Re: Info su come approcciare ad un pen test preciso :-)

roberto diana <[email protected]> Mon, 29 Apr 2019 11:06:45 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAEWtEaLtcihTFLUm581zUOAYMPLEP50MfLjKRO3ozburM5t8QA@mail.gmail.com>
--0000000000003c8b9b0587a79b99
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Giustissima osservazione, che io non ho precisato. Per=C3=B2 in quel caso c=
redo
che come si diceva prima,  cosa devi fare si scritto e concordato. Quindi
diciamo chi =C3=A8 sotto test "utente + sistema" far=C3=A0 in modo di gesti=
re questo
aspetto o si concorder=C3=A0 come farlo, che ne so puntare solo un nodo, av=
ere
un'area clone di staging  etc. etc.

dico male ?


Il giorno lun 29 apr 2019 alle ore 09:29 Fabrizio Ermini <
[email protected]> ha scritto:

> Attenzione ad una cosa pero': usare "delicatezza" in un pen test potrebbe
> renderlo inutile. Lo scopo di un pen test =C3=A8 rivelare debolezze di un
> sistema che possano essere attaccate da un attore malevolo; e se questo
> potrebbe scegliere, per opportunit=C3=A0, di andare "stealth", c'=C3=A8 a=
nche
> probabilit=C3=A0 che invece possa proprio sfruttare un approccio aggressi=
vo
> ovvero "floodare" il sistema per vedere se va in difficolt=C3=A0 e se si =
aprono
> in questo modo spiragli che nel funzionamento normale non ci sono (non ho
> sottomano dati oggettivi sulla frequenza dei due tipi di approccio - e se
> qualcuno ne ha, mi interesserebbe conoscerli - ma che ci siano entrambe l=
e
> possibilit=C3=A0 direi che =C3=A8 evidente). Quindi l'esigenza di "conten=
ere i danni"
> sul sistema sotto oggetto, che certo posso capire sia importante per un
> sacco di motivazioni pratiche, va tenuto presente che va in
> contrapposizione con la finalit=C3=A0 di verificare quanto =C3=A8 resilie=
nte.
>
> Bye,
>
>
> Il giorno mer 24 apr 2019 alle ore 20:56 roberto diana <
> [email protected]> ha scritto:
>
>> Ciao intanto grazie,
>> mi fa piacere sapere che la direzione che sto prendendo non =C3=A8 total=
mente
>> sballata e condivido il fatto che non posso generalizzare.
>>
>> Sarei interessato a far crescere le mie conoscenze riguardo al pentest s=
u
>> sistemi live come approcciarsi con "delicatezza" non per forza in stealt=
h
>> mode questo secondo aspetto per ora (  pur reputandolo utile e important=
e)
>> non =C3=A8 nel mio radar.
>>
>> Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3=
=A8 utili e
>> che non ti permettono  (anche se ti insegnano cmq tanto altro ) di
>> maturare quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi ch=
e stavo
>> descrivendo cio=C3=A8 operare a sistema live, ed  ho trovato poco anche =
in rete
>> purtroppo...
>>
>> Il mer 24 apr 2019, 16:25 Audi <[email protected]> ha scritto:
>>
>>> Ciao,
>>>
>>> In realt=C3=A0 non =C3=A8 che stai sbagliando approccio, semplicemente =
non puoi
>>> generalizzare un unico modo. Spesso i tool servono o per velocizzare la
>>> ricerca di vulnerabilit=C3=A0 o come secondo metodo dopo aver provato a=
 mano. Se
>>> vuoi fare attacchi mirati quindi ti conviene provare manualmente. Ad
>>> esempio stai provando una SQLi su un insertion point che ti sembra
>>> vulnerabile... A mano ovviamente puoi effettuare un numero limitato di
>>> tentativi a meno di non diventare scemo. A questo punto allora passi
>>> all'approccio tool come sqlmap etc che effettuano un numero elevato di
>>> query e che sono parecchio configurabili in base alle esigenze di attac=
co.
>>>
>>> Spero di aver almeno in parte chiarito il tuo dubbio :-)
>>>
>>>
>>> Andrea Audisio
>>>
>>> Il mer 24 apr 2019, 11:13 roberto diana <[email protected]> ha
>>> scritto:
>>>
>>>> Ciao,
>>>>
>>>> prima una piccola premessa. Io non sono un esperto o professionista de=
l
>>>> settore, ma un appassionato pi=C3=B9 che altro.
>>>>
>>>> Mi piace documentarmi su aspetti di sicurezza ed essendo uno sviluppar=
e
>>>> voglio conoscere gli attacchi per protegggermi.
>>>>
>>>> Ma non solo mi piace anche attakkare e lo faccio giocando con ctf e
>>>> provando in casa. Sono anche un precisino quindi parlando di attakki e
>>>> prenetation test, non ho un'approccio del tipo premo il bottone e sper=
o che
>>>> esca qualcosa, mi piace capire come funzionano i tool e cosa fanno anc=
he
>>>> pech=C3=A8 vorrei imparare a mantenere un profilo basso poco rumore ma=
 efficace.
>>>>
>>>> Attualmente sto studiando zap e sto provando a vedere un p=C3=B2 come =
gira
>>>> sotto, ho creato qualche script personalizzato e letto un p=C3=B2 di c=
odice. Non
>>>> lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-).
>>>>
>>>> Detto questo ecco la mia domanda.  Perch=C3=A8 la maggior parte dei to=
ol
>>>> applicano massivamente tutti gli attacchi senza nessun controllo ? .
>>>>
>>>> Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target
>>>> un profilo che comprende una serie di attakki mirati su vettori mirati=
 ma
>>>> quel che vedo e che la maggior parte dei tool non forniscono questi
>>>> meccanismi quindi sto pensando di implementarmi tutto in casa ma prima=
 di
>>>> farlo vorrei capire se vale la pena.
>>>>
>>>> Quindi mi chiedo sbaglio approccio oppure mi manca qualche pezzo per
>>>> chiudere il puzzle ? Nei vari report / write-up /video che leggo/guard=
o non
>>>> c'=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC fine vorrei ca=
pire il perch=C3=A8
>>>>
>>>> grazie in anticipo :-)
>>>>
>>>

