На физическом пентесте дата-центра одного финтех-клиента три двери серверной были закрыты на штифтовые замки Kwikset. Бюджет компании на безопасность ушёл на камеры и СКУД, а про механические замки на внутренних дверях - забыли. Первый замок открылся за 47 секунд hook pick'ом. Второй - за полторы минуты. Третий пришлось обходить через under-door tool, потому что цилиндр оказался с security pins. Полный доступ к серверной стойке за 8 минут, ноль следов взлома. В отчёте - критическая уязвимость, которая обошлась бы клиенту дешевле, чем любая из его SIEM-лицензий.
Зачем пентестеру вскрытие замков без ключа
Физический доступ к объекту - точка перехода от внешней разведки к установке аппаратных имплантов. По MITRE ATT&CK это Hardware Additions (T1200, Initial Access). Злоумышленник внутри периметра подключает rogue device к сети, добирается до незашифрованных бэкапов, проводит Exfiltration over USB (T1052.001) или закрепляется через Replication Through Removable Media (T1091). Импакт - от утечки клиентских данных до полной компрометации инфраструктуры.В red team engagement lock picking - один из инструментов initial access наравне с социальной инженерией, RFID-клонированием и tailgating. Задача не в том, чтобы красиво открыть замок. Задача - оценить, насколько механические барьеры на объекте замедляют атакующего, и дать клиенту конкретные рекомендации.
По данным PurpleSec, lock picking остаётся одним из самых эффективных методов прохождения через двери - механические замки не эволюционировали настолько, чтобы противостоять обученному атакующему. SANS включает инструменты для lock picking в курс по физическому пентесту. ButterflyMX подтверждает: lockpicking-инструменты широко доступны и заточены под манипуляцию штифтами, что позволяет получить несанкционированный доступ.
Типы замков: что встретится на объекте
Перед engagement обязательна Hardware-разведка (T1592.001, Reconnaissance): какие замки стоят на объекте, какие стандарты доминируют в регионе. Covert Access Team подчёркивают: каждый регион имеет свой набор типовых систем, и знание региональных особенностей - разница между успешным и проваленным тестом. Время пентестера жёстко ограничено: клиент платит за часы, а не за ваше обучение на месте.Штифтовые (pin tumbler) замки
Самый распространённый тип в Северной Америке и большей части СНГ. Производители: Kwikset, Schlage, Yale, бюджетные линейки Mul-T-Lock. Принцип: ряд подпружиненных штифтов (pins), которые нужно выставить на линию среза (shear line) для поворота цилиндра. Количество штифтов - от 4 (Kwikset) до 6 (Schlage).[Применимо: внутренний и внешний физический пентест, legacy-инфраструктура, офисные и складские помещения]
Работает если: замок без security pins (spool, serrated, mushroom), стандартный бюджетный или средний сегмент. Не работает если: замки с security pins (Schlage Primus, Medeco) - при попытке стандартного picking spool pins создают false set, цилиндр не поворачивается без техники counter-rotation.
Euro-цилиндры
Стандарт в Европе и ряде стран СНГ. По данным Covert Access Team, в Дании 90% дверных замков - Ruko-style Euro cylinder. От американских pin tumbler отличаются формой корпуса и способом установки в дверь.[Применимо: пентест европейских офисов, мультинациональные компании со стандартизированными системами]
Главная уязвимость: Euro-цилиндры подвержены snap attack - их можно сломать пополам прямо в двери, получив доступ к механизму. Covert Access Team отмечают, что пентестер, никогда не сталкивавшийся с этим типом, может не знать об этом bypass-методе. Ещё вариант - замена цилиндра на собственный, с новым ключом.
Дисковые замки (Abloy и аналоги)
Финские дисковые замки - high-security категория. Вместо штифтов - вращающиеся диски, выставляемые в правильное положение. Abloy Protec2 в полевых условиях за реалистичное время engagement'а практически не поддаётся picking.[Применимо: дата-центры, серверные, объекты с повышенными требованиями к физической безопасности]
Работает если: вы готовы потратить на один замок несколько часов и у вас есть специализированный disc detainer pick. Не работает если: стандартный engagement с ограничением по времени - переходите к альтернативному вектору. Тут без вариантов.
