Как структурировать процесс пентеста? Ищу советы от практиков

R4ssv3t

One Level
18.05.2026
5
1
Специализация
  1. Пентест
  2. Веб-безопасность
Всем привет! Я занимаюсь пентестом уже какое-то время: закончил курсы кодеби, прошел не мало "челленджей" на root-me, проводил пентесты реальных сайтов знакомых(с их разрешения). Имею базу по сетям, линукс, ОВАСП топ 10. Проблема в том, что у меня нет четкой структуры пентеста, я обычно начинаю со сканирования, и могу на очень большое время застрять на этом этапе, потому что я могу долго искать открытые порты, искать сервера, эксплоиты к ним. Потом я сильно застреваю на процессе аутентификации, глубоко разбираюсь в устройстве авторизации, опять трачу много времени, и так далее. А потом проверяю разные инъекции например, xss, или sql(с помощью sqlmap) ищу другие потенциальные места для атаки. Честно, мне кажется, что я делаю это неэффективно, и будь у меня четкий workflow, то я бы смог сэкономить кучу времени и сделать пентест более эффективным. Поэтому хотел спросить у практиков:

1) Как вы организовываете процесс?
2) какие инструменты вы используете на каждом этапе? или какие скрипты
3) Ведете ли вы заметки во время пентеста для себя в условный Obsidian?
4) Какие именно уязвимости вы проверяете во время пентеста(не стандартные idor, старые сервера с эксплоитами)? есть ли такие уязвимости, которые бывают у большого количества сайтов, но о них часто забывают?

Буду благодарен за любой ответ!
 
  • Нравится
Реакции: Сергей Попов
Привет. Имхо, если не хочется застревать надолго в каких-то местах, то придется ставить себе рамки.
Например, ты взял в работу сайт на площадке ББ. Представь, что этот сайт на тест тебе отдал Заказчик и ждет от тебя отчет через месяц, в противном случае получишь неустойку.
Теперь отталкивайся от имеющегося у тебя времени. За это время тебе надо выполнить все этапы по методологии и написать отчет (в котором будут описаны все найденные уязвимости, посчитаны их cvss, описаны шаги их воспроизведения и даны рекомендации по их устранению).
Ковырять приложение, не имея временных рамок, можно бесконечно долго и это может быть малопродуктивным.
Не забывай отдыхать.
Насчет инструментов и скриптов не отвечу, так как все они известны, никаких секретных инструментов нет.
Насчет заметок - однозначно надо вести по каждому проекту, можно прям буквально записывать по ходу дела, что уже выполнено, какие язвы или недостатки найдены и накидывать план дальнейших действий в зависимости от контекста.
Насчет того, какие уязвимости проверяете - любые. Следуй методологии и всё, каких-то особенных уязвимостей нет.
 
  • Нравится
Реакции: UmarTilekov
Привет. Имхо, если не хочется застревать надолго в каких-то местах, то придется ставить себе рамки.
Например, ты взял в работу сайт на площадке ББ. Представь, что этот сайт на тест тебе отдал Заказчик и ждет от тебя отчет через месяц, в противном случае получишь неустойку.
Теперь отталкивайся от имеющегося у тебя времени. За это время тебе надо выполнить все этапы по методологии и написать отчет (в котором будут описаны все найденные уязвимости, посчитаны их cvss, описаны шаги их воспроизведения и даны рекомендации по их устранению).
Ковырять приложение, не имея временных рамок, можно бесконечно долго и это может быть малопродуктивным.
Не забывай отдыхать.
Насчет инструментов и скриптов не отвечу, так как все они известны, никаких секретных инструментов нет.
Насчет заметок - однозначно надо вести по каждому проекту, можно прям буквально записывать по ходу дела, что уже выполнено, какие язвы или недостатки найдены и накидывать план дальнейших действий в зависимости от контекста.
Насчет того, какие уязвимости проверяете - любые. Следуй методологии и всё, каких-то особенных уязвимостей нет.
Спасибо за ответ!
Да, наверное, мне надо ставить временные рамки, а то я могу часами на пролет пытаться найти уязвимость в серверах сайта/авторизации. Но хочу задать встречный вопрос - сколько времени Вы тратите в среднем чтобы найти какую-то уязвимость в ББ? Часто ли вы находите? Просто лично я за несколько ББ программ нашел всего-лишь одну уязвимость уровня low, и то это скорее вектор атаки DoS/DDoS, и то ее исправили без моего репорта. Если находили, то какие именно?
По поводу инструментов и скриптов. Например, я сам писал скрипт-сканер, который прогоняет сайт через: whatweb, httpx, katana, nmap, nikto, subfinder, gau, nuclei, dirsearch. Хоть я и понимаю, что нужно самому запускать некоторые сайты, за 15 минут это мне дает неплохое понимание структуры сайта. Вот я и спрашивал про подобные скрипты - есть ли у Вас подобные наработки, например, скрипт-автоматизация xss(наподобие sqlmap) и тому подобные?
Насчет инструментов. Относительно недавно я узнал про обход прокси сервера(origin IP discovery) с помощью shodan/censys(osint разведке) есть ли еще подобные инструменты/способы, которые могут помочь при пентесте, не считая самых известных(nmap, nuclei, sqlmap, burpsuite)?
Еще насчет заметок. Я имел ввиду заметки каждого своего действия, например, вот моя заметка при одном из первых моих пентестов сайта(как оказалось, это был макет)

18:40 - был запущен скрипт, после чего пошел ознакамливаться с сайтом
19:00 - первое ознакомление с сайтом, проверка пары xss инъекций, перерыв
19: 05 - продолжаю работу
19:07 - анализ скрипта сканирования
19:42 - оформление отчета
19:42-19:50 - доказательство уязвимости clickjaking. Уязвимость доказана
19:50 - перерыв
20:15 - продолжение
20:20 - анализ вывода katana, начало активного тестирования сайта
20:25 - анализ /profile, попытка idor
20:30 - idor невозможен, всего 1 пользователь
Вывод - проект сырой, макет

Да, если что я понял, что сайт - макет потому, что я заходил с другой сессии и там был точно такой же пользователь, и никакие данные не сохранялись даже банально при перезагрузке страницы. Так вот, стоит ли вести подобные отчеты вместе с официальным отчетом об уязвимостях или нет?
 

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Ещё по теме

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →