Re: Info su come approcciare ad un pen test preciso :-)
roberto diana <[email protected]> Mon, 29 Apr 2019 11:06:45 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAEWtEaLtcihTFLUm581zUOAYMPLEP50MfLjKRO3ozburM5t8QA@mail.gmail.com> |
--0000000000003c8b9b0587a79b99 Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Giustissima osservazione, che io non ho precisato. Per=C3=B2 in quel caso c= redo che come si diceva prima, cosa devi fare si scritto e concordato. Quindi diciamo chi =C3=A8 sotto test "utente + sistema" far=C3=A0 in modo di gesti= re questo aspetto o si concorder=C3=A0 come farlo, che ne so puntare solo un nodo, av= ere un'area clone di staging etc. etc. dico male ? Il giorno lun 29 apr 2019 alle ore 09:29 Fabrizio Ermini < [email protected]> ha scritto: > Attenzione ad una cosa pero': usare "delicatezza" in un pen test potrebbe > renderlo inutile. Lo scopo di un pen test =C3=A8 rivelare debolezze di un > sistema che possano essere attaccate da un attore malevolo; e se questo > potrebbe scegliere, per opportunit=C3=A0, di andare "stealth", c'=C3=A8 a= nche > probabilit=C3=A0 che invece possa proprio sfruttare un approccio aggressi= vo > ovvero "floodare" il sistema per vedere se va in difficolt=C3=A0 e se si = aprono > in questo modo spiragli che nel funzionamento normale non ci sono (non ho > sottomano dati oggettivi sulla frequenza dei due tipi di approccio - e se > qualcuno ne ha, mi interesserebbe conoscerli - ma che ci siano entrambe l= e > possibilit=C3=A0 direi che =C3=A8 evidente). Quindi l'esigenza di "conten= ere i danni" > sul sistema sotto oggetto, che certo posso capire sia importante per un > sacco di motivazioni pratiche, va tenuto presente che va in > contrapposizione con la finalit=C3=A0 di verificare quanto =C3=A8 resilie= nte. > > Bye, > > > Il giorno mer 24 apr 2019 alle ore 20:56 roberto diana < > [email protected]> ha scritto: > >> Ciao intanto grazie, >> mi fa piacere sapere che la direzione che sto prendendo non =C3=A8 total= mente >> sballata e condivido il fatto che non posso generalizzare. >> >> Sarei interessato a far crescere le mie conoscenze riguardo al pentest s= u >> sistemi live come approcciarsi con "delicatezza" non per forza in stealt= h >> mode questo secondo aspetto per ora ( pur reputandolo utile e important= e) >> non =C3=A8 nel mio radar. >> >> Perch=C3=A9 quello che ho capito dalle challenge online fighissime =C3= =A8 utili e >> che non ti permettono (anche se ti insegnano cmq tanto altro ) di >> maturare quella sensibilit=C3=A0 che poi ti servir=C3=A0 in quei casi ch= e stavo >> descrivendo cio=C3=A8 operare a sistema live, ed ho trovato poco anche = in rete >> purtroppo... >> >> Il mer 24 apr 2019, 16:25 Audi <[email protected]> ha scritto: >> >>> Ciao, >>> >>> In realt=C3=A0 non =C3=A8 che stai sbagliando approccio, semplicemente = non puoi >>> generalizzare un unico modo. Spesso i tool servono o per velocizzare la >>> ricerca di vulnerabilit=C3=A0 o come secondo metodo dopo aver provato a= mano. Se >>> vuoi fare attacchi mirati quindi ti conviene provare manualmente. Ad >>> esempio stai provando una SQLi su un insertion point che ti sembra >>> vulnerabile... A mano ovviamente puoi effettuare un numero limitato di >>> tentativi a meno di non diventare scemo. A questo punto allora passi >>> all'approccio tool come sqlmap etc che effettuano un numero elevato di >>> query e che sono parecchio configurabili in base alle esigenze di attac= co. >>> >>> Spero di aver almeno in parte chiarito il tuo dubbio :-) >>> >>> >>> Andrea Audisio >>> >>> Il mer 24 apr 2019, 11:13 roberto diana <[email protected]> ha >>> scritto: >>> >>>> Ciao, >>>> >>>> prima una piccola premessa. Io non sono un esperto o professionista de= l >>>> settore, ma un appassionato pi=C3=B9 che altro. >>>> >>>> Mi piace documentarmi su aspetti di sicurezza ed essendo uno sviluppar= e >>>> voglio conoscere gli attacchi per protegggermi. >>>> >>>> Ma non solo mi piace anche attakkare e lo faccio giocando con ctf e >>>> provando in casa. Sono anche un precisino quindi parlando di