Re: Info su come approcciare ad un pen test preciso :-)
Fabrizio Ermini <[email protected]> Mon, 29 Apr 2019 09:29:40 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CA+Le8BCJXtr1VVq8uwKA-vSkkC8=vMr+KbeSEVfm7J2FKUHKDA@mail.gmail.com> |
--00000000000009f6080587a64070 Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Attenzione ad una cosa pero': usare "delicatezza" in un pen test potrebbe renderlo inutile. Lo scopo di un pen test =C3=A8 rivelare debolezze di un sistema che possano essere attaccate da un attore malevolo; e se questo potrebbe scegliere, per opportunit=C3=A0, di andare "stealth", c'=C3=A8 anc= he probabilit=C3=A0 che invece possa proprio sfruttare un approccio aggressivo ovvero "floodare" il sistema per vedere se va in difficolt=C3=A0 e se si ap= rono in questo modo spiragli che nel funzionamento normale non ci sono (non ho sottomano dati oggettivi sulla frequenza dei due tipi di approccio - e se qualcuno ne ha, mi interesserebbe conoscerli - ma che ci siano entrambe le possibilit=C3=A0 direi che =C3=A8 evidente). Quindi l'esigenza di "contener= e i danni" sul sistema sotto oggetto, che certo posso capire sia importante per un sacco di motivazioni pratiche, va tenuto presente che va in contrapposizione con la finalit=C3=A0 di verificare quanto =C3=A8 resilient= e. Bye, Il giorno mer 24 apr 2019 alle ore 20:56 roberto diana < [email protected]> ha scritto: > Ciao intanto grazie, > mi fa piacere sapere che la direzione che sto prendendo non =C3=A8 totalm= ente > sballata e condivido il fatto che non posso generalizzare. > > Sarei interessato a far crescere le mie conoscenze riguardo al pentest su > sistemi live come approcciarsi con "delicatezza" non per forza in stealth > mode questo secondo aspetto per ora ( pur reputandolo utile e importante= ) > non =C3=A8 nel mio radar. > > Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8= utili e > che non ti permettono (anche se ti insegnano cmq tanto altro ) di > maturare quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che= stavo > descrivendo cio=C3=A8 operare a sistema live, ed ho trovato poco anche i= n rete > purtroppo... > > Il mer 24 apr 2019, 16:25 Audi <[email protected]> ha scritto: > >> Ciao, >> >> In realt=C3=A0 non =C3=A8 che stai sbagliando approccio, semplicemente n= on puoi >> generalizzare un unico modo. Spesso i tool servono o per velocizzare la >> ricerca di vulnerabilit=C3=A0 o come secondo metodo dopo aver provato a = mano. Se >> vuoi fare attacchi mirati quindi ti conviene provare manualmente. Ad >> esempio stai provando una SQLi su un insertion point che ti sembra >> vulnerabile... A mano ovviamente puoi effettuare un numero limitato di >> tentativi a meno di non diventare scemo. A questo punto allora passi >> all'approccio tool come sqlmap etc che effettuano un numero elevato di >> query e che sono parecchio configurabili in base alle esigenze di attacc= o. >> >> Spero di aver almeno in parte chiarito il tuo dubbio :-) >> >> >> Andrea Audisio >> >> Il mer 24 apr 2019, 11:13 roberto diana <[email protected]> ha >> scritto: >> >>> Ciao, >>> >>> prima una piccola premessa. Io non sono un esperto o professionista del >>> settore, ma un appassionato pi=C3=B9 che altro. >>> >>> Mi piace documentarmi su aspetti di sicurezza ed essendo uno sviluppare >>> voglio conoscere gli attacchi per protegggermi. >>> >>> Ma non solo mi piace anche attakkare e lo faccio giocando con ctf e >>> provando in casa. Sono anche un precisino quindi parlando di attakki e >>> prenetation test, non ho un'approccio del tipo premo il bottone e spero= che >>> esca qualcosa, mi