Техники lock picking и bypass замков
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Bypass - принципиально другой подход: вместо работы с механизмом замка атакуется сама дверь или фурнитура. Picks и bypass tools решают разные задачи.
Under-door tool (UDT) - гибкий стержень с изгибом на конце. Проводится под дверью, загибается вверх и нажимает на рычажную ручку (lever handle) с внутренней стороны. На объекте с коммерческими дверями - часто самый быстрый метод, вообще не требующий взаимодействия с замком. Мой любимый инструмент, если честно: замок может быть хоть Abloy - а ты его просто игнорируешь.
Предусловия для UDT: зазор под дверью не менее 5 мм, внутренняя ручка - lever (рычаг), а не knob (круглая), нет sweep (уплотнитель) в нижней части двери. В reddit-треде по физическому пентесту under-door tool стоит на первом месте рядом с портативным сканером документов и USB-boroscope.
J-tool - тонкий металлический инструмент для bypass thumb-turn deadbolt через зазор между дверью и рамой. FoxxCB на Medium описывает push-bar bypass и thumb-turn deadbolt bypass с J-tool как реальные техники с коммерческих engagement'ов.
Shims - тонкие металлические пластины для обхода padlock'ов. Вставляются между дужкой и корпусом, отжимают запирающий механизм. Работают на стандартных навесных замках без anti-shim защиты (ball bearing locking).
Comb pick - вставляется между штифтами и корпусом цилиндра, поднимая все driver pins выше shear line одновременно. Мгновенное открытие, но работает только на дешёвых замках с большими допусками (tolerances).
Когда bypass НЕ работает: UDT - дверь с уплотнителем или минимальным зазором. J-tool - deadbolt без thumb-turn с внутренней стороны. Shims - padlock с anti-shim ball bearing. Comb pick - замки с tight tolerances и security pins.
Impressioning замков
[Применимо: long-term engagement, когда нужен ключ для повторного скрытого доступа]Impressioning - создание рабочего ключа по следам, оставленным штифтами на заготовке. Бланк ключа вставляется в замок, поворачивается с усилием, извлекается. По микроцарапинам определяются позиции для подпила. Процесс повторяется итеративно, обычно 5-15 циклов.
Работает если: доступ к замочной скважине на 15-30 минут, бланк ключа подходящего keyway, набор надфилей и лупа. Не работает если: ограниченное время (типичный engagement), нет подходящего бланка, high-security замки с restricted keyway.
На практике impressioning применяется редко из-за временных затрат. Но если scope предполагает скрытый доступ с возможностью повторного входа - это единственная техника, не оставляющая следов и дающая рабочий ключ. Red team физический доступ с impressioned key выглядит как легитимный вход с ключом на камерах наблюдения. На камере - человек с ключом. Никакого взлома.
Инструменты для вскрытия замков: что лежит в рюкзаке
Выбор инструментов - trade-off между качеством, портативностью и покрытием типов замков.| Инструмент | Назначение | Плюсы | Минусы | Когда использовать |
|---|---|---|---|---|
| Peterson picks | SPP pin tumbler | Тонкие, точные, премиум-сталь | Цена ($80+), хрупкие при heavy tension | High-security pin tumbler, нужна точность |
| SouthOrd PXS-14 | Универсальный набор | 14 инструментов, бюджет (~$30), покрывает 80% задач | Толще Peterson, меньше тактильный отклик | Первый набор, стандартные замки |
| Sparrows Tuxedo | Компактный набор | Портативность, кожаный чехол | Меньше инструментов | Когда важен размер и скрытность |
| Bump keys (комплект) | Bump attack | Скорость: 5-10 секунд на открытие | Шум, ограничен по keyway и anti-bump | Pin tumbler бюджетного сегмента |
| Under-door tool | Door bypass | Бесшумно, не трогает замок | Зависит от зазора и типа ручки | Коммерческие двери с lever handle |
| Shims | Padlock bypass | Компактно, быстро, дёшево | Только padlock без anti-shim | Складские замки, навесные |
| Comb pick | Cheap lock bypass | Мгновенное открытие | Только дешёвые замки | Express-bypass бюджетных цилиндров |
Рекомендация по набору для engagement: SouthOrd PXS-14 или Peterson как основа, комплект bump keys под 3-4 распространённых бренда в вашем регионе, under-door tool, набор shims. Общий вес - менее 500 грамм, помещается в боковой карман рюкзака. Рядом лежат Proxmark3 и Flipper Zero для RFID-bypass (по данным wiki GereshKNW) - это уже не lock picking, но часто нужно в рамках одного engagement.
