DA1MON by PWNONEPentester, który pilnuje Twojej firmy przez cały rok
Zamiast zatrudniać własnego specjalistę albo czekać na audyt raz w roku, dostajesz rój agentów AI, który bez przerwy szuka drogi do Twojej infrastruktury. Każde znalezisko potwierdza pentester PWNONE, zanim do Ciebie trafi, więc dostajesz zweryfikowane luki, a nie listę alertów do samodzielnego przekopania.
$ da1mon --target=twoja_infrastruktura // You own it, we pwn it.
Przed uruchomieniem testów weryfikujemy firmę, zakres oraz prawo do prowadzenia działań na wskazanej infrastrukturze.
W dotychczasowych testach DA1MON skracał czas rekonesansu i porządkowaniu środowiska. Na ile skraca cały test penetracyjny, wciąż mierzymy, więc konkretnych liczb jeszcze nie podajemy. Wieloetapowa weryfikacja na dowodach ogranicza liczbę fałszywych alarmów przed raportem.
To nie jest kolejny skaner podatności
Skaner wykonuje listę zdefiniowanych testów i zostawia Cię z setkami alertów do przejrzenia. DA1MON to zespół współpracujących agentów, który imituje część procesu myślowego pentestera: zbiera informacje, wyciąga z nich wnioski i sam decyduje, co sprawdzić dalej.
Zwykły skaner
- Wykonuje wcześniej zdefiniowane testy
- Zwraca dużą liczbę potencjalnych wyników
- Nie rozwija samodzielnie nowych ścieżek
- Wymaga ręcznego przeanalizowania alertów
DA1MON
- Dzieli zadanie na mniejsze działania
- Pracuje równolegle na wielu ścieżkach
- Wykorzystuje dane z rekonesansu do budowania kolejnych hipotez
- Łączy pojedyncze podatności w realne ścieżki ataku
- Priorytetyzuje dalsze kroki
- Przekazuje wyniki do weryfikacji przez pentestera
- Dostarcza potwierdzone znaleziska wraz z materiałem dowodowym
Test manualny (bez wsparcia)
- Sztywny time-box, zwykle kilka do kilkunastu dni
- Jedna lub dwie osoby na projekt
- Wysoki koszt roboczogodzin eksperta
- Zdjęcie z jednego momentu, szybko się dezaktualizuje
- Żmudny recon i enumeracja zjadają czas eksperta
- Część założeń zostaje niesprawdzona
DA1MON zdejmuje z Ciebie potrzebę budowania własnego zespołu ofensywnego. Powtarzalną robotę wykonuje rój, a nad wynikiem czuwa pentester PWNONE, więc nie zatrudniasz nikogo na etat.
Kiedy to narzędzie jest dla Ciebie
DA1MON nie jest odpowiedzią na każdą potrzebę. Poniżej sytuacje, w których ciągłe testowanie faktycznie zmienia obraz bezpieczeństwa, i takie, w których wystarczy klasyczny audyt.
- Wdrażacie zmiany na produkcję częściej niż raz w miesiącu, a bezpieczeństwo sprawdzacie raz w roku
- Macie więcej systemów, niż da się rzetelnie przetestować w jednym rocznym audycie
- Chcecie wiedzieć o nowej podatności w tygodniach, a nie przy następnym audycie
- Zależy Wam na znaleziskach potwierdzonych przez pentestera, a nie na liście alertów do samodzielnej weryfikacji
- Rozwijacie własne oprogramowanie i możecie udostępnić kod do analizy
- Traktujecie bezpieczeństwo jako proces, a nie zdarzenie raz do roku
A kiedy wystarczy klasyczny pentest
Powiemy to wprost już na rozmowie, zamiast sprzedawać abonament na siłę.
- Potrzebujecie jednorazowego raportu do certyfikacji albo pod wymóg kontrahenta
- Środowisko jest stabilne i zmienia się kilka razy w roku
- Zakres jest wąski: jedna aplikacja, jeden termin, jeden raport
Graf faktów jest bazą całego procesu
DA1MON najpierw zbiera informacje o hoście, domenie, aplikacji albo sieci i układa je w graf faktów. Dopiero na nim rozwija hipotezy ataku, ugruntowane w tym, co faktycznie widać, a nie zgadywane. Graf rośnie z każdą zweryfikowaną ścieżką, więc rekonesans nie jest jednorazowym startem, tylko wraca, gdy pojawia się nowy zasób.
