Re: Info su come approcciare ad un pen test preciso :-)

Fabrizio Ermini <[email protected]> Mon, 29 Apr 2019 09:29:40 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CA+Le8BCJXtr1VVq8uwKA-vSkkC8=vMr+KbeSEVfm7J2FKUHKDA@mail.gmail.com>
--00000000000009f6080587a64070
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Attenzione ad una cosa pero': usare "delicatezza" in un pen test potrebbe
renderlo inutile. Lo scopo di un pen test =C3=A8 rivelare debolezze di un
sistema che possano essere attaccate da un attore malevolo; e se questo
potrebbe scegliere, per opportunit=C3=A0, di andare "stealth", c'=C3=A8 anc=
he
probabilit=C3=A0 che invece possa proprio sfruttare un approccio aggressivo
ovvero "floodare" il sistema per vedere se va in difficolt=C3=A0 e se si ap=
rono
in questo modo spiragli che nel funzionamento normale non ci sono (non ho
sottomano dati oggettivi sulla frequenza dei due tipi di approccio - e se
qualcuno ne ha, mi interesserebbe conoscerli - ma che ci siano entrambe le
possibilit=C3=A0 direi che =C3=A8 evidente). Quindi l'esigenza di "contener=
e i danni"
sul sistema sotto oggetto, che certo posso capire sia importante per un
sacco di motivazioni pratiche, va tenuto presente che va in
contrapposizione con la finalit=C3=A0 di verificare quanto =C3=A8 resilient=
e.

Bye,


Il giorno mer 24 apr 2019 alle ore 20:56 roberto diana <
[email protected]> ha scritto:

> Ciao intanto grazie,
> mi fa piacere sapere che la direzione che sto prendendo non =C3=A8 totalm=
ente
> sballata e condivido il fatto che non posso generalizzare.
>
> Sarei interessato a far crescere le mie conoscenze riguardo al pentest su
> sistemi live come approcciarsi con "delicatezza" non per forza in stealth
> mode questo secondo aspetto per ora (  pur reputandolo utile e importante=
)
> non =C3=A8 nel mio radar.
>
> Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8=
 utili e
> che non ti permettono  (anche se ti insegnano cmq tanto altro ) di
> maturare quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che=
 stavo
> descrivendo cio=C3=A8 operare a sistema live, ed  ho trovato poco anche i=
n rete
> purtroppo...
>
> Il mer 24 apr 2019, 16:25 Audi <[email protected]> ha scritto:
>
>> Ciao,
>>
>> In realt=C3=A0 non =C3=A8 che stai sbagliando approccio, semplicemente n=
on puoi
>> generalizzare un unico modo. Spesso i tool servono o per velocizzare la
>> ricerca di vulnerabilit=C3=A0 o come secondo metodo dopo aver provato a =
mano. Se
>> vuoi fare attacchi mirati quindi ti conviene provare manualmente. Ad
>> esempio stai provando una SQLi su un insertion point che ti sembra
>> vulnerabile... A mano ovviamente puoi effettuare un numero limitato di
>> tentativi a meno di non diventare scemo. A questo punto allora passi
>> all'approccio tool come sqlmap etc che effettuano un numero elevato di
>> query e che sono parecchio configurabili in base alle esigenze di attacc=
o.
>>
>> Spero di aver almeno in parte chiarito il tuo dubbio :-)
>>
>>
>> Andrea Audisio
>>
>> Il mer 24 apr 2019, 11:13 roberto diana <[email protected]> ha
>> scritto:
>>
>>> Ciao,
>>>
>>> prima una piccola premessa. Io non sono un esperto o professionista del
>>> settore, ma un appassionato pi=C3=B9 che altro.
>>>
>>> Mi piace documentarmi su aspetti di sicurezza ed essendo uno sviluppare
>>> voglio conoscere gli attacchi per protegggermi.
>>>
>>> Ma non solo mi piace anche attakkare e lo faccio giocando con ctf e
>>> provando in casa. Sono anche un precisino quindi parlando di attakki e
>>> prenetation test, non ho un'approccio del tipo premo il bottone e spero=
 che
>>> esca qualcosa, mi piace capire come funzionano i tool e cosa fanno anch=
e
>>> pech=C3=A8 vorrei imparare a mantenere un profilo basso poco rumore ma =
efficace.
>>>
>>> Attualmente sto studiando zap e sto provando a vedere un p=C3=B2 come g=
ira
>>> sotto, ho creato qualche script personalizzato e letto un p=C3=B2 di co=
dice. Non
>>> lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-).
>>>
>>> Detto questo ecco la mia domanda.  Perch=C3=A8 la maggior parte dei too=
l
>>> applicano massivamente tutti gli attacchi senza nessun controllo ? .
>>>
>>> Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target
>>> un profilo che comprende una serie di attakki mirati su vettori mirati =
ma
>>> quel che vedo e che la maggior parte dei tool non forniscono questi
>>> meccanismi quindi sto pensando di implementarmi tutto in casa ma prima =
di
>>> farlo vorrei capire se vale la pena.
>>>
>>> Quindi mi chiedo sbaglio approccio oppure mi manca qualche pezzo per
>>> chiudere il puzzle ? Nei vari report / write-up /video che leggo/guardo=
 non
>>> c'=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC fine vorrei cap=
ire il perch=C3=A8
>>>
>>> grazie in anticipo :-)
>>>
>>

