CyberShells

Testy penetracyjne i Red Team

Od jednej zapomnianej subdomeny po Państwa przelewy.

Właśnie po to są testy penetracyjne. Proszę przejść tę drogę od zewnątrz do środka, a potem przeczytać dokładnie, co trafi na Państwa biurko na końcu.

Zdalnie na całym świecie, GMT+3 Ponad 600 projektów Odpowiedź w ciągu 24 godzin Stała cena wobec pisemnego zakresu
01

Łańcuch

Od rozpoznania do najcenniejszych zasobów, w sześciu krokach

Włamanie to nie jeden błyskotliwy exploit. To sześć zwyczajnych błędów, połączonych przez kogoś na tyle cierpliwego, by się przyjrzeć.

  1. 01

    Rozpoznanie

    Nazwiska pracowników, zapomniane subdomeny i dane logowania, które już są w starych wyciekach. Nic nie zostaje wysłane, nie ma czego wykryć.

    Uzyskany dostępbrak

  2. 02

    Przyczółek

    Jeden pracownik działu finansów otwiera załącznik. W domenie nadawcy jeden znak się nie zgadzał i to wystarczyło.

    Uzyskany dostępjedna stacja robocza

  3. 03

    Eskalacja uprawnień

    Ze zwykłego użytkownika do administratora lokalnego przez usługę niezałataną od 2023 roku, a następnie przez zbuforowane dane logowania administratora IT.

    Uzyskany dostępadministrator lokalny

  4. 04

    Ruch boczny

    Na boki przez Państwa środowisko, przy użyciu Państwa własnych narzędzi zdalnego zarządzania. Bez złośliwego oprogramowania, wyłącznie podpisane pliki wykonywalne.

    Uzyskany dostępwiele hostów

  5. 05

    Domena

    Konto usługowe z uprawnieniami w domenie i hasłem zmienianym ostatnio w 2019 roku oddaje cały katalog.

    Uzyskany dostępadministrator domeny

  6. 06

    Najcenniejsze zasoby

    Przelewy, dane klientów i kopie zapasowe, które miały przetrwać dokładnie taką sytuację.

    Uzyskany dostępwszystko, co się liczy

Poglądowe zestawienie ustaleń, które widujemy wielokrotnie, a nie środowisko konkretnego klienta.

02

Projekty

Stała cena wobec pisemnego zakresu

Zakres dobrany do tego, co naprawdę wymaga testów, a nie raport ze skanera z logo na okładce.

Testy penetracyjne sieci

Obwód zewnętrzny i środowisko wewnętrzne. Co jest osiągalne, co da się wykorzystać i dokąd to prowadzi dalej.

Testy webowe i API

Testy z uwierzytelnieniem, uwzględniające logikę biznesową, na aplikacjach, z których faktycznie korzystają Państwa klienci i pracownicy.

Ocena Red Team

Oparta na celu i o pełnym zakresie. Ustalamy cel, którego utrata naprawdę by zabolała, a potem po niego sięgamy bez informowania Państwa zespołu obrony.

Phishing i socjotechnika

Realistyczne pretekstowanie wobec prawdziwych skrzynek i linii telefonicznych. Najpierw pomiar, potem szkolenie zamiast szukania winnych.

Wszystkie usługi, zakres i pokrycie w szczegółach

Dostępne również

  • Purple teamTe same ataki, prowadzone ramię w ramię z Państwa zespołem obrony, tak aby każde przeoczenie stało się regułą detekcji, zanim odejdziemy.
  • Przegląd bezpieczeństwa chmuryPrzegląd konfiguracji i tożsamości w Azure, testowany tak, jak napastnik faktycznie by się przez nią przemieszczał.
  • Inżynieria detekcjiReguły Microsoft Sentinel w KQL zmapowane na MITRE ATT&CK, pisane przez kogoś, kto resztę roku spędza na ich omijaniu.
  • Pisanie raportówPrzekładanie surowych ustaleń na dokument, na podstawie którego zarząd i inżynierowie mogą działać z tej samej strony.
  • Doradztwo bezpieczeństwaPrzegląd postawy bezpieczeństwa i doradztwo w zakresie podatności dla zespołów, które potrzebują doświadczonego spojrzenia ofensywnego bez zatrudniania na etat.
03

Produkt końcowy

Poniższe liczby mają charakter poglądowy

Jeden dokument, dwóch czytelników: osoba akceptująca ryzyko oraz inżynier, który musi to zamknąć.

