CyberShells

Uji penetrasi dan Red Team

Dari satu subdomain yang terlupakan hingga proses pembayaran Anda.

Untuk itulah uji penetrasi ada. Telusuri jalurnya dari luar ke dalam, lalu baca persis apa yang akan sampai di meja Anda pada akhirnya.

Jarak jauh di seluruh dunia, GMT+3 Lebih dari 600 proyek Balasan dalam 24 jam Harga tetap atas lingkup tertulis
01

Rantainya

Dari pengintaian hingga aset paling berharga, dalam enam langkah

Peretasan bukan satu eksploitasi jenius. Ia adalah enam kesalahan biasa yang dirangkai oleh seseorang yang cukup sabar untuk mencari.

  1. 01

    Pengintaian

    Nama karyawan, subdomain yang terlupakan, dan kredensial yang sudah ada di kebocoran data lama. Tidak ada yang dikirim, tidak ada yang bisa dideteksi.

    Akses yang diperolehtidak ada

  2. 02

    Pijakan awal

    Satu pengguna di bagian keuangan membuka lampiran. Satu karakter berbeda pada domain pengirim, dan itu sudah cukup.

    Akses yang diperolehsatu workstation

  3. 03

    Eskalasi hak akses

    Dari pengguna biasa menjadi administrator lokal melalui layanan yang belum ditambal sejak 2023, lalu melalui kredensial administrator TI yang tersimpan di cache.

    Akses yang diperolehadministrator lokal

  4. 04

    Bergerak

    Menyamping melalui lingkungan Anda, menggunakan perkakas manajemen jarak jauh milik Anda sendiri. Tanpa malware, semuanya biner bertanda tangan.

    Akses yang diperolehbeberapa host

  5. 05

    Domain

    Sebuah akun layanan dengan hak domain dan kata sandi yang terakhir diubah pada 2019 menyerahkan seluruh direktori.

    Akses yang diperolehadministrator domain

  6. 06

    Aset paling berharga

    Proses pembayaran, catatan klien, dan cadangan yang seharusnya selamat justru dari kejadian seperti ini.

    Akses yang diperolehsegala sesuatu yang penting

Gabungan ilustratif dari temuan yang berulang kali kami jumpai, bukan lingkungan satu klien tertentu.

02

Proyek

Harga tetap atas lingkup tertulis

Dilingkupi sesuai apa yang benar-benar perlu diuji, bukan laporan pemindai dengan logo di atasnya.

Uji penetrasi jaringan

Perimeter eksternal dan lingkungan internal. Apa yang dapat dijangkau, apa yang dapat dieksploitasi, dan apa yang dijangkau berikutnya.

Pengujian web dan API

Pengujian terautentikasi yang memperhatikan logika bisnis, pada aplikasi yang benar-benar digunakan pelanggan dan staf Anda.

Penilaian Red Team

Berbasis sasaran dan lingkup penuh. Kami menyepakati sasaran yang kehilangannya benar-benar terasa, lalu mengejarnya tanpa memberi tahu tim pertahanan Anda.

Phishing dan rekayasa sosial

Skenario realistis terhadap kotak masuk dan saluran telepon yang nyata. Diukur, lalu diubah menjadi pelatihan, bukan pencarian kesalahan.

Seluruh layanan, lingkup, dan cakupan secara rinci

Juga tersedia

  • Purple teamSerangan yang sama, dijalankan berdampingan dengan tim pertahanan Anda, sehingga setiap yang terlewat menjadi aturan deteksi sebelum kami pergi.
  • Tinjauan keamanan cloudTinjauan konfigurasi dan identitas Azure, diuji dengan cara penyerang benar-benar akan berpindah melaluinya.
  • Rekayasa deteksiAturan Microsoft Sentinel dalam KQL yang dipetakan ke MITRE ATT&CK, ditulis oleh orang yang menghabiskan sisa tahunnya untuk mengelabuinya.
  • Penulisan laporanMengubah temuan mentah menjadi dokumen yang bisa ditindaklanjuti dewan direksi dan insinyur Anda dari halaman yang sama.
  • Konsultasi keamananTinjauan postur keamanan dan penasihat kerentanan untuk tim yang membutuhkan masukan ofensif senior tanpa merekrut penuh waktu.
03

Hasil akhir

Angka di bawah ini bersifat ilustratif

Satu dokumen, dua pembaca: orang yang menandatangani risikonya, dan insinyur yang harus menutupnya.