--0000000000003c8b9b0587a79b99
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr">Giustissima osservazione, che io non ho precisato. Per=C3=
=B2 in quel caso credo che come si diceva prima,=C2=A0 cosa devi fare si sc=
ritto e concordato. Quindi diciamo chi =C3=A8 sotto test &quot;utente=C2=A0=
+ sistema&quot; far=C3=A0 in modo di gestire questo aspetto o si concorder=
=C3=A0 come farlo, che ne so puntare solo un nodo, avere un&#39;area clone =
di staging=C2=A0 etc. etc.=C2=A0<br><br>dico male ?=C2=A0<br><br></div><br>=
<div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il giorno =
lun 29 apr 2019 alle ore 09:29 Fabrizio Ermini &lt;<a href=3D"mailto:hermoo=
[email protected]">[email protected]</a>&gt; ha scritto:<br></div><blockquote=
 class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px so=
lid rgb(204,204,204);padding-left:1ex"><div dir=3D"ltr"><div>Attenzione ad =
una cosa pero&#39;: usare &quot;delicatezza&quot; in un pen test potrebbe r=
enderlo inutile. Lo scopo di un pen test =C3=A8 rivelare debolezze di un si=
stema che possano essere attaccate da un attore malevolo; e se questo potre=
bbe scegliere, per opportunit=C3=A0, di andare &quot;stealth&quot;, c&#39;=
=C3=A8 anche probabilit=C3=A0 che invece possa proprio sfruttare un approcc=
io aggressivo ovvero &quot;floodare&quot; il sistema per vedere se va in di=
fficolt=C3=A0 e se si aprono in questo modo spiragli che nel funzionamento =
normale non ci sono (non ho sottomano dati oggettivi sulla frequenza dei du=
e tipi di approccio - e se qualcuno ne ha, mi interesserebbe conoscerli - m=
a che ci siano entrambe le possibilit=C3=A0 direi che =C3=A8 evidente). Qui=
ndi l&#39;esigenza di &quot;contenere i danni&quot; sul sistema sotto ogget=
to, che certo posso capire sia importante per un sacco di motivazioni prati=
che, va tenuto presente che va in contrapposizione con la finalit=C3=A0 di =
verificare quanto =C3=A8 resiliente. <br></div><div><br></div><div>Bye,</di=
v><div><br></div></div><br><div class=3D"gmail_quote"><div dir=3D"ltr" clas=
s=3D"gmail_attr">Il giorno mer 24 apr 2019 alle ore 20:56 roberto diana &lt=
;<a href=3D"mailto:[email protected]" target=3D"_blank">roberto.diana=
@gmail.com</a>&gt; ha scritto:<br></div><blockquote class=3D"gmail_quote" s=
tyle=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);pad=
ding-left:1ex"><div dir=3D"auto">Ciao intanto grazie,<div dir=3D"auto">mi f=
a piacere sapere che la direzione che sto prendendo non =C3=A8 totalmente s=
ballata e condivido il fatto che non posso generalizzare.</div><div dir=3D"=
auto"><br></div><div dir=3D"auto">Sarei interessato a far crescere le mie c=
onoscenze riguardo al pentest su sistemi live come approcciarsi con &quot;d=
elicatezza&quot; non per forza in stealth mode questo secondo aspetto per o=
ra (=C2=A0 pur reputandolo utile e importante) non =C3=A8 nel mio radar.</d=
iv><div dir=3D"auto"><br></div><div dir=3D"auto">Perch=C3=A9 quello che ho =
capito dalle challenge online fighissime =C3=A8 utili e che non ti permetto=
no=C2=A0 (anche se ti insegnano cmq tanto altro )=C2=A0<span style=3D"font-=
family:sans-serif">di maturare</span>=C2=A0quella sensibilit=C3=A0 che poi =
ti servir=C3=A0 in quei casi che stavo descrivendo cio=C3=A8 operare a sist=
ema live, ed=C2=A0 ho trovato poco anche in rete purtroppo...=C2=A0</div></=
div><br><div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il=
 mer 24 apr 2019, 16:25 Audi &lt;<a href=3D"mailto:[email protected]" targe=
