26
Пентест на стероидах. Автоматизируем процесс Белов Сергей Penetration tester

CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Embed Size (px)

Citation preview

Page 1: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Пентест на стероидах.

Автоматизируем процесс

Белов СергейPenetration tester

Page 2: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Тестирование на проникновение

«Пентест» - оценка безопасности конечногоузла или ресурса средствами и методамизлоумышленников

Page 3: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Цель

Автоматизировать тестирование напроникновение сетевого ресурсапо стратегии «черного ящика»,получив объективные результаты,не потратив ни цента на ПО

Page 4: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Этапы

1.Тестирование сетевых сервисов2.Web

– Эксплойты, уязвимости– «Слабые аккаунты»– Ошибки конфигурации– Халатность

Page 5: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 6: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Часть 1. Сетевые сервисы

Armitage(nmap + msf)

Page 7: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Armitage

Page 8: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 9: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 10: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 11: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 12: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 13: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Уязвимых приложений не обнаружено

Уязвимое приложение обнаружено, создана shell-сессия

Page 14: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Часть 2. Web

•Nikto •Skipfish•Havij•1337day.com, exploit-db.com

Page 15: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Nikto

Page 16: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 17: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Havij

Page 18: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 19: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Чем еще?

•Монстрами для тестирования (shareware)

–MaxPatrol / XSpider–Acuentix–Nessus (OpenVAS)

Page 20: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

А еще...?

Page 21: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс
Page 22: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Идеальный случай - «Белый ящик»

Page 23: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Примеры

Page 24: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Armitage->Host->Login->ftp->check all credentials

anonymous:anonymous

- - - - > /var/www

Page 25: CodeFest 2012. Белов С. — Пентест на стероидах. Автоматизируем процесс

Другой случай

XSS, CSRF, phpmyadmin

site/scripts/config.ini