Инструменты пентестера

Статья Пентест API на Python: автоматизация BurpSuite-подобных проверок через requests и BeautifulSoup

  • 1 082
  • 0
Ноутбук на тёмном антистатическом коврике, экран светится терминалом Python с кодом requests.get и подсвеченным янтарным цветом результатом IDOR. Клавиатуру освещает резкий боковой свет, вокруг — г...


🔍 340 эндпоинтов, ручной перебор user_id в Burp Repeater — и глаз замылился к двухсотому запросу. 20 минут на скрипт с requests, 8 минут прогона — три IDOR, которые пропустил ручной анализ.

Разведка — в Burp: интерцепт трафика, маппинг эндпоинтов, модель авторизации. Как только виден паттерн массовой проверки — requests.Session() с cookies и заголовками, цикл по 340 путям, BeautifulSoup парсит HTML на аномалии в ответах.

MITRE ATT&CK на каждый этап: T1595.003 Wordlist Scanning для разведки, T1190 для эксплуатации BOLA, T1110 Brute Force через Session с anti-throttle паузами. Внешний пентест — WAF режет фаззинг, внутренний — NTLM/Kerberos и алерты SOC.

💡 Burp Suite ищет уязвимости визуально — цикл for не устаёт на 200-й итерации и находит то, что упускает усталый взгляд.

Статья Python для пентестера: автоматизация разведки и эксплуатации без готовых фреймворков

  • 1 194
  • 0
Макросъёмка одноплатного компьютера Raspberry Pi Zero W на тёмном антистатическом коврике: миниатюрный OLED-экран на GPIO выводит цифровые команды сканирования сети и захваченные баннеры служб. Рез...


🐍 Захваченный Linux-хост, Python 3.9, ни nmap, ни Metasploit — за два часа асинхронный сканер обошёл /24, собрал баннеры и нашёл непатченный Jenkins с anonymous access.

Гайды показывают socket.connect_ex() в цикле без OPSEC и обработки ошибок — для лаборатории хватит, для хоста с CrowdStrike Falcon и Elastic SIEM нет. asyncio.open_connection() с Semaphore проверяет 1024 порта за 5-8 секунд вместо 17 минут через MITRE T1595 и T1046.

Metasploit оставляет user-agent MSIE 6.0 и сигнатуры модулей в логах — кастомный скрипт контролирует заголовки, тайминги, конкурентность (conc=30-80 против IDS). T1105 триггерит детект на бинарь, а интерпретатор уже стоит на хосте.

💡 SOC ищет сигнатуры Metasploit — кастомный Python-скрипт на stdlib для него просто легитимный процесс.

Статья Юридические риски пентеста в России: чем этичный взлом отличается от преступления по ст. 272-273 УК РФ

  • 2 965
  • 0
Печатный договор на пентест лежит на светлом столе, в шапке видны разделы «Scope» и ссылка на ст. 272-273 УК РФ, рядом бронзовое пресс-папье и перьевая ручка с пометкой «Правомерность доступа». На...


⚠️ Один договор отделяет пентестера от ст. 272-273 УК РФ — до 4 лет лишения свободы. Nmap, Burp Suite, Metasploit без письменного scope превращаются в доказательство неправомерного доступа.

Формулировка «анализ защищённости систем Заказчика» в договоре не защищает никого. Ст. 272 карает за неправомерный доступ, ст. 273 — за использование инструментов, «заведомо предназначенных» для взлома. Контекст решает всё: IP, домены, методы, blackout-периоды фиксируются в ТЗ поимённо.

Заказчик часто не владеет инфраструктурой — хостинг, AWS, Azure требуют отдельного согласия. Найденные ПДн создают обязательства по ФЗ-152 и приказу ФСБ №378.

💡 Ваш сертификат OSCP не защитит в суде — защитит только подписанный ТЗ с конкретным IP-адресом.

Статья Аудит прошивки роутера: от экстракции firmware до обнаружения бэкдоров

  • 2 914
  • 0
Программатор CH341A с зажимом SOIC-8 подключён к выпаянной микросхеме флеш-памяти роутера на антистатическом коврике. Тёплый свет настольной лампы выхватывает контакты на фоне тёмно-бирюзовых теней...


🔧 Дамп SPI-флеш через CH341A — и за 20 минут binwalk находит три пароля в plaintext, два дают telnet root shell без аутентификации. Роутер стоял на периметре с белым IP.

Kill chain: fingerprinting через Nmap и Shodan, экстракция firmware с FTP вендора или UART, статика в binwalk и Ghidra, эмуляция в QEMU через FirmAE. Дальше — command injection в вебке, T1601 Modify System Image для persistence, pivot во внутреннюю сеть через ARP spoofing и DNS hijacking.

Realtek SDK тянет одну дыру в сотни моделей разных брендов — TP-Link, Netgear, D-Link, Tenda. Проверяй hardcoded credentials в конфигах, открытые debug-порты, версию против CVE до эмуляции — это дешевле, чем фаззинг вслепую.

💡 Запрет TP-Link в США — про supply chain, а не бэкдор. Дыра одна, брендов — десятки.

Статья Burp AT: агентный ИИ в Burp Suite для пентеста — что реально работает в 2025

  • 2 752
  • 0
Экран ноутбука крупным планом на затемнённом столе: вкладка Repeater в Burp Suite с ярко-бирюзовым текстом «BURP AT · AGENT · SSRF→RCE» и янтарной кнопкой поверх тёмной клавиатуры.


🧠 PortSwigger встроили в Burp Suite Pro агентный слой Burp AT — не плагин из BApp Store, а нативный движок со skills от PortSwigger Research и жёсткой permission-моделью.

Агент формулирует гипотезу, дёргает Repeater и Scanner, валидирует находки через Explore Issue, строит PoC — закрывает T1595 и частично T1190 из MITRE ATT&CK. Задачи в Repeater не хранят историю чата — каждая самодостаточна и логируется как HTTP-артефакт в проекте.

Границы enforced tooling-слоем Burp, а не промптом модели — prompt injection (LLM01:2025) не обходит permission model. Explore Issue работает только как follow-up к находкам Scanner, снижая FP по Broken Access Control (A01:2021).

💡 Агент не заменяет пентестера — он ускоряет рутину, но границы автономии задаёт Burp, а не сама модель.

Статья Обучение пентесту сетей: VLAN hopping, trunk-порты и сегментация на практике

  • 851
  • 1
Разрезанный вдоль сетевой кабель на чёрном антистатическом коврике: восемь медных жил раскрыты, часть в синей оплётке, часть оголена с красной и голубой парой проводов. Вдоль целого участка оболочк...


🧬 Access-порт стал trunk за 30 секунд — Yersinia отправила один DTP-кадр, и в Wireshark полезли VLAN серверов, IP-телефонии и управления Cisco Catalyst. Дефолтный dynamic auto обнулил всю сегментацию банковского филиала.

DTP switch spoofing и 802.1Q double tagging — две рабочие атаки на L2 без единой уязвимости в коде коммутатора. Yersinia, dtp-spoof.py, sub-интерфейсы через modprobe 8021q — и dhclient уже тянет адрес в чужом VLAN.

Voice VLAN hijacking через LLDP/CDP работает даже при отключённом DTP — VoIP Hopper имитирует IP-телефон и находит сегмент управления. Защита: switchport nonegotiate, 802.1X, port security и мониторинг аномальных DTP/CDP-кадров.

💡 Пентестеры ищут CVE в сервисах, а сеть падает от кадра, который просто выключен по умолчанию нигде не был.

Статья Сравнение автономных пентест-платформ: TurboPentest, Pentera и XBOW — покрытие, точность и ложные срабатывания

  • 2 490
  • 1
Три компактных пентест-модуля с гравировкой TURBOPENTEST, PENTERA и XBOW стоят на тёмном антистатическом коврике. На их OLED-дисплеях светятся голубые метрики покрытия и ложных срабатываний, а резк...


🔍 Pentera и XBOW запущены параллельно на одном проекте — пересечение находок оказалось меньше трети. Не баг, а разная архитектура: сеть+AD против AI-reasoning в вебе и API.