Temuan menurut tingkat keparahan

  • 3 Kritis
  • 7 Tinggi
  • 14 Sedang
  • 22 Rendah dan informasi

Pelacakan perbaikan

  • Eskalasi lewat templat sertifikatDitutup
  • Layanan cetak yang belum ditambalDitutup
  • Segmentasi jaringan cadanganTerbuka
  • MFA pada VPN lamaSedang berjalan

Temuan 01Kritis

Karyawan mana pun dapat menerbitkan sertifikat untuk dirinya sendiri sebagai administrator domain

Bukti
Sebuah templat workstation pada otoritas sertifikat Anda membiarkan pemohon memilih nama siapa yang tercantum pada sertifikat, dan pendaftarannya terbuka bagi setiap pengguna domain. Dari akun biasa, kami menerbitkan satu sertifikat atas nama administrator domain dan melakukan autentikasi dengannya. ID permintaan, ACL templat, dan keluaran perintah ada di Lampiran C.
Dampak
Akun karyawan mana pun, atau salah satunya yang terkena phishing, menjadi administrator domain dalam waktu kurang dari dua menit. Tidak ada eksploitasi yang berjalan dan tidak ada kata sandi yang berubah, sehingga log Anda hanya menampilkan aktivitas sertifikat biasa. Sertifikat tetap berlaku selama satu tahun, jadi mengatur ulang seluruh kata sandi di domain pun tidak akan mengusir kami.
Perbaikan
Hapus dari templat penanda yang memungkinkan pemohon menentukan subjek, batasi pendaftaran hanya pada mesin yang benar-benar membutuhkannya, dan cabut semua yang telah diterbitkan darinya sejak templat itu dipublikasikan. Mengatur ulang kata sandi saja tidak menutup masalah ini.

Uji ulangTemplat diperbaiki dan sertifikat dicabut. Tidak lagi dapat dieksploitasi.

Bagaimana proyek berjalan

  1. Minggu 0

    Panggilan lingkup, lalu lingkup tertulis dan harga tetap dalam 24 jam

  2. Minggu 1

    Jendela pengujian. Tim Anda tahu tanggalnya, tim pertahanan Anda tidak

  3. Hari 3

    Apa pun yang kritis kami sampaikan pada jam yang sama saat kami menemukannya

  4. Minggu 2

    Laporan, lalu penelusuran bersama orang-orang yang harus memperbaikinya

  5. Minggu 6

    Uji ulang semua yang telah Anda tutup, lalu surat atestasi yang dapat diterima auditor Anda

04

Sertifikasi

Masing-masing dapat diverifikasi secara independen

Sertifikasi yang dapat Anda verifikasi sendiri, bukan logo di sebuah halaman.

  • OSCP+Offensive Security Certified Professional
  • eCPPTCertified Professional Penetration Tester
  • eWPTWeb Application Penetration Tester
  • eCIRCertified Incident Responder
  • AZ-500Azure Security Engineer Associate
  • SC-200Security Operations Analyst Associate
  • SC-300Identity and Access Administrator Associate

Lihat dompet sertifikasi

05

Harga

Disepakati tertulis sebelum apa pun dimulai

Lingkup dan biaya ditetapkan setelah panggilan lingkup, dan setelah itu tidak berubah.

mulai US$500 Uji aplikasi web Biasanya 3 sampai 5 hari
mulai US$1.500 Jaringan internal dan Active Directory Biasanya 5 sampai 10 hari

Titik awal, bukan perkiraan yang bergeser begitu pekerjaan dimulai.

Lihat seluruh harga

Temukan bersama kami, bukan bersama mereka.

Beri tahu kami apa yang paling menyakitkan bila diambil orang, dan kami akan memberi tahu seberapa dekat kami bisa mencapainya.

Jadwalkan panggilan lingkup

30 menit, tanpa presentasi penjualan. Pilih waktu yang cocok untuk Anda.