t=3D"_blank">[email protected]</a>&gt; ha scritto:<br></div><blockquote cla=
ss=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid =
rgb(204,204,204);padding-left:1ex"><div dir=3D"auto">Ciao,=C2=A0<div dir=3D=
"auto"><br></div><div dir=3D"auto">In realt=C3=A0 non =C3=A8 che stai sbagl=
iando approccio, semplicemente non puoi generalizzare un unico modo. Spesso=
 i tool servono o per velocizzare la ricerca di vulnerabilit=C3=A0 o come s=
econdo metodo dopo aver provato a mano. Se vuoi fare attacchi mirati quindi=
 ti conviene provare manualmente. Ad esempio stai provando una SQLi su un i=
nsertion point che ti sembra vulnerabile... A mano ovviamente puoi effettua=
re un numero limitato di tentativi a meno di non diventare scemo. A questo =
punto allora passi all&#39;approccio tool come sqlmap etc che effettuano un=
 numero elevato di query e che sono parecchio configurabili in base alle es=
igenze di attacco.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Spero=
 di aver almeno in parte chiarito il tuo dubbio :-)</div><div dir=3D"auto">=
<br></div><div dir=3D"auto"><br></div><div dir=3D"auto">Andrea Audisio</div=
></div><br><div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr"=
>Il mer 24 apr 2019, 11:13 roberto diana &lt;<a href=3D"mailto:roberto.dian=
[email protected]" rel=3D"noreferrer" target=3D"_blank">[email protected]</=
a>&gt; ha scritto:<br></div><blockquote class=3D"gmail_quote" style=3D"marg=
in:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1e=
x"><div dir=3D"ltr">Ciao,=C2=A0<div><br></div><div>prima una piccola premes=
sa. Io non sono un esperto o professionista del settore, ma un appassionato=
 pi=C3=B9 che altro.</div><div><br>Mi piace documentarmi su aspetti di sicu=
rezza ed essendo uno sviluppare voglio conoscere gli attacchi per proteggge=
rmi.=C2=A0</div><div><br></div><div>Ma non solo mi piace anche attakkare e =
lo faccio giocando con ctf e provando in casa. Sono anche un precisino quin=
di parlando di attakki e prenetation test, non ho un&#39;approccio del tipo=
 premo il bottone e spero che esca qualcosa, mi piace capire come funzionan=
o i tool e cosa fanno anche pech=C3=A8 vorrei imparare a mantenere un profi=
lo basso poco rumore ma efficace.=C2=A0<br><br>Attualmente sto studiando za=
p e sto provando a vedere un p=C3=B2 come gira sotto, ho creato qualche scr=
ipt personalizzato e letto un p=C3=B2 di codice. Non lo conosco in dettagli=
o ma ci stiamo conoscendo pian piano :-).=C2=A0</div><div><br></div><div>De=
tto questo ecco la mia domanda.=C2=A0 Perch=C3=A8 la maggior parte dei tool=
 applicano massivamente tutti gli attacchi senza nessun controllo ? . <br><=
br>Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target u=
n profilo che comprende una serie di attakki mirati su vettori mirati ma qu=
el che vedo e che la maggior parte dei tool non forniscono questi meccanism=
i quindi sto pensando di implementarmi tutto in casa ma prima di farlo vorr=
ei capire se vale la pena. <br><br>Quindi mi chiedo sbaglio approccio oppur=
e mi manca qualche pezzo per chiudere il puzzle ? Nei vari report / write-u=
p /video che leggo/guardo non c&#39;=C3=A8 traccia di un uso a granularit=
=C3=A0 cos=C3=AC fine vorrei capire il perch=C3=A8=C2=A0<br><br>grazie in a=
nticipo :-)=C2=A0</div></div>
</blockquote></div>
</blockquote></div>
</blockquote></div>
</blockquote></div>

--0000000000003c8b9b0587a79b99--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List