CyberShells

Penetratietests en Red Teaming

Van één vergeten subdomein tot uw betalingsrun.

Daar is een penetratietest voor. Loop het pad van buiten naar binnen, en lees daarna precies wat er aan het eind op uw bureau belandt.

Wereldwijd op afstand, GMT+3 Meer dan 600 opdrachten Antwoord binnen 24 uur Vaste prijs op een schriftelijke scope
01

De keten

Van verkenning tot kroonjuwelen, in zes stappen

Een inbraak is geen briljante exploit. Het zijn zes gewone fouten, aan elkaar geknoopt door iemand die geduldig genoeg is om te kijken.

  1. 01

    Verkenning

    Namen van medewerkers, vergeten subdomeinen en inloggegevens die al in oude datalekken staan. Er wordt niets verstuurd, er valt niets te detecteren.

    Verkregen toeganggeen

  2. 02

    Eerste voet aan de grond

    Eén medewerker van finance opent de bijlage. Eén teken klopte niet in het afzenderdomein, en dat is genoeg.

    Verkregen toegangéén werkstation

  3. 03

    Rechten verhogen

    Van standaardgebruiker naar lokale beheerder via een dienst die sinds 2023 niet is gepatcht, en vervolgens via de gecachte inloggegevens van een IT-beheerder.

    Verkregen toeganglokale beheerder

  4. 04

    Verplaatsen

    Zijwaarts door uw omgeving, met uw eigen tooling voor beheer op afstand. Geen malware, uitsluitend ondertekende binaries.

    Verkregen toegangmeerdere hosts

  5. 05

    Domein

    Een serviceaccount met domeinrechten en een wachtwoord dat voor het laatst in 2019 is gewijzigd, geeft de hele directory weg.

    Verkregen toegangdomeinbeheerder

  6. 06

    Kroonjuwelen

    De betalingsrun, de klantgegevens en de back-ups die juist dit hadden moeten overleven.

    Verkregen toegangalles wat ertoe doet

Illustratieve samenstelling van bevindingen die we telkens weer zien, niet de omgeving van één specifieke klant.

02

Opdrachten

Vaste prijs op een schriftelijke scope

Afgestemd op wat echt getest moet worden, geen scannerrapport met een logo erop.

Netwerkpenetratietest

Externe perimeter en interne omgeving. Wat bereikbaar is, wat exploiteerbaar is, en wat daarvandaan bereikt wordt.

Web- en API-testen

Geauthenticeerde tests met oog voor bedrijfslogica, op de applicaties die uw klanten en medewerkers daadwerkelijk gebruiken.

Red Team-assessment

Doelgericht en met volledige scope. We spreken een doel af waarvan het verlies echt pijn zou doen, en gaan ervoor zonder uw verdedigers in te lichten.

Phishing en social engineering

Realistische voorwendsels tegen echte mailboxen en telefoonlijnen. Gemeten en daarna omgezet in training in plaats van in verwijten.

Alle opdrachten, scope en dekking in detail

Ook beschikbaar

  • Purple teamDezelfde aanvallen, uitgevoerd naast uw verdedigers, zodat elke misser een detectieregel wordt voordat we vertrekken.
  • CloudsecurityreviewAzure-configuratie en identiteit, getoetst zoals een aanvaller er daadwerkelijk doorheen zou bewegen.
  • Detection engineeringMicrosoft Sentinel-regels in KQL, gekoppeld aan MITRE ATT&CK, geschreven door iemand die de rest van het jaar bezig is ze te omzeilen.
  • RapportageRuwe bevindingen omzetten in een document waarmee uw directie en uw engineers vanaf dezelfde pagina aan de slag kunnen.
  • SecurityadviesPostuurbeoordeling en kwetsbaarheidsadvies voor teams die senior offensieve inbreng nodig hebben zonder iemand fulltime aan te nemen.
03

Het eindproduct

Onderstaande cijfers zijn illustratief

Eén document, twee lezers: degene die het risico aftekent, en de engineer die het moet dichten.

Bevindingen naar ernst

  • 3 Kritiek
  • 7 Hoog
  • 14 Middel
  • 22 Laag en informatief

Remediatietracker

  • Escalatie via certificaatsjabloonGesloten
  • Ongepatchte printserviceGesloten
  • Netwerksegmentatie van back-upsOpen
  • MFA op legacy-VPNLoopt

Bevinding 01Kritiek

Elke medewerker kon zichzelf een certificaat uitgeven als domeinbeheerder

Bewijs
Een werkstationsjabloon op uw certificeringsinstantie liet de aanvrager kiezen wiens naam op het certificaat kwam, en inschrijving stond open voor elke domeingebruiker. Vanaf een gewoon account hebben we er een uitgegeven op naam van de domeinbeheerder en ons daarmee geauthenticeerd. Request-ID, sjabloon-ACL en commando-uitvoer in bijlage C.
Impact
Elk medewerkersaccount, of elk account dat wordt gephisht, wordt in minder dan twee minuten domeinbeheerder. Er draait geen exploit en er verandert geen wachtwoord, dus uw logs tonen gewone certificaatactiviteit. Het certificaat blijft een jaar geldig, dus het resetten van alle wachtwoorden in het domein zou ons er niet uit krijgen.
Oplossing
Verwijder uit het sjabloon de vlag waarmee de aanvrager het onderwerp opgeeft, beperk inschrijving tot de machines die het echt nodig hebben, en trek alles in dat sinds publicatie van het sjabloon is uitgegeven. Alleen wachtwoorden resetten sluit dit niet.

HertestSjabloon gecorrigeerd en certificaten ingetrokken. Niet langer exploiteerbaar.

Hoe de opdracht verloopt

  1. Week 0

    Scopinggesprek, daarna een schriftelijke scope en vaste prijs binnen 24 uur

  2. Week 1

    Testvenster. Uw team kent de data, uw verdedigers niet

  3. Dag 3

    Alles wat kritiek is, melden we nog in het uur dat we het vinden

  4. Week 2

    Rapport, daarna een doorloop met de mensen die het moeten oplossen

  5. Week 6

    Hertest van alles wat u hebt gesloten, daarna een verklaringsbrief die uw auditor kan accepteren

04

Certificeringen

Stuk voor stuk onafhankelijk te controleren

Certificeringen die u zelf kunt verifiëren, geen logo's op een pagina.

  • OSCP+Offensive Security Certified Professional
  • eCPPTCertified Professional Penetration Tester
  • eWPTWeb Application Penetration Tester
  • eCIRCertified Incident Responder
  • AZ-500Azure Security Engineer Associate
  • SC-200Security Operations Analyst Associate
  • SC-300Identity and Access Administrator Associate

Bekijk de certificeringswallet

05

Tarieven

Schriftelijk afgesproken voordat er iets begint

Scope en kosten worden na het scopinggesprek vastgelegd en liggen daarna vast.

vanaf $ 500 Test van webapplicatie Doorgaans 3 tot 5 dagen
vanaf $ 1.500 Intern netwerk en Active Directory Doorgaans 5 tot 10 dagen

Startpunten, geen schattingen die verschuiven zodra het werk begint.

Bekijk alle tarieven

Vind het met ons, niet met hen.

Vertel ons wat het meest pijn zou doen als iemand het meenam, dan vertellen wij u hoe dicht we erbij komen.

Scopinggesprek inplannen

30 minuten, geen verkooppraatje. Kies een moment dat u uitkomt.