Легальность lock picking: юрисдикции и документация
Самый критичный раздел. Lock picking без авторизации - уголовное преступление в большинстве юрисдикций. С авторизацией - легитимная услуга физической безопасности пентест.Владение инструментами по юрисдикциям
Россия: владение отмычками само по себе не криминализировано отдельной статьёй, но их использование для несанкционированного проникновения квалифицируется по соответствующим статьям УК. На практике: при проверке документов наличие lockpick set без разрешительных документов от клиента вызовет серьёзные вопросы. Get-out-of-jail letter обязателен. Без него вы - подозреваемый с набором отмычек, а не пентестер на работе.США: зависит от штата. В части штатов владение lockpick set при отсутствии intent to commit crime легально. В других - prima facie evidence of criminal intent. Перед каждым engagement проверяйте законодательство конкретного штата.
Европа: в большинстве стран ЕС владение не криминализировано, но использование без авторизации - преступление. TOOOL (The Open Organisation Of Lockpickers) содействует легальному развитию локпикинга как навыка.
ButterflyMX дают прямой ответ на вопрос «Is pen testing illegal?»: нет - при наличии авторизации. Без авторизации - да, преступление.
Обязательная документация для engagement
Rules of Engagement (RoE) - подписанный документ с чётким scope: какие двери, какие здания, какие методы разрешены. Если в RoE написано «lock picking на двери серверной в здании А» - работаете только с этой дверью. Выход за scope - уголовная ответственность.Get-out-of-jail letter - письмо от уполномоченного представителя клиента, подтверждающее авторизацию. Носите с собой в бумажном виде. Если охрана или полиция задержат вас с набором отмычек - этот документ спасает от ареста. Электронная копия на телефоне - недостаточно, телефон могут изъять.
Контактное лицо клиента - телефон человека, который подтвердит вашу авторизацию 24/7. Два контакта: основной и резервный. VikingCloud описывают стандартный процесс: scoping всегда включает коллаборацию с клиентом для получения необходимой информации.
Когда замок не поддаётся - альтернативные векторы
Физический пентест - не только про методы обхода замков. Если механический замок оказался high-security, пентестер переключается на альтернативные векторы.RFID/badge cloning - дублирование пропуска через Proxmark3 или Flipper Zero. Covert Access Team описывают реальный сценарий: пропуска уборщиков лежат за стойкой ресепшн, нужно скопировать один, пока социально инженеришь персонал. По документам просто - на практике даже эксперты по RFID-клонированию теряются, когда нужно делать это под давлением реального engagement'а.
Tailgating - проход за авторизованным сотрудником. По данным PurpleSec и VikingCloud, остаётся одним из самых надёжных методов. ButterflyMX описывают типичный сценарий: социальный инженер следует вплотную за кем-то, делая вид, что у него заняты руки, и просит придержать дверь. Работает удручающе часто.
Социальная инженерия - pretexting (представиться IT-техником), fake delivery, impersonation. VikingCloud перечисляют fake deliveries и interviews как стандартные методы получения физического доступа.