attakki e >>>> prenetation test, non ho un'approccio del tipo premo il bottone e sper= o che >>>> esca qualcosa, mi piace capire come funzionano i tool e cosa fanno anc= he >>>> pech=C3=A8 vorrei imparare a mantenere un profilo basso poco rumore ma= efficace. >>>> >>>> Attualmente sto studiando zap e sto provando a vedere un p=C3=B2 come = gira >>>> sotto, ho creato qualche script personalizzato e letto un p=C3=B2 di c= odice. Non >>>> lo conosco in dettaglio ma ci stiamo conoscendo pian piano :-). >>>> >>>> Detto questo ecco la mia domanda. Perch=C3=A8 la maggior parte dei to= ol >>>> applicano massivamente tutti gli attacchi senza nessun controllo ? . >>>> >>>> Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target >>>> un profilo che comprende una serie di attakki mirati su vettori mirati= ma >>>> quel che vedo e che la maggior parte dei tool non forniscono questi >>>> meccanismi quindi sto pensando di implementarmi tutto in casa ma prima= di >>>> farlo vorrei capire se vale la pena. >>>> >>>> Quindi mi chiedo sbaglio approccio oppure mi manca qualche pezzo per >>>> chiudere il puzzle ? Nei vari report / write-up /video che leggo/guard= o non >>>> c'=C3=A8 traccia di un uso a granularit=C3=A0 cos=C3=AC fine vorrei ca= pire il perch=C3=A8 >>>> >>>> grazie in anticipo :-) >>>> >>> --0000000000003c8b9b0587a79b99 Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"ltr">Giustissima osservazione, che io non ho precisato. Per=C3= =B2 in quel caso credo che come si diceva prima,=C2=A0 cosa devi fare si sc= ritto e concordato. Quindi diciamo chi =C3=A8 sotto test "utente=C2=A0= + sistema" far=C3=A0 in modo di gestire questo aspetto o si concorder= =C3=A0 come farlo, che ne so puntare solo un nodo, avere un'area clone = di staging=C2=A0 etc. etc.=C2=A0<br><br>dico male ?=C2=A0<br><br></div><br>= <div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il giorno = lun 29 apr 2019 alle ore 09:29 Fabrizio Ermini <<a href=3D"mailto:hermoo= [email protected]">[email protected]</a>> ha scritto:<br></div><blockquote= class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px so= lid rgb(204,204,204);padding-left:1ex"><div dir=3D"ltr"><div>Attenzione ad = una cosa pero': usare "delicatezza" in un pen test potrebbe r= enderlo inutile. Lo scopo di un pen test =C3=A8 rivelare debolezze di un si= stema che possano essere attaccate da un attore malevolo; e se questo potre= bbe scegliere, per opportunit=C3=A0, di andare "stealth", c'= =C3=A8 anche probabilit=C3=A0 che invece possa proprio sfruttare un approcc= io aggressivo ovvero "floodare" il sistema per vedere se va in di= fficolt=C3=A0 e se si aprono in questo modo spiragli che nel funzionamento = normale non ci sono (non ho sottomano dati oggettivi sulla frequenza dei du= e tipi di approccio - e se qualcuno ne ha, mi interesserebbe conoscerli - m= a che ci siano entrambe le possibilit=C3=A0 direi che =C3=A8 evidente). Qui= ndi l'esigenza di "contenere i danni" sul sistema sotto ogget= to, che certo posso capire sia importante per un sacco di motivazioni prati= che, va tenuto presente che va in contrapposizione con la finalit=C3=A0 di = verificare quanto =C3=A8 resiliente. <br></div><div><br></div><div>Bye,</di= v><div><br></div></div><br><div class=3D"gmail_quote"><div dir=3D"ltr" clas= s=3D"gmail_attr">Il giorno mer 24 apr 2019 alle ore 20:56 roberto diana <= ;<a href=3D"mailto:[email protected]" target=3D"_blank">roberto.diana= @gmail.com</a>> ha scritto:<br></div><blockquote class=3D"gmail_quote" s= tyle=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);pad= ding-left:1ex"><div dir=3D"auto">Ciao intanto grazie,<div dir=3D"auto">mi f= a piacere sapere che la direzione che sto prendendo non =C3=A8 totalmente s= ballata e condivido il fatto che non posso generalizzare.</div><div dir=3D"= auto"><br></div><div dir=3D"auto">Sarei interessato a far crescere le mie c= onoscenze riguardo al pentest su sistemi live come approcciarsi con "d= elicatezza" non per forza in stealth mode questo secondo aspetto per o= ra (=C2=A0 pur reputandolo utile e importante) non =C3=A8 nel mio radar.