Re: Info su come approcciare ad un pen test preciso

roberto diana <[email protected]> Fri, 26 Apr 2019 18:09:35 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAEWtEa+rem4imCqx4+zonUSZJ2eOmNmXEgV5Cepk3aRvbCS7Lg@mail.gmail.com>
--000000000000dce813058771291c
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Ci=C3=B2 che dici mi torna tutto...
 Ed in effetti dopo che ho inviato il messaggio sono arrivato alle
conclusioni che hai giustamente messo in evidenza :-)

Fondamentalmente =C3=A8 tutto per hobby leggo, mi documento e faccio delle
challenge, cercavo dei confronti a 360 gradi quindi ecco perch=C3=A9 ho pos=
tato
qua ...

Una domanda cosa intendi di preciso

>3) se sei del security team e fai un >analisi, cerchi l'attack vector in
>produzione

quando scrivi

>ma il payload lo esegui in testing


grazie del feedback ...


Il ven 26 apr 2019, 14:55 tag 636 <[email protected]> ha scritto:

> //Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3=
=A8 utili e
> che non ti permettono  (anche se ti insegnano cmq tanto altro ) di
> maturare quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che=
 stavo
> descrivendo cio=C3=A8 operare a sistema live, ed  ho trovato poco anche i=
n rete
> purtroppo...
>
> 1) se fai pentest su live system per hobby, o fai un bug bounty e segui l=
o
> scope o non dovresti essere li, le regole son scritte impresse nella piet=
ra
> e ben chiare
>
> 2) Se sei nel security team e fai production testing probabilmente sei in
> un A/B deployment, quindi non e' un gran problema
>
> 3) se sei del security team e fai un analisi, cerchi l'attack vector in
> produzione ma il payload lo esegui in testing
>
> Se usi CTF come hackthebox, pentestlab o qualunque altro, non e' vero che
> non acquisisci sensibilita', tutto e' a layer 8
>
> Non esiste un bug bounty program che permetta scan results e tools
> automatici, quindi, non esiste il problema di primo
>
>
>

--000000000000dce813058771291c
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"auto">Ci=C3=B2 che dici mi torna tutto...<div dir=3D"auto">=C2=
=A0Ed in effetti dopo che ho inviato il messaggio sono arrivato alle conclu=
sioni che hai giustamente messo in evidenza :-)=C2=A0</div><div dir=3D"auto=
"><br></div><div dir=3D"auto">Fondamentalmente =C3=A8 tutto per hobby leggo=
, mi documento e faccio delle challenge, cercavo dei confronti a 360 gradi =
quindi ecco perch=C3=A9 ho postato qua ...=C2=A0</div><div dir=3D"auto"><br=
></div><div dir=3D"auto">Una domanda cosa intendi di preciso=C2=A0</div><di=
v dir=3D"auto"><br></div><div dir=3D"auto"><span style=3D"font-family:sans-=
serif">&gt;3) se sei del security team e fai un &gt;analisi, cerchi l&#39;a=
ttack vector in &gt;produzione=C2=A0</span></div><div dir=3D"auto"><span st=
yle=3D"font-family:sans-serif"><br></span></div><div dir=3D"auto"><span sty=
le=3D"font-family:sans-serif">quando scrivi</span><span style=3D"font-famil=
y:sans-serif"><br></span></div><div dir=3D"auto"><span style=3D"font-family=
:sans-serif"><br></span></div><div dir=3D"auto"><span style=3D"font-family:=
sans-serif">&gt;ma il payload lo esegui in testing</span><br></div><div dir=
=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"auto"><span sty=
le=3D"font-family:sans-serif">grazie del feedback ...</span><br></div><br><=
br><div class=3D"gmail_quote" dir=3D"auto"><div dir=3D"ltr" class=3D"gmail_=
attr">Il ven 26 apr 2019, 14:55 tag 636 &lt;<a href=3D"mailto:tag636@gmail.=
com" rel=3D"noreferrer noreferrer noreferrer" target=3D"_blank">tag636@gmai=
l.com</a>&gt; ha scritto:<br></div><blockquote class=3D"gmail_quote" style=
=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir=
=3D"auto"><span style=3D"font-family:sans-serif;font-size:12.8px">//Perch=
=C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8 utili =
e che non ti permettono=C2=A0 (anche se ti insegnano cmq tanto altro )=C2=
=A0</span><span style=3D"font-size:12.8px;font-family:sans-serif">di matura=
re</span><span style=3D"font-family:sans-serif;font-size:12.8px">=C2=A0quel=
la sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che stavo descrive=
ndo cio=C3=A8 operare a sistema live, ed=C2=A0 ho trovato poco anche in ret=
e purtroppo...=C2=A0</span><br><br><div class=3D"gmail_quote" dir=3D"auto">=
<div dir=3D"ltr" class=3D"gmail_attr">1) se fai pentest su live system per =
hobby, o fai un bug bounty e segui lo scope o non dovresti essere li, le re=
gole son scritte impresse nella pietra e ben chiare</div><div dir=3D"ltr" c=
lass=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">2) Se s=
ei nel security team e fai production testing probabilmente sei in un A/B d=
eployment, quindi non e&#39; un gran problema</div><div dir=3D"ltr" class=
=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr"><span style=
=3D"font-family:sans-serif">3) se sei del security team e fai un analisi, c=
erchi l&#39;attack vector in produzione ma il payload lo esegui in testing<=
/span><br></div><div dir=3D"ltr" class=3D"gmail_attr"><br></div><div dir=3D=
"ltr" class=3D"gmail_attr">Se usi CTF come hackthebox, pentestlab o qualunq=
ue altro, non e&#39; vero che non acquisisci sensibilita&#39;, tutto e&#39;=
 a layer 8</div><div dir=3D"ltr" class=3D"gmail_attr"><br></div><div dir=3D=
"ltr" class=3D"gmail_attr">Non esiste un bug bounty program che permetta sc=
an results e tools automatici, quindi, non esiste il problema di primo</div=
><div dir=3D"ltr" class=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"=
gmail_attr"><br></div><blockquote class=3D"gmail_quote" style=3D"margin:0 0=
 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class=3D"gmail_qu=
ote"><blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-le=
ft:1px #ccc solid;padding-left:1ex"><div class=3D"gmail_quote"><blockquote =
class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid=
;padding-left:1ex">
</blockquote></div>
</blockquote></div>
</blockquote></div></div>
</blockquote></div>
</div>

--000000000000dce813058771291c--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List