Zakres testów

Testy penetracyjne
infrastruktury wewnętrznej

Zakładamy, że atakujący jest już w środku: przejął laptopa przez phishing albo podłączył się do gniazdka w sali konferencyjnej. Pytanie brzmi, jak daleko zajdzie. Sprawdzamy, ile kroków dzieli zwykłe konto pracownika od uprawnień administratora domeny i od dostępu do kopii zapasowych.

  • Ścieżki eskalacji w Active Directory pokazane na diagramie
  • Weryfikacja segmentacji sieci i skuteczności EDR
  • Realny łańcuch ataku zamiast listy wygenerowanej z automatu

Infrastruktura wewnętrzna

Czas trwania
zwykle 5-12 dni roboczych
Pracujemy według
  • PTES
  • OSSTMM
  • MITRE ATT&CK Enterprise
  • CIS Benchmarks

Co dokładnie sprawdzamy

Zakres dopasowujemy do Twojego środowiska, ale te obszary bierzemy pod lupę zawsze.

1

Active Directory

Kerberoasting i AS-REP roasting, niebezpieczne delegacje, uprawnienia w listach ACL obiektów, błędy w politykach GPO, konta usługowe ze starymi hasłami, relacje zaufania między domenami.

2

Eskalacja i ruch boczny

Hasła w skryptach logowania i na udziałach sieciowych, ponowne użycie haseł lokalnych administratorów, brak LAPS, przechwytywanie poświadczeń w sieci (Responder, NTLM relay), przejmowanie kolejnych stacji.

3

Segmentacja sieci

Czy z sieci użytkowników widać serwerownię, kopie zapasowe, systemy przemysłowe i sieć zarządzania. Skuteczność podziału na VLAN-y, reguły na firewallach wewnętrznych, dostęp z sieci gościnnej.

4

Stacje robocze

Utwardzenie systemu, uprawnienia lokalne, kontrola uruchamianych aplikacji (AppLocker), szyfrowanie dysku, nośniki USB, skuteczność EDR wobec typowych technik atakujących.

5

Usługi wewnętrzne

Serwery plików i uprawnienia do udziałów, bazy danych, systemy kopii zapasowych, drukarki sieciowe, panele administracyjne urządzeń, usługi z domyślnymi danymi logowania.

6

Hasła i uwierzytelnianie

Analiza polityki haseł na podstawie kontrolowanego łamania skrótów z bazy domeny, konta bez wygasania, drugi składnik na dostępie zdalnym i przy operacjach administracyjnych.

Co najczęściej znajdujemy

Przykłady z naszych projektów w tym zakresie. Nazwy klientów i szczegóły techniczne zostają w raportach.

  • Ścieżka od zwykłego pracownika do administratora domeny w trzech krokach
  • Hasło administratora w skrypcie logowania na udziale SYSVOL
  • Ten sam lokalny administrator na wszystkich stacjach roboczych
  • Konto usługowe z uprawnieniami domenowymi i hasłem sprzed kilku lat
  • Brak segmentacji: z sieci gościnnej widać serwer kopii zapasowych
  • NTLM relay możliwy przez wyłączone podpisywanie SMB
  • Kopie zapasowe dostępne do zapisu dla zwykłego użytkownika
  • EDR nieodnotowujący zrzutu pamięci procesu LSASS

Wybrane narzędzia

BloodHoundImpacketNetExecResponderhashcatnmap

Narzędzia skracają pracę powtarzalną. Wnioski i łańcuchy ataku budujemy ręcznie.

Przebieg testu i raport

Proces testowy, forma raportu oraz zasady retestów są wspólne dla wszystkich zakresów.

Zobacz pełny proces i zawartość raportu

Najczęstsze pytania

Jak wygląda taki test od strony organizacyjnej?

Potrzebujemy dostępu do sieci: wizyta u Ciebie, podłączenie naszego urządzenia albo maszyna wirtualna w Twoim środowisku. Zwykle zaczynamy od konta zwykłego pracownika, żeby odwzorować najbardziej prawdopodobny scenariusz.

Czy dział IT ma wiedzieć o testach?

To Twoja decyzja. Wariant jawny jest szybszy i skupia się na podatnościach. Wariant, w którym wie tylko wąskie grono, dodatkowo weryfikuje, czy zespół i systemy detekcji w ogóle zauważą atak.

Czy coś może przestać działać?

Działania potencjalnie destrukcyjne uzgadniamy przed wykonaniem i wykluczamy systemy krytyczne, jeśli sobie tego życzysz. Kontrolowane łamanie haseł prowadzimy na naszym sprzęcie, na skrótach, a nie na żywej domenie.

Czym to się różni od symulacji zaawansowanych ataków?

Pentest wewnętrzny ma znaleźć jak najwięcej podatności w ustalonym czasie. Symulacja Red Team sprawdza konkretny scenariusz przeciwnika i skuteczność wykrywania, zwykle po cichu i przez dłuższy czas.