--00000000000009f6080587a64070
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr"><div>Attenzione ad una cosa pero&#39;: usare &quot;delicat=
ezza&quot; in un pen test potrebbe renderlo inutile. Lo scopo di un pen tes=
t =C3=A8 rivelare debolezze di un sistema che possano essere attaccate da u=
n attore malevolo; e se questo potrebbe scegliere, per opportunit=C3=A0, di=
 andare &quot;stealth&quot;, c&#39;=C3=A8 anche probabilit=C3=A0 che invece=
 possa proprio sfruttare un approccio aggressivo ovvero &quot;floodare&quot=
; il sistema per vedere se va in difficolt=C3=A0 e se si aprono in questo m=
odo spiragli che nel funzionamento normale non ci sono (non ho sottomano da=
ti oggettivi sulla frequenza dei due tipi di approccio - e se qualcuno ne h=
a, mi interesserebbe conoscerli - ma che ci siano entrambe le possibilit=C3=
=A0 direi che =C3=A8 evidente). Quindi l&#39;esigenza di &quot;contenere i =
danni&quot; sul sistema sotto oggetto, che certo posso capire sia important=
e per un sacco di motivazioni pratiche, va tenuto presente che va in contra=
pposizione con la finalit=C3=A0 di verificare quanto =C3=A8 resiliente. <br=
></div><div><br></div><div>Bye,</div><div><br></div></div><br><div class=3D=
"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il giorno mer 24 apr 20=
19 alle ore 20:56 roberto diana &lt;<a href=3D"mailto:[email protected]=
om">[email protected]</a>&gt; ha scritto:<br></div><blockquote class=
=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rg=
b(204,204,204);padding-left:1ex"><div dir=3D"auto">Ciao intanto grazie,<div=
 dir=3D"auto">mi fa piacere sapere che la direzione che sto prendendo non =
=C3=A8 totalmente sballata e condivido il fatto che non posso generalizzare=
.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Sarei interessato a fa=
r crescere le mie conoscenze riguardo al pentest su sistemi live come appro=
cciarsi con &quot;delicatezza&quot; non per forza in stealth mode questo se=
condo aspetto per ora (=C2=A0 pur reputandolo utile e importante) non =C3=
=A8 nel mio radar.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Perch=
=C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8 utili =
e che non ti permettono=C2=A0 (anche se ti insegnano cmq tanto altro )=C2=
=A0<span style=3D"font-family:sans-serif">di maturare</span>=C2=A0quella se=
nsibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che stavo descrivendo c=
io=C3=A8 operare a sistema live, ed=C2=A0 ho trovato poco anche in rete pur=
troppo...=C2=A0</div></div><br><div class=3D"gmail_quote"><div dir=3D"ltr" =
class=3D"gmail_attr">Il mer 24 apr 2019, 16:25 Audi &lt;<a href=3D"mailto:a=
[email protected]" target=3D"_blank">[email protected]</a>&gt; ha scritto:<b=
r></div><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex=
;border-left:1px solid rgb(204,204,204);padding-left:1ex"><div dir=3D"auto"=
>Ciao,=C2=A0<div dir=3D"auto"><br></div><div dir=3D"auto">In realt=C3=A0 no=
n =C3=A8 che stai sbagliando approccio, semplicemente non puoi generalizzar=