Pentera идёт по kill chain T1046→T1110→T1210, добирается до AD-объектов через lateral movement, но слепа к бизнес-логике HTTP-запроса. XBOW ставит на LLM-гипотезы против IDOR, race condition, broken access control — заявленный precision с HackerOne не равен вашему корп-приложению.

TurboPentest режет глубину логики ради скорости в CI/CD — сигнатуры плюс автоматизация при каждом деплое.

💡 Три платформы закрывают три разных риска — выбор «лучшей» без учёта слоя атаки означает дыру там, где отчёт показывает зелёный статус.

Статья CTEM на практике: как автономные платформы пентеста вписываются в непрерывное управление угрозами

  • 2 107
  • 0
Тёмная лаборатория с изогнутой видеостеной, на которой светится циановая диаграмма пятиэтапного цикла CTEM с пульсирующим узлом валидации. Рядом сравнение результатов: автономное сканирование проти...


🧠 Pentera и NodeZero за ночь просканировали 14 000 хостов и нашли 2 300 экспозиций. Ручной red team за две недели раскопал 9 цепочек до критических активов — платформа поймала только 4.

Оставшиеся 5 цепочек шли через vishing на helpdesk, эксплуатацию бизнес-логики платёжного API и AD-делегирование через промежуточные хосты. Автономика уверенно бьёт T1190, T1110, T1046 — известные эксплойты, брутфорс, разведку сервисов по Shodan и Nuclei.

Валидация CTEM не про CVSS 9.8 сам по себе, а про вопрос: реально ли отсюда дойти до платёжной системы. XM Cyber оценивает: лишь 2% открытых уязвимостей ведут к критическим ресурсам — их и нужно искать вручную.

💡 Автономная платформа закрывает частоту, ручной red team — креативность атакующего. Оба нужны разом, не вместо друг друга.

Статья RCE уязвимости IoT устройств: от прошивки до шелла на примере Totolink A7100RU

  • 1 748
  • 0
Роутер, разломленный пополам, обнажает плату с процессором. Линия разлома светится пурпурно-голубым, на текстолите видна надпись с номером уязвимости.


💣 Четыре CGI-функции Totolink A7100RU — четыре OS Command Injection (CVE-2026-6112, CVE-2026-6113, CVE-2026-6154, CVE-2026-6155, CVSS 8.9). Параметр из HTTP-запроса падает прямо в system() без фильтрации. От скачивания прошивки до reverse shell — один вечер.

Binwalk вскрывает SquashFS-образ, Ghidra находит вызовы system() в /cgi-bin/cstecgi.cgi (MIPS LE), backtrack показывает: HTTP-параметр — строка — shell. Веб-интерфейс доступен без аутентификации. CWE-78 занимает 5-е место CWE Top 25 — 2024 и остаётся лидером среди дыр в сетевом оборудовании.

Скомпрометированный роутер на периметре — точка initial access (MITRE T1190) во внутреннюю сеть.

💡 Веб-интерфейс без авторизации + known CVE = эксплойт до патча за годы до реакции вендора.

Статья Application Security тестирование веб-приложений: от сканера к архитектурному пентесту

  • 1 656
  • 0
Изогнутый широкоформатный монитор освещает тёмную лабораторию, отображая архитектурную модель угроз с узлами микросервисов и выделенной красным границей доверия.


🔍 JWT валидировался на API Gateway — все четыре микросервиса принимали любой запрос без проверки подписи. Semgrep молчал. DAST не добрался до внутренних эндпоинтов. IDOR нашёлся только при ручном анализе trust boundaries.

Архитектурная уязвимость — не баг в коде, а дефект дизайна. SAST видит деревья, но не лес: каждый компонент чист по отдельности, а ownership-модель в data layer не совпадает с авторизацией на gateway. Результат — A01:2021 Broken Access Control и прямой путь к T1565.001 через скомпрометированный микросервис.

Разбор строится на DFD с явными trust boundaries, abuse cases для каждой границы и маппинге на MITRE ATT&CK.

💡 Verizon DBIR 2025: 88% атак на веб используют украденные credentials — архитектура, не код.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 224
Сообщения
348 047
Пользователи
163 504
Новый пользователь
Viktory