piace capire come funzionano i tool e cosa fanno anch= e >>> pech=C3=A8 vorrei imparare a mantenere un profilo basso poco rumore ma = efficace. >>> >>> Attualmente sto studiando zap e sto provando a vedere un p=C3=B2 come g= ira >>> sotto, ho creato qualche script personalizzato e letto un p=C3=B2 di co= dice. Non >>> lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-). >>> >>> Detto questo ecco la mia domanda. Perch=C3=A8 la maggior parte dei too= l >>> applicano massivamente tutti gli attacchi senza nessun controllo ? . >>> >>> Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target >>> un profilo che comprende una serie di attakki mirati su vettori mirati = ma >>> quel che vedo e che la maggior parte dei tool non forniscono questi >>> meccanismi quindi sto pensando di implementarmi tutto in casa ma prima = di >>> farlo vorrei capire se vale la pena. >>> >>> Quindi mi chiedo sbaglio approccio oppure mi manca qualche pezzo per >>> chiudere il puzzle ? Nei vari report / write-up /video che leggo/guardo= non >>> c'=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC fine vorrei cap= ire il perch=C3=A8 >>> >>> grazie in anticipo :-) >>> >> --00000000000009f6080587a64070 Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"ltr"><div>Attenzione ad una cosa pero': usare "delicat= ezza" in un pen test potrebbe renderlo inutile. Lo scopo di un pen tes= t =C3=A8 rivelare debolezze di un sistema che possano essere attaccate da u= n attore malevolo; e se questo potrebbe scegliere, per opportunit=C3=A0, di= andare "stealth", c'=C3=A8 anche probabilit=C3=A0 che invece= possa proprio sfruttare un approccio aggressivo ovvero "floodare"= ; il sistema per vedere se va in difficolt=C3=A0 e se si aprono in questo m= odo spiragli che nel funzionamento normale non ci sono (non ho sottomano da= ti oggettivi sulla frequenza dei due tipi di approccio - e se qualcuno ne h= a, mi interesserebbe conoscerli - ma che ci siano entrambe le possibilit=C3= =A0 direi che =C3=A8 evidente). Quindi l'esigenza di "contenere i = danni" sul sistema sotto oggetto, che certo posso capire sia important= e per un sacco di motivazioni pratiche, va tenuto presente che va in contra= pposizione con la finalit=C3=A0 di verificare quanto =C3=A8 resiliente. <br= ></div><div><br></div><div>Bye,</div><div><br></div></div><br><div class=3D= "gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il giorno mer 24 apr 20= 19 alle ore 20:56 roberto diana <<a href=3D"mailto:[email protected]= om">[email protected]</a>> ha scritto:<br></div><blockquote class= =3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rg= b(204,204,204);padding-left:1ex"><div dir=3D"auto">Ciao intanto grazie,<div= dir=3D"auto">mi fa piacere sapere che la direzione che sto prendendo non = =C3=A8 totalmente sballata e condivido il fatto che non posso generalizzare= .</div><div dir=3D"auto"><br></div><div dir=3D"auto">Sarei interessato a fa= r crescere le mie conoscenze riguardo al pentest su sistemi live come appro= cciarsi con "delicatezza" non per forza in stealth mode questo se= condo aspetto per ora (=C2=A0 pur reputandolo utile e importante) non =C3= =A8 nel mio radar.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Perch= =C3=A9 quello che ho capito dalle challenge online fighissime =C3=A8 utili = e che non ti permettono=C2=A0 (anche se ti insegnano cmq tanto altro )=C2= =A0<span style=3D"font-family:sans-serif">di maturare</span>=C2=A0quella se= nsibilit=C3=A0 che poi ti servir=C3=A0 in quei casi che stavo descrivendo c= io=C3=A8 operare a sistema live, ed=C2=A0 ho trovato poco anche in rete pur= troppo...