Re: Info su come approcciare ad un pen test preciso

roberto diana <[email protected]> Sun, 28 Apr 2019 14:43:55 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAEWtEaLA1B-ciNOro6NkmxN=ewqTnrwgQU+DAc8YZTDaL5Df3w@mail.gmail.com>
--000000000000052817058796868f
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Grazie dell'approfondimento :-) sono su hackthebox, non vorrei essere
freinteso lo reputo uno strumento utilissimo sopratutto come elearning :-)
ragionavo solo sul fatto che li pu=C3=B2 andare di forza bruta senza dover
pensare a problemi di altro tipo, che in un sistema reale devi considerare,
ad esempio se rompi qualcosa o rovini il db su HTB resetti il container e
riavvii, in un sistema reale questo non lo puoi fare.

Sono due aspetti secondo il mio parere (ma ripeto non sono un un esperto)
utilissimi entrambi.

Ho visto poche CTF dove ti imponevano di avere un'atteggiamento di questo
tipo e non =C3=A8 una critica perch=C3=A8 ripeto, penso che servano entramb=
i =C3=A8 solo
una mia considerazione che sto maturando nel mio personale percorso di
crescita quindi non esaustiva, non esatta, etc.

e grazie ancora dei consigli, apro una piccola parentesti per
sull'argomento bugbounty,  consigli di avere delle assicurazioni personali
? qualcuno mi ha parlato di questo aspetto...



Il giorno sab 27 apr 2019 alle ore 20:20 tag 636 <[email protected]> ha
scritto:

> //Una domanda cosa intendi di preciso
>
> >3) se sei del security team e fai un >analisi, cerchi l'attack vector in
> >produzione
>
> quando scrivi
>
> >ma il payload lo esegui in testing
>
> molte delle attivita' del red team son di lavorare con il blue team, per
> esempio una nuova regola sul CDN WAF per mitigare un CVE nel frattempo ch=
e
> il vendor esce con la patch.....non e' che passano la giornata a vedere
> quante volte eseguono il payload o quanti payload chain riescono a fare,
> fanno test per controllare che non si puo' bypassare la mitigation ed
> evitare l'attack vector, esempio obfuscation e WAF bypass. Quando ci sono
> incidenti lavori su snapshot e test sulla replica o sandboxes, non in
> produzione. Con Terraform a tirare su un ambiente ci metti un secondo e s=
e
> usi un PaaS puoi sempre fare A/B o test containers al volo, darsi la zapp=
a
> sui piedi da soli sarebbe proprio da tonni, poi ognuno fa quello che vuol=
e
> con il proprio security team, dipende anche quanto e' evoluta l'automazio=
ne
> e a quali certificazioni la societa' e' soggetta. Considera per esempio c=
he
> ogni CSP ha differenti policy per il testing....se sei in house o in clou=
d
> cambia per forza.
>
> In altri casi come il bug bounty, leggi sempre bene le regole e salvale,
> che se le cambiano sai cosa era lo scope a quel tempo e tieni tutti i log=
s
> da dimostrare la buona fede e che hai seguito le regole che ti hanno dett=
o
> loro. Ogni stato ha le sue regole in materia, certi bug bounty programs
> hanno policy piu' ben scritte di altre da un punto di vista legale,
> informati sempre bene.
>
> Oramai ci sono lab stupendi come hackthebox o attackdefense, puoi passarc=
i
> ore e sono molto aggiornati, non sottovalutarli per lo studio e a volte
> hanno anche dei validi annunci di lavoro.
>
>>