</d= iv><div dir=3D"auto"><br></div><div dir=3D"auto">Perch=C3=A9 quello che ho = capito dalle challenge online fighissime =C3=A8 utili e che non ti permetto= no=C2=A0 (anche se ti insegnano cmq tanto altro )=C2=A0<span style=3D"font-= family:sans-serif">di maturare</span>=C2=A0quella sensibilit=C3=A0 che poi = ti servir=C3=A0 in quei casi che stavo descrivendo cio=C3=A8 operare a sist= ema live, ed=C2=A0 ho trovato poco anche in rete purtroppo...=C2=A0</div></= div><br><div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il= mer 24 apr 2019, 16:25 Audi <<a href=3D"mailto:[email protected]" targe= t=3D"_blank">[email protected]</a>> ha scritto:<br></div><blockquote cla= ss=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid = rgb(204,204,204);padding-left:1ex"><div dir=3D"auto">Ciao,=C2=A0<div dir=3D= "auto"><br></div><div dir=3D"auto">In realt=C3=A0 non =C3=A8 che stai sbagl= iando approccio, semplicemente non puoi generalizzare un unico modo. Spesso= i tool servono o per velocizzare la ricerca di vulnerabilit=C3=A0 o come s= econdo metodo dopo aver provato a mano. Se vuoi fare attacchi mirati quindi= ti conviene provare manualmente. Ad esempio stai provando una SQLi su un i= nsertion point che ti sembra vulnerabile... A mano ovviamente puoi effettua= re un numero limitato di tentativi a meno di non diventare scemo. A questo = punto allora passi all'approccio tool come sqlmap etc che effettuano un= numero elevato di query e che sono parecchio configurabili in base alle es= igenze di attacco.</div><div dir=3D"auto"><br></div><div dir=3D"auto">Spero= di aver almeno in parte chiarito il tuo dubbio :-)</div><div dir=3D"auto">= <br></div><div dir=3D"auto"><br></div><div dir=3D"auto">Andrea Audisio</div= ></div><br><div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr"= >Il mer 24 apr 2019, 11:13 roberto diana <<a href=3D"mailto:roberto.dian= [email protected]" rel=3D"noreferrer" target=3D"_blank">[email protected]</= a>> ha scritto:<br></div><blockquote class=3D"gmail_quote" style=3D"marg= in:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1e= x"><div dir=3D"ltr">Ciao,=C2=A0<div><br></div><div>prima una piccola premes= sa. Io non sono un esperto o professionista del settore, ma un appassionato= pi=C3=B9 che altro.</div><div><br>Mi piace documentarmi su aspetti di sicu= rezza ed essendo uno sviluppare voglio conoscere gli attacchi per proteggge= rmi.=C2=A0</div><div><br></div><div>Ma non solo mi piace anche attakkare e = lo faccio giocando con ctf e provando in casa. Sono anche un precisino quin= di parlando di attakki e prenetation test, non ho un'approccio del tipo= premo il bottone e spero che esca qualcosa, mi piace capire come funzionan= o i tool e cosa fanno anche pech=C3=A8 vorrei imparare a mantenere un profi= lo basso poco rumore ma efficace.=C2=A0<br><br>Attualmente sto studiando za= p e sto provando a vedere un p=C3=B2 come gira sotto, ho creato qualche scr= ipt personalizzato e letto un p=C3=B2 di codice. Non lo conosco in dettagli= o ma ci stiamo conoscendo pian piano :-).=C2=A0</div><div><br></div><div>De= tto questo ecco la mia domanda.=C2=A0 Perch=C3=A8 la maggior parte dei tool= applicano massivamente tutti gli attacchi senza nessun controllo ? . <br><= br>Mi spiego meglio mi piacerebbe calibrare una volta stabilito il target u= n profilo che comprende una serie di attakki mirati su vettori mirati ma qu= el che vedo e che la maggior parte dei tool non forniscono questi meccanism= i quindi sto pensando di implementarmi tutto in casa ma prima di farlo vorr= ei capire se vale la pena. <br><br>Quindi mi chiedo sbaglio approccio oppur= e mi manca qualche pezzo per chiudere il puzzle ? Nei vari report / write-u= p /video che leggo/guardo non c'=C3=A8 traccia di un uso a granularit= =C3=A0 cos=C3=AC fine vorrei capire il perch=C3=A8=C2=A0<br><br>grazie in a= nticipo :-)=C2=A0</div></div> </blockquote></div> </blockquote></div> </blockquote></div> </blockquote></div> --0000000000003c8b9b0587a79b99-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List