CyberShells

Тестирование на проникновение и Red Team

От одного забытого поддомена до вашего платёжного цикла.

Именно для этого и нужно тестирование на проникновение. Пройдите этот путь снаружи внутрь, а затем прочитайте, что именно окажется у вас на столе в конце.

Удалённо по всему миру, GMT+3 Более 600 проектов Ответ в течение 24 часов Фиксированная цена по письменному объёму работ
01

Цепочка

От разведки до ключевых активов, шесть шагов

Взлом - это не один остроумный эксплойт. Это шесть обычных ошибок, связанных воедино тем, у кого хватило терпения присмотреться.

  1. 01

    Разведка

    Имена сотрудников, забытые поддомены и учётные данные, которые уже лежат в старых утечках. Ничего не отправляется, обнаруживать нечего.

    Полученный доступнет

  2. 02

    Точка опоры

    Один сотрудник финансового отдела открывает вложение. В домене отправителя был неверен один символ, и этого достаточно.

    Полученный доступодна рабочая станция

  3. 03

    Повышение привилегий

    От обычного пользователя до локального администратора через службу, не обновлявшуюся с 2023 года, а затем через кешированные учётные данные ИТ-администратора.

    Полученный доступлокальный администратор

  4. 04

    Перемещение

    Вбок по вашей инфраструктуре, с помощью ваших же средств удалённого управления. Без вредоносного ПО, только подписанные исполняемые файлы.

    Полученный доступнесколько хостов

  5. 05

    Домен

    Служебная учётная запись с правами в домене и паролем, который последний раз меняли в 2019 году, отдаёт весь каталог.

    Полученный доступадминистратор домена

  6. 06

    Ключевые активы

    Платёжный цикл, записи о клиентах и резервные копии, которые как раз это и должны были пережить.

    Полученный доступвсё, что имеет значение

Иллюстративная подборка находок, которые мы встречаем регулярно, а не среда какого-либо одного клиента.

02

Проекты

Фиксированная цена по письменному объёму работ

Объём определяется тем, что действительно нужно проверить, а не отчётом сканера с логотипом сверху.

Тестирование веб-приложений и API

Тестирование с аутентификацией и с учётом бизнес-логики - для приложений, которыми действительно пользуются ваши клиенты и сотрудники.

Оценка Red Team

С опорой на цель и в полном объёме. Мы согласуем цель, потеря которой была бы по-настоящему болезненной, и идём к ней, не предупреждая вашу службу защиты.

Фишинг и социальная инженерия

Реалистичные сценарии против настоящих почтовых ящиков и телефонных линий. Сначала измеряем, затем превращаем это в обучение, а не в поиск виноватых.

Все услуги, объём и покрытие подробно

Также доступно

  • Purple teamТе же атаки, выполняемые рядом с вашей службой защиты, чтобы каждый пропуск стал правилом обнаружения ещё до нашего ухода.
  • Аудит безопасности облакаПроверка конфигурации и управления доступом в Azure - так, как злоумышленник действительно стал бы по ней перемещаться.
  • Инженерия обнаруженияПравила Microsoft Sentinel на KQL, сопоставленные с MITRE ATT&CK, написанные тем, кто весь остальной год занимается их обходом.
  • Подготовка отчётовПревращение сырых находок в документ, по которому и ваше руководство, и ваши инженеры смогут действовать с одной страницы.
  • Консалтинг по безопасностиОценка защищённости и консультации по уязвимостям для команд, которым нужен опытный наступательный взгляд без найма в штат.
03

Результат работы

Цифры ниже приведены для примера

Один документ, два читателя: тот, кто принимает риск, и инженер, которому его закрывать.

Находки по степени критичности

  • 3 Критические
  • 7 Высокие
  • 14 Средние
  • 22 Низкие и информационные

Отслеживание устранения

  • Повышение привилегий через шаблон сертификатаЗакрыто
  • Необновлённая служба печатиЗакрыто
  • Сегментация сети резервных копийОткрыто
  • MFA на устаревшем VPNВ работе

Находка 01Критическая

Любой сотрудник мог выпустить себе сертификат от имени администратора домена

Доказательство
Шаблон для рабочих станций в вашем центре сертификации позволял запрашивающему самому выбирать, чьё имя попадёт в сертификат, а запись была открыта для каждого пользователя домена. С обычной учётной записи мы выпустили сертификат на имя администратора домена и прошли с ним аутентификацию. Идентификатор запроса, ACL шаблона и вывод команд - в приложении C.
Последствия
Любая учётная запись сотрудника - или любая из них, попавшаяся на фишинг - становится администратором домена меньше чем за две минуты. Никакой эксплойт не запускается и ни один пароль не меняется, поэтому в журналах видна обычная работа с сертификатами. Сертификат остаётся действительным год, так что сброс всех паролей в домене нас не выгонит.
Как исправить
Уберите из шаблона флаг, позволяющий запрашивающему задавать субъект, ограничьте запись теми машинами, которым она действительно нужна, и отзовите всё, что было выпущено по этому шаблону с момента его публикации. Один лишь сброс паролей эту проблему не закрывает.

Повторная проверкаШаблон исправлен, сертификаты отозваны. Эксплуатация более невозможна.

Как проходит проект

  1. Неделя 0

    Обсуждение объёма работ, затем письменный объём и фиксированная цена в течение 24 часов

  2. Неделя 1

    Окно тестирования. Ваша команда знает даты, ваша служба защиты - нет

  3. День 3

    Обо всём критичном сообщаем в тот же час, когда находим

  4. Неделя 2

    Отчёт, затем разбор с теми, кому предстоит исправлять

  5. Неделя 6

    Повторная проверка всего, что вы закрыли, затем письмо-подтверждение, которое примет ваш аудитор

04

Сертификаты

Каждый можно проверить независимо

Сертификаты, которые вы можете проверить сами, а не логотипы на странице.

  • OSCP+Offensive Security Certified Professional
  • eCPPTCertified Professional Penetration Tester
  • eWPTWeb Application Penetration Tester
  • eCIRCertified Incident Responder
  • AZ-500Azure Security Engineer Associate
  • SC-200Security Operations Analyst Associate
  • SC-300Identity and Access Administrator Associate

Посмотреть кошелёк сертификатов

05

Цены

Согласовано письменно до начала любых работ

Объём работ и стоимость определяются после обсуждения объёма, и дальше остаются неизменными.

от 500 $ Тест веб-приложения Обычно от 3 до 5 дней
от 1 500 $ Внутренняя сеть и Active Directory Обычно от 5 до 10 дней

Это отправные точки, а не оценки, которые меняются после начала работ.

Посмотреть все цены

Найдите это с нами, а не с ними.

Скажите, потеря чего была бы самой болезненной, и мы скажем, насколько близко сможем к этому подойти.

Записаться на обсуждение объёма

30 минут, без продаж. Выберите удобное вам время.