--000000000000052817058796868f
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr">Grazie dell&#39;approfondimento :-) sono su hackthebox, no=
n vorrei essere freinteso lo reputo uno strumento utilissimo sopratutto com=
e elearning=C2=A0:-)=C2=A0<div>ragionavo solo sul fatto che li pu=C3=B2 and=
are di forza bruta senza dover pensare a problemi di altro tipo, che in un =
sistema reale devi considerare, ad esempio se rompi qualcosa o rovini il db=
 su HTB resetti il container e riavvii, in un sistema reale questo non lo p=
uoi fare. <br><br>Sono due aspetti secondo il mio parere (ma ripeto non son=
o un un esperto) utilissimi entrambi.=C2=A0</div><div><br></div><div>Ho vis=
to poche CTF dove ti imponevano di avere un&#39;atteggiamento di questo tip=
o e non =C3=A8 una critica perch=C3=A8 ripeto, penso che servano entrambi =
=C3=A8 solo una mia considerazione che sto maturando nel mio personale perc=
orso di crescita quindi non esaustiva, non esatta, etc.=C2=A0<br><br>e graz=
ie ancora dei consigli, apro una piccola parentesti per sull&#39;argomento =
bugbounty,=C2=A0 consigli di avere delle assicurazioni personali ? qualcuno=
 mi ha parlato di questo aspetto...<br><br><br></div></div><br><div class=
=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il giorno sab 27 apr=
 2019 alle ore 20:20 tag 636 &lt;<a href=3D"mailto:[email protected]">tag636=
@gmail.com</a>&gt; ha scritto:<br></div><blockquote class=3D"gmail_quote" s=
tyle=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);pad=
ding-left:1ex"><div dir=3D"auto"><div dir=3D"auto" style=3D"font-family:san=
s-serif;font-size:12.8px">//Una domanda cosa intendi di preciso=C2=A0</div>=
<div dir=3D"auto" style=3D"font-family:sans-serif;font-size:12.8px"><br></d=
iv><div dir=3D"auto" style=3D"font-family:sans-serif;font-size:12.8px">&gt;=
3) se sei del security team e fai un &gt;analisi, cerchi l&#39;attack vecto=
r in &gt;produzione=C2=A0</div><div dir=3D"auto" style=3D"font-family:sans-=
serif;font-size:12.8px"><br></div><div dir=3D"auto" style=3D"font-family:sa=
ns-serif;font-size:12.8px">quando scrivi<br></div><div dir=3D"auto" style=
=3D"font-family:sans-serif;font-size:12.8px"><br></div><div dir=3D"auto" st=
yle=3D"font-family:sans-serif;font-size:12.8px">&gt;ma il payload lo esegui=
 in testing<br></div><div dir=3D"auto" style=3D"font-family:sans-serif;font=
-size:12.8px"><br></div>molte delle attivita&#39; del red team son di lavor=
are con il blue team, per esempio una nuova regola sul CDN WAF per mitigare=
 un CVE nel frattempo che il vendor esce con la patch.....non e&#39; che pa=
ssano la giornata a vedere quante volte eseguono il payload o quanti payloa=
d chain riescono a fare,=C2=A0 fanno test per controllare che non si puo&#3=
9; bypassare la mitigation ed evitare l&#39;attack vector, esempio obfuscat=
ion e WAF bypass. Quando ci sono incidenti lavori su snapshot e test sulla =
replica o sandboxes, non in produzione. Con Terraform a tirare su un ambien=
te ci metti un secondo e se usi un PaaS puoi sempre fare A/B o test contain=
ers al volo, darsi la zappa sui piedi da soli sarebbe proprio da tonni, poi=
 ognuno fa quello che vuole con il proprio security team, dipende anche qua=
nto e&#39; evoluta l&#39;automazione e a quali certificazioni la societa&#3=
9; e&#39; soggetta. Considera per esempio che ogni CSP ha differenti policy=
 per il testing....se sei in house o in cloud cambia per forza.<div dir=3D"=
auto"><br></div><div dir=3D"auto">In altri casi come il bug bounty, leggi s=
empre bene le regole e salvale, che se le cambiano sai cosa era lo scope a =
quel tempo e tieni tutti i logs da dimostrare la buona fede e che hai segui=
to le regole che ti hanno detto loro. Ogni stato ha le sue regole in materi=
a, certi bug bounty programs hanno policy piu&#39; ben scritte di altre da =
un punto di vista legale, informati sempre bene.</div><div dir=3D"auto"><br=
></div><div dir=3D"auto">Oramai ci sono lab stupendi come hackthebox o atta=
ckdefense, puoi passarci ore e sono molto aggiornati, non sottovalutarli pe=
r lo studio e a volte hanno anche dei validi annunci di lavoro.</div><div c=
lass=3D"gmail_quote" dir=3D"auto"><blockquote class=3D"gmail_quote" style=
=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding=
-left:1ex"><div dir=3D"auto"><div class=3D"gmail_quote" dir=3D"auto"><block=
quote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1=
px solid rgb(204,204,204);padding-left:1ex"><div class=3D"gmail_quote"><blo=
ckquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left=
:1px solid rgb(204,204,204);padding-left:1ex"><div class=3D"gmail_quote"><b=
lockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-le=
ft:1px solid rgb(204,204,204);padding-left:1ex">
</blockquote></div>
</blockquote></div>
</blockquote></div></div>
</blockquote></div></div>
</blockquote></div>

--000000000000052817058796868f--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List