=C2=A0</div></div><br><div class=3D"gmail_quote"><div dir=3D"ltr" = class=3D"gmail_attr">Il mer 24 apr 2019, 16:25 Audi <<a href=3D"mailto:a= [email protected]" target=3D"_blank">[email protected]</a>> ha scritto:<b= r></div><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex= ;border-left:1px solid rgb(204,204,204);padding-left:1ex"><div dir=3D"auto"= >Ciao,=C2=A0<div dir=3D"auto"><br></div><div dir=3D"auto">In realt=C3=A0 no= n =C3=A8 che stai sbagliando approccio, semplicemente non puoi generalizzar= e un unico modo. Spesso i tool servono o per velocizzare la ricerca di vuln= erabilit=C3=A0 o come secondo metodo dopo aver provato a mano. Se vuoi fare= attacchi mirati quindi ti conviene provare manualmente. Ad esempio stai pr= ovando una SQLi su un insertion point che ti sembra vulnerabile... A mano o= vviamente puoi effettuare un numero limitato di tentativi a meno di non div= entare scemo. A questo punto allora passi all'approccio tool come sqlma= p etc che effettuano un numero elevato di query e che sono parecchio config= urabili in base alle esigenze di attacco.</div><div dir=3D"auto"><br></div>= <div dir=3D"auto">Spero di aver almeno in parte chiarito il tuo dubbio :-)<= /div><div dir=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"au= to">Andrea Audisio</div></div><br><div class=3D"gmail_quote"><div dir=3D"lt= r" class=3D"gmail_attr">Il mer 24 apr 2019, 11:13 roberto diana <<a href= =3D"mailto:[email protected]" rel=3D"noreferrer" target=3D"_blank">ro= [email protected]</a>> ha scritto:<br></div><blockquote class=3D"gma= il_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,2= 04,204);padding-left:1ex"><div dir=3D"ltr">Ciao,=C2=A0<div><br></div><div>p= rima una piccola premessa. Io non sono un esperto o professionista del sett= ore, ma un appassionato pi=C3=B9 che altro.</div><div><br>Mi piace document= armi su aspetti di sicurezza ed essendo uno sviluppare voglio conoscere gli= attacchi per protegggermi.=C2=A0</div><div><br></div><div>Ma non solo mi p= iace anche attakkare e lo faccio giocando con ctf e provando in casa. Sono = anche un precisino quindi parlando di attakki e prenetation test, non ho un= 'approccio del tipo premo il bottone e spero che esca qualcosa, mi piac= e capire come funzionano i tool e cosa fanno anche pech=C3=A8 vorrei impara= re a mantenere un profilo basso poco rumore ma efficace.=C2=A0<br><br>Attua= lmente sto studiando zap e sto provando a vedere un p=C3=B2 come gira sotto= , ho creato qualche script personalizzato e letto un p=C3=B2 di codice. Non= lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-).=C2=A0</div= ><div><br></div><div>Detto questo ecco la mia domanda.=C2=A0 Perch=C3=A8 la= maggior parte dei tool applicano massivamente tutti gli attacchi senza nes= sun controllo ? . <br><br>Mi spiego meglio mi piacerebbe calibrare una volt= a stabilito il target un profilo che comprende una serie di attakki mirati = su vettori mirati ma quel che vedo e che la maggior parte dei tool non forn= iscono questi meccanismi quindi sto pensando di implementarmi tutto in casa= ma prima di farlo vorrei capire se vale la pena. <br><br>Quindi mi chiedo = sbaglio approccio oppure mi manca qualche pezzo per chiudere il puzzle ? Ne= i vari report / write-up /video che leggo/guardo non c'=C3=A8 traccia d= i un uso a granularit=C3=A0 cos=C3=AC fine vorrei capire il perch=C3=A8=C2= =A0<br><br>grazie in anticipo :-)=C2=A0</div></div> </blockquote></div> </blockquote></div> </blockquote></div> --00000000000009f6080587a64070-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List