Continuous Penetration Testing: graf faktów i ścieżki ataku rosną i są weryfikowane na bieżąco, nawet przez tygodnie czy miesiące przy dużej infrastrukturze. Raport jest żywy: rośnie z każdą zwalidowaną ścieżką, nie powstaje dopiero na końcu. Baza wiedzy uczy się z eksploitacji, ale globalnie zapisujemy tylko techniki uogólnione i sprawdzone w labie; surowe znaleziska zostają w pamięci klienta. Przed każdą akcją kod sprawdza zakres, a to, co ryzykowne, rusza dopiero za zgodą pentestera i klienta.
Orkiestracja
Prowadzi cały przebieg zlecenia i rozdziela zadania między pozostałe agenty.
Rekonesans
Skanuje, wykrywa usługi i prowadzi content discovery. To punkt startowy całego procesu.
Analiza zasobów
Buduje graf faktów (zasoby, usługi i ich relacje), na którym powstają kolejne hipotezy.
Rozwijanie hipotez
Na podstawie realnie znalezionych informacji buduje możliwe ścieżki ataku.
Priorytetyzacja
Ustawia kolejność działań według potencjalnego wpływu i szansy powodzenia.
Kontrola zakresu
Pilnuje zakresu przy każdym wywołaniu narzędzia. To kod, nie osąd modelu, decyduje, że rój nie wyjdzie poza to, na co masz zgodę.
Weryfikacja na dowodach
Sprawdza hipotezy na dowodach, odrzuca to, czego nie da się potwierdzić, i eliminuje fałszywe alarmy.
Materiał dla pentestera
Składa dowody i kontekst tak, żeby człowiek mógł szybko potwierdzić albo odrzucić znalezisko.
Jak wygląda praca z DA1MONEM
Osiem etapów od zgłoszenia do raportu. Na dwóch z nich decyzja należy do Ciebie.
Określenie zakresu
Uzupełniasz formularz dotyczący infrastruktury, aplikacji i oczekiwanego zakresu testu. Kwestionariusz dopytuje zależnie od Twoich wcześniejszych odpowiedzi, więc później wracamy do Ciebie rzadziej.
Weryfikacja zakresu
Zakres potwierdzasz Ty oraz pentester PWNONE. Dopiero obustronna zgoda uruchamia zlecenie.
Rekonesans
DA1MON identyfikuje zasoby, usługi, endpointy i potencjalne powierzchnie ataku.
Graf faktów
Znalezione zasoby, usługi i ich relacje DA1MON układa w graf faktów. To on jest podstawą kolejnych ścieżek, a nie płaska lista.
Rozwijanie ścieżek
Agenci tworzą i priorytetyzują hipotezy ataku na podstawie grafu faktów.
Bezpieczne wykonanie
Bezpieczne działania wykonują się automatycznie. Wszystko, co może naruszyć dostępność systemu, rusza dopiero za zgodą pentestera i Twoją.
Weryfikacja przez pentestera
Pentester potwierdza albo odrzuca każde potencjalne znalezisko.
Raport
Dostajesz zweryfikowane podatności, dowody, scoring ryzyka i informacje pozwalające odtworzyć problem.
Nie każde działanie wykonuje się automatycznie
DA1MON rozdziela działania bezpieczne od takich, które mogą wpłynąć na Wasze środowisko. Te drugie czekają na decyzję.
Wykonywane automatycznie
- Podstawowy rekonesans
- Enumeracja usług
- Wyszukiwanie plików i katalogów
- Analiza dostępnych udziałów
- Działania niewpływające na dostępność środowiska
Wymagające zgody
- Password spraying
- Instalowanie narzędzi na hoście
- Działania mogące wywołać reakcję EDR lub antywirusa
- Eksploitacja mogąca doprowadzić do zatrzymania usługi
- Testy mogące wpłynąć na dostępność systemu
Co widzisz przed decyzją
- Planowane działanie
- Potencjalne ryzyko
- Możliwe korzyści
- Rekomendacja PWNONE
- Szacowane zużycie tokenów
- Przycisk akceptacji albo odrzucenia
Przy najbardziej ryzykownych działaniach stosujemy podwójną akceptację: najpierw zgodę wydaje pentester PWNONE, następnie Ty jako klient.
Panel klienta i panel pentestera
Ty obserwujesz postęp i status weryfikacji. Osoby nadzorujące test pracują w osobnym widoku.
Panel klienta
- Zakres aktywnego testu
- Wykryte zasoby i liczba analizowanych ścieżek
- Aktualne znaleziska i status ich weryfikacji
- Poziom zagrożenia oraz rekomendacje pentestera
- Zużycie tokenów
- Działania oczekujące na Twoją decyzję
Panel operatora i pentestera
- Sprawdzanie aktywności agentów
- Zatwierdzanie zakresu testu
- Analizowanie hipotez
- Potwierdzanie znalezisk i odrzucanie fałszywych alarmów
- Zatwierdzanie działań podwyższonego ryzyka
- Dodawanie komentarzy do raportu
Statusy znaleziska
Zamiast procentowego postępu prac pokazujemy stan każdego znaleziska. Liczba możliwych ścieżek może rosnąć w trakcie pracy, bo DA1MON wciąż odkrywa nowe zasoby.
Co otrzymujesz na koniec
Każde znalezisko opiera się na faktach i zawiera materiał pozwalający prześledzić oraz odtworzyć problem.
Potwierdzone znaleziska
Podatności potwierdzone dowodem i weryfikacją pentestera, a nie hipotezy ani surowa lista alertów ze skanera.
Klasyfikacja ryzyka
Ocena Critical/High/Medium/Low w kontekście ścieżki ataku, nie w izolacji. To samo znalezisko jako ogniwo do przejęcia konta admina jest krytyczne, nie „medium".
Materiał dowodowy
Dowody potwierdzające podatność oraz opis, jak odtworzyć problem krok po kroku.
Rekomendacje naprawcze
Konkretne działania do wykonania, uszeregowane według priorytetu.
Raport zweryfikowany przez człowieka
Raport techniczny dla zespołu i executive summary dla zarządu. Zlecenie prowadzi certyfikowany pentester PWNONE i on odpowiada za treść.
Możliwość powtarzania testów
Po zmianach w środowisku możesz sprawdzić, czy problem nie wrócił.
Sposób wdrożenia zależy od rodzaju testu
Na start skupiamy się na trzech najczęstszych przypadkach.
Sieć zewnętrzna i aplikacje webowe
Test realizujemy z infrastruktury PWNONE, po uzgodnieniu zakresu i dodaniu naszych adresów do whitelisty.
Sieć wewnętrzna
Zwykle wymaga przygotowania maszyny wirtualnej podłączonej do Waszej sieci i skonfigurowania odpowiedniej widoczności. W wybranych przypadkach dostarczamy urządzenie fizyczne.
Analiza kodu źródłowego
Udostępniasz repozytorium albo przekazujesz kod w uzgodniony sposób. Daje to wgląd głębszy niż testy z zewnątrz: widać podatności w kodzie, zanim da się je wykorzystać.
Twoja infrastruktura zmienia się codziennie
Jednorazowy test opisuje stan środowiska z jednego dnia, a infrastruktura zmienia się dalej. Abonament sprawdza ją właśnie wtedy, kiedy naprawdę się zmienia.
Szczególnie dotyczy to software house'ów, producentów oprogramowania i organizacji z regularnie zmieniającą się infrastrukturą.
Kiedy warto sprawdzać środowisko na bieżąco
- Regularnie wdrażacie nowy kod
- Rozwijacie aplikację w modelu SaaS
- Dodajecie nowe endpointy
- Wymieniacie sprzęt
- Migrujecie domeny
- Zmieniacie konfigurację środowiska
- Rozbudowujecie infrastrukturę
- Naprawiliście podatność i chcecie sprawdzić, czy nie wróciła
Wybierz model współpracy
Rozliczamy się w abonamencie, w którym dostajesz pulę tokenów na pracę agentów. Zacznij od bezpłatnego triala, a plan dobierzemy po rozmowie o Waszym środowisku.
Podane kwoty są cenami wywoławczymi. Szczegółowy zakres, liczba dostępnych operacji i wielkość puli tokenów są ustalane po analizie środowiska klienta.
Start
Wejście w automatyzację rekonesansu dla pojedynczej aplikacji lub usługi.
- Rekonesans prowadzony przez rój agentów
- Panel klienta z podglądem przebiegu testu
- Zakres jako jedno źródło prawdy
- Weryfikacja znalezisk przez pentestera
Pro
Ciągła weryfikacja dla infrastruktury, która regularnie się zmienia.
- Wszystko z planu Start
- Konsultacje z pentesterem
- Powtarzalne testy po zmianach w środowisku
- Bezpośredni kontakt z operatorem PWNONE
- Obsługa działań podwyższonego ryzyka za zgodą
Enterprise
Dla organizacji o rozbudowanej infrastrukturze i wymogach zgodności.
- Ten sam pentester przez cały czas
- Testy sieci wewnętrznych
- Ustalenia dotyczące poufności i NDA
- Wsparcie przy audytach i zgodności
Przetestuj DA1MON za darmo
Sprawdź rój agentów na własnym środowisku, zanim zdecydujesz o abonamencie. Zakres triala ustalamy wspólnie, tak samo jak przy pełnym teście.