e un unico modo. Spesso i tool servono o per velocizzare la ricerca di vuln=
erabilit=C3=A0 o come secondo metodo dopo aver provato a mano. Se vuoi fare=
 attacchi mirati quindi ti conviene provare manualmente. Ad esempio stai pr=
ovando una SQLi su un insertion point che ti sembra vulnerabile... A mano o=
vviamente puoi effettuare un numero limitato di tentativi a meno di non div=
entare scemo. A questo punto allora passi all&#39;approccio tool come sqlma=
p etc che effettuano un numero elevato di query e che sono parecchio config=
urabili in base alle esigenze di attacco.</div><div dir=3D"auto"><br></div>=
<div dir=3D"auto">Spero di aver almeno in parte chiarito il tuo dubbio :-)<=
/div><div dir=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"au=
to">Andrea Audisio</div></div><br><div class=3D"gmail_quote"><div dir=3D"lt=
r" class=3D"gmail_attr">Il mer 24 apr 2019, 11:13 roberto diana &lt;<a href=
=3D"mailto:[email protected]" rel=3D"noreferrer" target=3D"_blank">ro=
[email protected]</a>&gt; ha scritto:<br></div><blockquote class=3D"gma=
il_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,2=
04,204);padding-left:1ex"><div dir=3D"ltr">Ciao,=C2=A0<div><br></div><div>p=
rima una piccola premessa. Io non sono un esperto o professionista del sett=
ore, ma un appassionato pi=C3=B9 che altro.</div><div><br>Mi piace document=
armi su aspetti di sicurezza ed essendo uno sviluppare voglio conoscere gli=
 attacchi per protegggermi.=C2=A0</div><div><br></div><div>Ma non solo mi p=
iace anche attakkare e lo faccio giocando con ctf e provando in casa. Sono =
anche un precisino quindi parlando di attakki e prenetation test, non ho un=
&#39;approccio del tipo premo il bottone e spero che esca qualcosa, mi piac=
e capire come funzionano i tool e cosa fanno anche pech=C3=A8 vorrei impara=
re a mantenere un profilo basso poco rumore ma efficace.=C2=A0<br><br>Attua=
lmente sto studiando zap e sto provando a vedere un p=C3=B2 come gira sotto=
, ho creato qualche script personalizzato e letto un p=C3=B2 di codice. Non=
 lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-).=C2=A0</div=
><div><br></div><div>Detto questo ecco la mia domanda.=C2=A0 Perch=C3=A8 la=
 maggior parte dei tool applicano massivamente tutti gli attacchi senza nes=
sun controllo ? . <br><br>Mi spiego meglio mi piacerebbe calibrare una volt=
a stabilito il target un profilo che comprende una serie di attakki mirati =
su vettori mirati ma quel che vedo e che la maggior parte dei tool non forn=
iscono questi meccanismi quindi sto pensando di implementarmi tutto in casa=
 ma prima di farlo vorrei capire se vale la pena. <br><br>Quindi mi chiedo =
sbaglio approccio oppure mi manca qualche pezzo per chiudere il puzzle ? Ne=
i vari report / write-up /video che leggo/guardo non c&#39;=C3=A8 traccia d=
i un uso a granularit=C3=A0 cos=C3=AC fine vorrei capire il perch=C3=A8=C2=
=A0<br><br>grazie in anticipo :-)=C2=A0</div></div>
</blockquote></div>
</blockquote></div>
</blockquote></div>

--00000000000009f6080587a64070--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List