Ustalenia według istotności

  • 3 Krytyczne
  • 7 Wysokie
  • 14 Średnie
  • 22 Niskie i informacyjne

Śledzenie napraw

  • Eskalacja przez szablon certyfikatuZamknięte
  • Niezałatana usługa drukuZamknięte
  • Segmentacja sieci kopii zapasowychOtwarte
  • MFA na starym VPNW toku

Ustalenie 01Krytyczne

Każdy pracownik mógł wystawić sobie certyfikat jako administrator domeny

Dowód
Szablon stacji roboczej w Państwa urzędzie certyfikacji pozwalał wnioskującemu wybrać, czyje nazwisko trafi na certyfikat, a rejestracja była otwarta dla każdego użytkownika domeny. Ze zwykłego konta wystawiliśmy certyfikat na nazwisko administratora domeny i uwierzytelniliśmy się nim. Identyfikator żądania, ACL szablonu i wynik poleceń znajdują się w załączniku C.
Skutek
Dowolne konto pracownika - albo którekolwiek z nich, które padnie ofiarą phishingu - staje się administratorem domeny w niecałe dwie minuty. Żaden exploit się nie uruchamia i żadne hasło się nie zmienia, więc w logach widać zwyczajną aktywność certyfikatów. Certyfikat pozostaje ważny przez rok, więc zresetowanie wszystkich haseł w domenie nas nie usunie.
Naprawa
Proszę usunąć z szablonu flagę pozwalającą wnioskującemu określić podmiot, ograniczyć rejestrację do maszyn, które jej faktycznie potrzebują, i unieważnić wszystko, co wystawiono z tego szablonu od momentu jego publikacji. Sam reset haseł tego nie zamyka.

Ponowny testSzablon poprawiony, certyfikaty unieważnione. Już niemożliwe do wykorzystania.

Jak przebiega projekt

  1. Tydzień 0

    Rozmowa o zakresie, a następnie pisemny zakres i stała cena w ciągu 24 godzin

  2. Tydzień 1

    Okno testowe. Państwa zespół zna daty, zespół obrony nie

  3. Dzień 3

    O wszystkim, co krytyczne, informujemy w tej samej godzinie, w której to znajdziemy

  4. Tydzień 2

    Raport, a potem omówienie z osobami, które będą to naprawiać

  5. Tydzień 6

    Ponowny test wszystkiego, co Państwo zamknęli, a następnie list poświadczający, który Państwa audytor może przyjąć

04

Certyfikaty

Każdy możliwy do niezależnego sprawdzenia

Certyfikaty, które mogą Państwo zweryfikować samodzielnie, a nie logotypy na stronie.

  • OSCP+Offensive Security Certified Professional
  • eCPPTCertified Professional Penetration Tester
  • eWPTWeb Application Penetration Tester
  • eCIRCertified Incident Responder
  • AZ-500Azure Security Engineer Associate
  • SC-200Security Operations Analyst Associate
  • SC-300Identity and Access Administrator Associate

Zobacz portfel certyfikatów

05

Cennik

Ustalone na piśmie, zanim cokolwiek się zacznie

Zakres i koszt ustalamy po rozmowie o zakresie i od tej pory się nie zmieniają.

od 500 $ Test aplikacji webowej Zwykle od 3 do 5 dni
od 1500 $ Sieć wewnętrzna i Active Directory Zwykle od 5 do 10 dni

Punkty wyjścia, a nie szacunki, które zmieniają się po rozpoczęciu prac.

Zobacz pełny cennik

Proszę znaleźć to z nami, a nie z nimi.

Proszę powiedzieć, czego utrata zabolałaby najbardziej, a my powiemy, jak blisko potrafimy się do tego zbliżyć.

Umów rozmowę o zakresie

Trzydzieści minut, bez sprzedaży. Proszę wybrać dogodny termin.