Odbierz darmowy trialNie wiesz, który plan wybrać?
Porozmawiaj z pentesterem. Po krótkiej rozmowie o Waszym środowisku podpowiemy, co ma sens, a czego jeszcze nie warto uruchamiać. Bez zobowiązań.
Porozmawiaj z pentesteremCo działa dziś, a co jest planem
Rozdzielamy to wyraźnie, żeby nie było wątpliwości. Jesteśmy na etapie 1 z 3: ten działa i pracuje na zleceniach. Dwa kolejne są w budowie albo w planach.
Rdzeń operacyjny
Działa dziś- Orkiestracja agentów
- Rekonesans
- Podstawowe hipotezy
- Automatyczna walidacja wybranych wyników
- Udział pentestera
Rozszerzona analiza i eksploitacja
W budowie- Statyczna analiza kodu
- Rozbudowane agenty specjalistyczne
- Łączenie podatności w ścieżki ataku (chaining)
- Rozwijanie i porównywanie większej liczby ścieżek
- Wyszukiwanie dostępnych exploitów
- Patch difference
- Rozszerzona enumeracja po uzyskaniu przyczółka
- Analiza konkretnych hostów i kont
Ciągłość i uczenie się
Planowane- Hipotezy ze specyfikacji protokołów (RFC) i wykrywanie anomalii
- Cykliczne testy i retesty
- Obserwowanie zmian i wykrywanie regresji
- Pamięć środowiska klienta między testami
- Żywy raport aktualizowany na bieżąco
- Baza technik ucząca się z eksploitacji, walidowana w labie
Zanim zapytasz
Czy DA1MON zastąpi pentestera w mojej firmie?
Tak, w tym sensie, że nie musisz zatrudniać własnego specjalisty od bezpieczeństwa ofensywnego ani czekać na audyt raz w roku. Rój pracuje na Twojej infrastrukturze przez cały czas trwania abonamentu. Nie zastępuje natomiast człowieka przy końcowej ocenie: pentester PWNONE potwierdza albo odrzuca każde znalezisko przed raportem. Dostajesz kompetencję, której nie musisz budować u siebie, wraz z odpowiedzialnością za wynik po naszej stronie.
Czy agenci mogą wyjść poza uzgodniony zakres?
Zakres to jeden plik traktowany jako jedno źródło prawdy, zatwierdzony przez Ciebie i przez pentestera. Pilnuje go kod przy każdym wywołaniu narzędzia, a nie osąd modelu, więc poza zakresem akcja się nie wykona. Rozszerzenie zakresu w trakcie testu wymaga edycji tego pliku i ponownej akceptacji.
Co z działaniami, które mogą coś zepsuć?
DA1MON rozdziela działania bezpieczne od potencjalnie destrukcyjnych. Te pierwsze mogą wykonać się automatycznie. Wszystko, co może wpłynąć na dostępność systemu, wywołać reakcję EDR albo zatrzymać usługę, czeka na decyzję. Przy najbardziej ryzykownych działaniach stosujemy podwójną akceptację: najpierw pentester PWNONE, potem Ty.
Dlaczego nie pokazujecie procentowego postępu prac?
Bo byłby mylący. DA1MON w trakcie pracy odkrywa kolejne zasoby i ścieżki, więc zakres analizy potrafi rosnąć. Zamiast procentów pokazujemy konkretne liczby: ile ścieżek zidentyfikowano, ile zweryfikowano, ile znalezisk czeka na potwierdzenie.
Ile to kosztuje?
Pakiety na tej stronie to na razie koncepcja modelu. Szczegółowy zakres i liczba dostępnych operacji są ustalane po analizie Waszego środowiska. Umów rozmowę, a wrócimy z konkretną propozycją.
Czy mogę po prostu kupić dostęp?
Nie od razu. Przed uruchomieniem testów weryfikujemy firmę, zakres oraz prawo do prowadzenia działań na wskazanej infrastrukturze. To nie jest usługa, którą da się kupić bez kontaktu z zespołem, i celowo tak zostawiamy.

Sprawdź DA1MON na swojej infrastrukturze
Pokażemy DA1MON na żywo, omówimy Wasze środowisko i dobierzemy zakres testów do tego, z czego faktycznie korzystacie.
Przed uruchomieniem testów weryfikujemy firmę, zakres oraz prawo do prowadzenia działań na wskazanej infrastrukturze.

