Re: Info su come approcciare ad un pen test preciso
roberto diana <[email protected]> Fri, 26 Apr 2019 18:09:35 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAEWtEa+rem4imCqx4+zonUSZJ2eOmNmXEgV5Cepk3aRvbCS7Lg@mail.gmail.com> |
--000000000000dce813058771291c Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Ci=C3=B2 che dici mi torna tutto... Ed in effetti dopo che ho inviato il messaggio sono arrivato alle conclusioni che hai giustamente messo in evidenza :-) Fondamentalmente =C3=A8 tutto per hobby leggo, mi documento e faccio delle challenge, cercavo dei confronti a 360 gradi quindi ecco perch=C3=A9 ho pos= tato qua ... Una domanda cosa intendi di preciso >3) se sei del security team e fai un >analisi, cerchi l'attack vector in >produzione quando scrivi >ma il payload lo esegui in testing grazie del feedback ... Il ven 26 apr 2019, 14:55 tag 636 <[email protected]> ha scritto: > //Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3= =A8 utili e > che non ti permettono (anche se ti insegnano cmq tanto altro ) di > maturare quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che= stavo > descrivendo cio=C3=A8 operare a sistema live, ed ho trovato poco anche i= n rete > purtroppo... > > 1) se fai pentest su live system per hobby, o fai un bug bounty e segui l= o > scope o non dovresti essere li, le regole son scritte impresse nella piet= ra > e ben chiare > > 2) Se sei nel security team e fai production testing probabilmente sei in > un A/B deployment, quindi non e' un gran problema > > 3) se sei del security team e fai un analisi, cerchi l'attack vector in > produzione ma il payload lo esegui in testing > > Se usi CTF come hackthebox, pentestlab o qualunque altro, non e' vero che > non acquisisci sensibilita', tutto e' a layer 8 > > Non esiste un bug bounty program che permetta scan results e tools > automatici, quindi, non esiste il problema di primo > > > --000000000000dce813058771291c Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"auto">Ci=C3=B2 che dici mi torna tutto...<div dir=3D"auto">=C2= =A0Ed in effetti dopo che ho inviato il messaggio sono arrivato alle conclu= sioni che hai giustamente messo in evidenza :-)=C2=A0</div><div dir=3D"auto= "><br></div><div dir=3D"auto">Fondamentalmente =C3=A8 tutto per hobby leggo= , mi documento e faccio delle challenge, cercavo dei confronti a 360 gradi = quindi ecco perch=C3=A9 ho postato qua ...=C2=A0</div><div dir=3D"auto"><br= ></div><div dir=3D"auto">Una domanda cosa intendi di preciso=C2=A0</div><di= v dir=3D"auto"><br></div><div dir=3D"auto"><span style=3D"font-family:sans-= serif">>3) se sei del security team e fai un >analisi, cerchi l'a= ttack vector in >produzione=C2=A0</span></div><div dir=3D"auto"><span st= yle=3D"font-family:sans-serif"><br></span></div><div dir=3D"auto"><span sty= le=3D"font-family:sans-serif">quando scrivi</span><span style=3D"font-famil= y:sans-serif"><br></span></div><div dir=3D"auto"><span style=3D"font-family= :sans-serif"><br></span></div><div dir=3D"auto"><span style=3D"font-family:= sans-serif">>ma il payload lo esegui in testing</span><br></div><div dir= =3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"auto"><span sty= le=3D"font-family:sans-serif">grazie del feedback ...</span><br></div><br><= br><div class=3D"gmail_quote" dir=3D"auto"><div dir=3D"ltr" class=3D"gmail_= attr">Il ven 26 apr 2019, 14:55 tag 636 <<a href=3D"mailto:tag636@gmail.= com" rel=3D"noreferrer noreferrer noreferrer" target=3D"_blank">tag636@gmai= l.com</a>> ha scritto:<br></div><blockquote class=3D"gmail_quote" style= =3D"margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir= =3D"auto"><span style=3D"font-family:sans-serif;font-size:12.8px">//Perch= =C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8 utili = e che non ti permettono=C2=A0 (anche se ti insegnano cmq tanto altro )=C2= =A0</span><span style=3D"font-size:12.8px;font-family:sans-serif">di matura= re</span><span style=3D"font-family:sans-serif;font-size:12.8px">=C2=A0quel= la sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che stavo descrive= ndo cio=C3=A8 operare a sistema live, ed=C2=A0 ho trovato poco anche in ret= e purtroppo...=C2=A0</span><br><br><div class=3D"gmail_quote" dir=3D"auto">= <div dir=3D"ltr" class=3D"gmail_attr">1) se fai pentest su live system per = hobby, o fai un bug bounty e segui lo scope o non dovresti essere li, le re= gole son scritte impresse nella pietra e ben chiare</div><div dir=3D"ltr" c= lass=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr">2) Se s= ei nel security team e fai production testing probabilmente sei in un A/B d= eployment, quindi non e' un gran problema</div><div dir=3D"ltr" class= =3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"gmail_attr"><span style= =3D"font-family:sans-serif">3) se sei del security team e fai un analisi, c= erchi l'attack vector in produzione ma il payload lo esegui in testing<= /span><br></div><div dir=3D"ltr" class=3D"gmail_attr"><br></div><div dir=3D= "ltr" class=3D"gmail_attr">Se usi CTF come hackthebox, pentestlab o qualunq= ue altro, non e' vero che non acquisisci sensibilita', tutto e'= a layer 8</div><div dir=3D"ltr" class=3D"gmail_attr"><br></div><div dir=3D= "ltr" class=3D"gmail_attr">Non esiste un bug bounty program che permetta sc= an results e tools automatici, quindi, non esiste il problema di primo</div= ><div dir=3D"ltr" class=3D"gmail_attr"><br></div><div dir=3D"ltr" class=3D"= gmail_attr"><br></div><blockquote class=3D"gmail_quote" style=3D"margin:0 0= 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div class=3D"gmail_qu= ote"><blockquote class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-le= ft:1px #ccc solid;padding-left:1ex"><div class=3D"gmail_quote"><blockquote = class=3D"gmail_quote" style=3D"margin:0 0 0 .8ex;border-left:1px #ccc solid= ;padding-left:1ex"> </blockquote></div> </blockquote></div> </blockquote></div></div> </blockquote></div> </div> --000000000000dce813058771291c-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List