CyberShells

Tests d'intrusion et Red Team

D'un sous-domaine oublié jusqu'à votre cycle de paiement.

C'est précisément à cela que sert un test d'intrusion. Parcourez-le de l'extérieur vers l'intérieur, puis lisez exactement ce qui atterrira sur votre bureau à la fin.

À distance dans le monde entier, GMT+3 Plus de 600 missions Réponse sous 24 heures Prix fixe sur périmètre écrit
01

La chaîne

De la reconnaissance aux joyaux de la couronne, en six étapes

Une intrusion n'est pas un exploit génial. Ce sont six erreurs ordinaires, mises bout à bout par quelqu'un d'assez patient pour regarder.

  1. 01

    Reconnaissance

    Noms de collaborateurs, sous-domaines oubliés et identifiants déjà présents dans d'anciennes fuites de données. Rien n'est envoyé, rien n'est détectable.

    Accès obtenuaucun

  2. 02

    Point d'entrée

    Un utilisateur de la comptabilité ouvre la pièce jointe. Un seul caractère différait dans le domaine de l'expéditeur, et cela a suffi.

    Accès obtenuun poste de travail

  3. 03

    Élévation

    D'utilisateur standard à administrateur local via un service non corrigé depuis 2023, puis grâce aux identifiants mis en cache d'un administrateur informatique.

    Accès obtenuadministrateur local

  4. 04

    Déplacement

    Latéralement dans votre parc, à l'aide de vos propres outils d'administration à distance. Aucun malware, uniquement des binaires signés.

    Accès obtenuplusieurs hôtes

  5. 05

    Domaine

    Un compte de service doté de droits sur le domaine, avec un mot de passe inchangé depuis 2019, livre l'annuaire entier.

    Accès obtenuadministrateur du domaine

  6. 06

    Joyaux de la couronne

    Le cycle de paiement, les dossiers clients et les sauvegardes censées survivre précisément à cela.

    Accès obtenutout ce qui compte

Composition illustrative de constats que nous rencontrons régulièrement, et non l'environnement d'un client en particulier.

02

Missions

Prix fixe sur un périmètre défini par écrit

Cadré sur ce qui doit réellement être testé, et non un rapport de scanner avec un logo dessus.

Test d'intrusion réseau

Périmètre externe et parc interne. Ce qui est atteignable, ce qui est exploitable, et ce que cela permet d'atteindre ensuite.

Tests web et API

Tests authentifiés et attentifs à la logique métier, sur les applications que vos clients et vos équipes utilisent réellement.

Active Directory et identités

Mauvaises configurations ADCS, Kerberoasting et chaînes d'ACL, ainsi que les chemins latéraux qu'elles ouvrent dans le domaine.

Évaluation Red Team

Orientée objectif et à périmètre complet. Nous convenons d'un objectif dont la perte ferait réellement mal, puis nous l'attaquons sans prévenir vos défenseurs.

Phishing et ingénierie sociale

Des prétextes réalistes contre de vraies boîtes mail et de vraies lignes téléphoniques. Mesurés, puis transformés en formation plutôt qu'en reproches.

Toutes les missions, périmètre et couverture en détail

Également disponible

  • Purple teamLes mêmes attaques, menées aux côtés de vos défenseurs, pour que chaque angle mort devienne une règle de détection avant notre départ.
  • Revue de sécurité cloudConfiguration Azure et identités, examinées comme un attaquant pivoterait réellement à travers elles.
  • Ingénierie de détectionRègles Microsoft Sentinel en KQL alignées sur MITRE ATT&CK, écrites par quelqu'un qui passe le reste de l'année à les contourner.
  • Rédaction de rapportsTransformer des constats bruts en un document sur lequel votre direction et vos ingénieurs peuvent agir ensemble.
  • Conseil en sécuritéRevue de posture et conseil sur les vulnérabilités pour les équipes qui ont besoin d'une expertise offensive senior sans recruter à plein temps.
03

Le livrable

Les chiffres ci-dessous sont donnés à titre indicatif

Un document, deux lecteurs : la personne qui valide le risque, et l'ingénieur qui doit le corriger.

Constats par criticité

  • 3 Critiques
  • 7 Élevés
  • 14 Moyens
  • 22 Faibles et informatifs

Suivi de remédiation

  • Élévation via un modèle de certificatCorrigé
  • Service d'impression non corrigéCorrigé
  • Segmentation réseau des sauvegardesOuvert
  • MFA sur le VPN héritéEn cours

Constat 01Critique

N'importe quel employé pouvait s'émettre un certificat au nom de l'administrateur du domaine

Preuve
Un modèle de poste de travail sur votre autorité de certification laissait le demandeur choisir le nom inscrit sur le certificat, et l'inscription était ouverte à tous les utilisateurs du domaine. Depuis un compte ordinaire, nous en avons émis un au nom de l'administrateur du domaine et nous nous sommes authentifiés avec. Identifiant de requête, ACL du modèle et sortie des commandes en annexe C.
Impact
N'importe quel compte employé, ou n'importe lequel qui se fait hameçonner, devient administrateur du domaine en moins de deux minutes. Aucun exploit ne s'exécute et aucun mot de passe ne change : vos journaux ne montrent qu'une activité de certificat ordinaire. Le certificat reste valable un an, si bien que réinitialiser tous les mots de passe du domaine ne suffirait pas à nous expulser.
Correction
Retirez du modèle l'indicateur autorisant un sujet fourni par le demandeur, limitez l'inscription aux machines qui en ont réellement besoin, et révoquez tout ce qui a été émis depuis sa publication. Des réinitialisations de mots de passe ne suffisent pas à fermer celle-ci.

Contre-testModèle corrigé et certificats révoqués. Plus exploitable.

Comment se déroule la mission

  1. Semaine 0

    Appel de cadrage, puis périmètre écrit et prix fixe sous 24 heures

  2. Semaine 1

    Fenêtre de test. Vos équipes connaissent les dates, vos défenseurs non

  3. Jour 3

    Tout élément critique est signalé dans l'heure où nous le trouvons

  4. Semaine 2

    Rapport, puis restitution avec les personnes qui devront corriger

  5. Semaine 6

    Contre-test de tout ce que vous avez corrigé, puis une lettre d'attestation que votre auditeur peut accepter

04

Certifications

Chacune vérifiable de manière indépendante

Des certifications que vous pouvez vérifier vous-même, pas des logos sur une page.

  • OSCP+Offensive Security Certified Professional
  • eCPPTCertified Professional Penetration Tester
  • eWPTWeb Application Penetration Tester
  • eCIRCertified Incident Responder
  • AZ-500Azure Security Engineer Associate
  • SC-200Security Operations Analyst Associate
  • SC-300Identity and Access Administrator Associate

Voir le portefeuille de certifications

05

Tarifs

Convenu par écrit avant tout commencement

Le périmètre et le coût sont fixés après l'appel de cadrage, et ils ne bougent plus.

à partir de 500 $ Test d'application web Généralement 3 à 5 jours
à partir de 1 500 $ Réseau interne et Active Directory Généralement 5 à 10 jours

Des points de départ, pas des estimations qui bougent une fois le travail lancé.

Voir tous les tarifs

Trouvez-la avec nous, pas avec eux.

Dites-nous ce dont la perte ferait le plus mal, et nous vous dirons à quelle distance nous pouvons en arriver.

Réserver un appel de cadrage

30 minutes, sans argumentaire commercial. Choisissez le créneau qui vous convient.