Окна, пожарные выходы, крыша - часть reconnaissance. PurpleSec указывают, что mapping всех возможных входов (двери, окна, тип крыши, подвальный доступ) - первый шаг методологии.
Переход между векторами - нормальная часть методологии, а не признак неудачи. Отчёт «замок X устойчив к picking, но tailgating через дверь Y не встречает сопротивления» ценнее для клиента, чем потраченные 40 минут на один замок.
Минилаб для отработки техник lock picking
Навыки lock picking деградируют без регулярной практики. Covert Access Team подчёркивают: 1000 просмотренных видео при нулевой практике дают знания без опыта, и это проявится на первом engagement под давлением. Знакомая история - в лабе открываешь за 30 секунд, а в коридоре с камерами и проходящими мимо сотрудниками руки вдруг забывают всё.Требования к окружению
- 3-5 practice locks: прозрачный (cutaway) тренировочный замок, Kwikset (4-5 штифтов), Schlage (6 штифтов), Euro-цилиндр, один замок с security pins
- Набор picks: SouthOrd PXS-14 или Sparrows Tuxedo (~$30-50)
- Tension wrench набор: top-of-keyway и bottom-of-keyway варианты
- Тиски или крепление для замка
- Bump key комплект под 3-4 бренда вашего региона (~$20-30)
- Under-door tool для отработки bypass
Прогрессия
- Прозрачный замок - понять механику визуально, увидеть как штифты выставляются на shear line
- Kwikset (4-5 стандартных штифтов) - SPP до стабильного открытия за 1 минуту
- Schlage (6 штифтов, tighter tolerances) - SPP и raking, почувствовать разницу в feedback
- Замок с security pins (spool) - освоить counter-rotation при false set
- Euro-цилиндр - picking и snap attack
- Практика под стрессом: засекайте время, работайте стоя, в неудобной позе, с шумом на фоне
Документирование результатов физического пентеста
Результат физического пентеста - отчёт, а не открытая дверь. Каждая попытка фиксируется по шаблону:- Замок: бренд, модель, тип (pin tumbler / euro / disc), количество штифтов, наличие security pins
- Метод: picking / bumping / bypass / impressioning
- Время: от начала попытки до открытия или отказа от попытки
- Результат: успех или неуспех с указанием причины
- Фото/видео: до начала, в процессе (если безопасно), после завершения
- Рекомендация клиенту: конкретное действие - замена на high-security, добавление СКУД, установка sweep на дверь против UDT, переход на электромагнитные замки с PIN-авторизацией
Клиент должен получить не «мы открыли 5 из 7 дверей», а матрицу: какая дверь, какой замок, сколько времени, какой метод, что конкретно рекомендуем заменить или усилить.
Компании, вкладывающие миллионы в SIEM и EDR, регулярно оставляют на внутренних дверях серверных замки за $15, которые открываются hook pick'ом за минуту. Это не теория - это конкретный результат, который повторяется из engagement'а в engagement. Физическая безопасность зависает в зоне «не наша ответственность» между службой ИБ и facilities management. В итоге между злоумышленником и серверной стойкой - замок, который стоит дешевле набора отмычек, которым его открывают.
По опыту нескольких лет в физическом пентесте: lock picking как навык переоценён в комьюнити, но критически недооценён как индикатор зрелости безопасности клиента. Не важно, насколько быстро вы откроете замок - важно, что клиент узнает: его серверная защищена хуже шкафчика в раздевалке. Эта находка в отчёте иногда двигает безопасность организации сильнее, чем обнаруженный SQLi. Прогноз на ближайшую пару лет: физический пентест будет расти как направление, потому что регуляторы начинают спрашивать про физические барьеры, а не только про WAF и антивирус. Пока это ниша с дефицитом специалистов и отсутствием стандартизированной методологии - и именно поэтому каждый engagement даёт непропорционально ценные результаты. Если хотите отработать физический вектор в контролируемой среде - на HackerLab есть лабы с RFID-bypass и social engineering сценариями, которые хорошо дополняют навыки lock picking.