Re: Info su come approcciare ad un pen test preciso

tag 636 <[email protected]> Fri, 26 Apr 2019 13:55:40 +0100
Newsgroups gmane.comp.security.italian
Message-ID <CAHCi+w+HTnBnbxLtX4O22zKfTik3428+tBGT+g3UVS0DyUQARA@mail.gmail.com>
--00000000000068980b05876e743a
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

//Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8=
 utili e
che non ti permettono  (anche se ti insegnano cmq tanto altro ) di
maturare quella
sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che stavo descrivendo=
 cio=C3=A8
operare a sistema live, ed  ho trovato poco anche in rete purtroppo...

1) se fai pentest su live system per hobby, o fai un bug bounty e segui lo
scope o non dovresti essere li, le regole son scritte impresse nella pietra
e ben chiare

2) Se sei nel security team e fai production testing probabilmente sei in
un A/B deployment, quindi non e' un gran problema

3) se sei del security team e fai un analisi, cerchi l'attack vector in
produzione ma il payload lo esegui in testing

Se usi CTF come hackthebox, pentestlab o qualunque altro, non e' vero che
non acquisisci sensibilita', tutto e' a layer 8

Non esiste un bug bounty program che permetta scan results e tools
automatici, quindi, non esiste il problema di primo

--00000000000068980b05876e743a
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"auto"><span style=3D"font-family:sans-serif;font-size:12.8px">/=
/Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8 =
utili e che non ti permettono=C2=A0 (anche se ti insegnano cmq tanto altro =
)=C2=A0</span><span style=3D"font-size:12.8px;font-family:sans-serif">di ma=
turare</span><span style=3D"font-family:sans-serif;font-size:12.8px">=C2=A0=
quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che stavo desc=
rivendo cio=C3=A8 operare a sistema live, ed=C2=A0 ho trovato poco anche in=
 rete purtroppo...=C2=A0</span><br><br><div class=3D"gmail_quote" dir=3D"au=
to"><div dir=3D"ltr" class=3D"gmail_attr">1) se fai pentest su live system =
per hobby, o fai un bug bounty e segui lo scope o non dovresti essere li, l=
e regole son scritte impresse nella pietra e ben chiare</div><div dir=3D"lt=
r" class=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">2) =
Se sei nel security team e fai production testing probabilmente sei in un A=
/B deployment, quindi non e&#39; un gran problema</div><div dir=3D"ltr" cla=
ss=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">3) se sei=
 del security team e fai un analisi, cerchi l&#39;attack vector in produzio=
ne ma il payload lo esegui in testing</div><div dir=3D"ltr" class=3D"gmail_=
attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">Se usi CTF come hackt=
hebox, pentestlab o qualunque altro, non e&#39; vero che non acquisisci sen=
sibilita&#39;, tutto e&#39; a layer 8</div><div dir=3D"ltr" class=3D"gmail_=
attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">Non esiste un bug bou=
nty program che permetta scan results e tools automatici, quindi, non esist=
e il problema di primo</div><div dir=3D"ltr" class=3D"gmail_attr"><br></div=
><div dir=3D"ltr" class=3D"gmail_attr"><br></div><blockquote class=3D"gmail=
_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:=
1ex"><div class=3D"gmail_quote"><blockquote class=3D"gmail_quote" style=3D"=
margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class=
=3D"gmail_quote"><blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8=
ex;border-left:1px #ccc solid;padding-left:1ex">
</blockquote></div>
</blockquote></div>
</blockquote></div></div>

--00000000000068980b05876e743a--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List