=C3=B9 davo possibilit=C3=A0 di per=
sonalizzazione peggio era. Spesso si vuole qualcosa point and click (o scan=
) per questo genere di tool. Ho quindi fornito dei profili base da utilizza=
re, dando agli utenti esperti la possibilit=C3=A0 di personalizzazione tram=
ite una comoda e recentissima tecnologia... XML.</div><div dir=3D"auto"><br=
></div><div dir=3D"auto">Infine, per i tool closed source nn tutti vogliono=
 scoprire le proprie carte, ecco perch=C3=A9 personalizzazione si ma fino a=
d un certo punto.=C2=A0</div><div dir=3D"auto"><br></div><div dir=3D"auto">=
Visto la tua richiesta sarei curioso di sapere se trovi il mio tool abbasta=
nza &quot;customizzabile&quot;.</div><div dir=3D"auto"><br></div><div dir=
=3D"auto">Ciao,</div><div dir=3D"auto">Antonio &#39;s4tan&#39; Parata</div>=
<div dir=3D"auto"><br></div><div dir=3D"auto">[1] -=C2=A0<a href=3D"https:/=
/www.synopsys.com/blogs/software-security/badness-ometers-are-good-do-you-o=
wn-one/">https://www.synopsys.com/blogs/software-security/badness-ometers-a=
re-good-do-you-own-one/</a><br><br><div class=3D"gmail_quote" dir=3D"auto">=
<div dir=3D"ltr" class=3D"gmail_attr">Il Mer 24 Apr 2019, 15:42 Igor Falcom=
ata&#39; &lt;<a href=3D"mailto:[email protected]">[email protected]</a>&g=
t; ha scritto:<br></div><blockquote class=3D"gmail_quote" style=3D"margin:0=
 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">On Wed, Apr 24, 2019=
 at 01:01:34AM +0200, roberto diana wrote:<br>
<br>
&gt; Ma non solo mi piace anche attakkare e lo faccio giocando con ctf e<br=
>
&gt; provando in casa. Sono anche un precisino quindi parlando di attakki e=
<br>
&gt; prenetation test, non ho un&#39;approccio del tipo premo il bottone e =
spero che<br>
&gt; esca qualcosa, mi piace capire come funzionano i tool e cosa fanno anc=
he<br>
&gt; pech=C3=A8 vorrei imparare a mantenere un profilo basso poco rumore ma=
 efficace.<br>
<br>
Ottimo.<br>
<br>
&gt; Attualmente sto studiando zap e sto provando a vedere un p=C3=B2 come =
gira<br>
&gt; sotto, ho creato qualche script personalizzato e letto un p=C3=B2 di c=
odice. Non<br>
&gt; lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-).<br>
&gt; <br>
&gt; Detto questo ecco la mia domanda.=C2=A0 Perch=C3=A8 la maggior parte d=
ei tool<br>
&gt; applicano massivamente tutti gli attacchi senza nessun controllo ? .<b=
r>
<br>
Boh, dipende da cosa intendi..<br>
<br>
&gt; Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target=
 un<br>
&gt; profilo che comprende una serie di attakki mirati su vettori mirati ma=
 quel<br>
&gt; che vedo e che la maggior parte dei tool non forniscono questi meccani=
smi<br>
&gt; quindi sto pensando di implementarmi tutto in casa ma prima di farlo v=
orrei<br>
&gt; capire se vale la pena.<br>
<br>
Boh, cos=C3=AC a naso no :) Poi un nuovo tool serve sempre, e scriverne uno=
<br>
sicuramente aiuta a capire meglio come attaccare cosa c&#39;=C3=A8 di la ;)=
<br>
<br>
&gt; Quindi mi chiedo sbaglio approccio oppure mi manca qualche pezzo per<b=
r>
&gt; chiudere il puzzle ? Nei vari report / write-up /video che leggo/guard=
o non<br>
&gt; c&#39;=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC fine vorre=
i capire il perch=C3=A8<br>
<br>
Intanto dipende dal tool; molti strumenti tipo Nessus o Burp Suite Pro<br>
applicano (o possono applicare, dipende dalla configurazione) alcune<br>
ottimizzazioni; esempio molto banale, ma: &quot;se non =C3=A8 tomcat, non l=
anciare<br>
i plugin per tomcat&quot;, nel caso di nessus[*], oppure &quot;Active Scann=
ing<br>
Optimization&quot; di burp[1], ecc.<br>
<br>
Non conosco ZAP nel dettaglio quindi non so se abbia questo tipo di<br>
ottimizzazioni (nel manuale e/o nelle opzioni o alla peggio nel codice<br>
dovresti scoprirlo facilmente).<br>
<br>
.. a prescindere da questo, si tratta di tool che fanno &quot;VA&quot;; il =
loro<br>
obbiettivo non =C3=A8 n=C3=A9 essere stealth n=C3=A9 minimizzare l&#39;uso =
di risorse quali<br>
banda/cpu/log sul target (ma possibilmente senza sdraiarli), bens=C3=AC<br>
trovare quante pi=C3=B9 vulnerabilit=C3=A0 o misconfigurazioni in maniera<b=
r>
automatica.<br>
<br>
Banalmente pi=C3=B9 ne provi, anche apparentemente non &quot;rilevanti&quot=
;, pi=C3=B9<br>
possibilit=C3=A0 hai di trovarne (ricordo che uno dei principi della<br>
full-disclosure =C3=A8 anche quella di poter provare uno specifico attacco =
o<br>
una classe di attacchi anche su target che in origine non sono stati<br>
catalogati come vulnerabili, banalmente perch=C3=A9 nessuno ci ha mai<br>
guardato).<br>
<br>
E&#39; raro, ma capita, di trovare segnalazioni per vulnerabilit=C3=A0/plug=
in<br>
relativi ad un certo oggetto su un oggetto in teoria &quot;diverso&quot;.<b=
r>
<br>
Tornando al &quot;pen test&quot;, poi =C3=A8 chiaro che ognuno ha nel suo &=
quot;arsenale&quot;<br>
una serie di todo, tool, script o simile che - in base al contesto, alle<br=
>
tempistiche, etc. - mirano a trovare quante pi=C3=B9 possibili cose<br>
interessanti nel minor tempo possibile, oppure se l&#39;obiettivo =C3=A8 &q=
uot;red<br>
teaming&quot; farlo in maniera pi=C3=B9 stealth, etc.<br>
<br>
[*]: e gi=C3=A0 questo potrebbe dare adito a falsi positivi, pensa ad<br>
un&#39;applicazione con un reverse non tomcat davanti, che poi ribalta le<b=
r>
cose su un back-end tomcat<br>
<br>
[1]: <a href=3D"https://portswigger.net/burp/documentation/desktop/scanning=
/audit-options" rel=3D"noreferrer noreferrer" target=3D"_blank">https://por=
tswigger.net/burp/documentation/desktop/scanning/audit-options</a><br>
<br>
ciao,<br>
K.<br>
<br>
________________________________________________________<br>
<a href=3D"http://www.sikurezza.org" rel=3D"noreferrer noreferrer" target=
=3D"_blank">http://www.sikurezza.org</a> - Italian Security Mailing List<br=
>
<br>
</blockquote></div></div></div>

--0000000000007d3daf0587477a29--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List