Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
РАЗБОРСтатья
Руководство по началу карьеры в кибербезопасности: пентестинг и поиск уязвимостей
Всем Салам. Недавно в одном из инфосековских чатов натолкнулся на документ - “План вкатывания в Infosec”, в котором были какие-то общие советы, ссылки на полезные ресурсы и т.д. Данный мануал сподвиг меня написать данную статью, но тут будут не общие советы, а по моему скромному личному опыту, как это все проходило у меня и проходит по сей день. Сразу оговорюсь, что я не какой-то там СуперМегаПупер профессионал, а просто занимаюсь и развиваюсь в той области, которая доставляет мне удовольствие и деньги.
Начало
Хоть я и поступал на специальность “Информационная безопасность автоматизированных систем”, не думал, что буду заниматься вообще ИБ. Был сконцентрирован на программировании. Частично программированием занимаюсь по сей день, так же программирование очень полезно в ИБ для разных целей. По настоящему об ИБ и о том, что есть такое, как пентестинг, я узнал уже в через 2 года поступления в 2015 году, когда у нас в регионе впервые провели CTF - соревнования, где наша команда “CoolNull” выиграла. Но и после этого не было какого-то бешеного вливания в ИБ. Через пару месяцев я вовсе забыл обо всем этом и неплохо продвигался в программировании.
И вот через год, за пару месяцев до очередного CTF в 2017 году, я убедил одногруппника, что это интересно и мы начали уже активно готовиться, участвовать онлайн. И вот на оффлайн соревнованиях наша команда снова победила. После чего на 5 курсе мы довольно часто разъезжали по РФ по разным CTF-соревнованиям. Были и призовые, и позорные места. Параллельно я все еще занимался программированием, но удаленно.
В сентябре 2017 года, я также зарегистрировался на форуме Codeby. Изначально это было сделано с целью читателя и что-то поспрашивать на форуме. На тот момент хотелось понять и реализовать подмену DNS на роутере. И как раз это и был первый, небольшой ресерч, которым я после поделился на форуме. На форуме сильным мотиватором был апдейт, и, как вы можете заметить, сейчас я уже на самой последней ступени, где самая близкая команда форума. Большой плюс форума в том, что ты находишь таких же ребят, у которых горят глаза и они любят, то что делают.
И, исходя из всего этого, можно сказать, что, лично в моем случае, CTF - это тот катализатор, благодаря которому я начал заниматься ИБ, своего рода начальный толчок. CTF дает базовые знания в хакинге. Учит, как ковырять те или иные уязвимости, и все это в скопе с конкуренцией дает возможность заниматься этим с азартом.
Пентесты
Активно играл в CTF, подтягивал теорию, постоянно что-то изучал, писал статьи на Codeby, удаленно работал программистом. Так прошел примерно год, до апреля 2018 года. И вот, через пару месяцев выпускаюсь, неплохо было бы попробовать себя в роли пентестера. До этого я никогда не занимался тестированием на проникновение. Удачным стало третье собеседование. В первых двух, ЦАРКА и PT мне отказали. В итоге я удаленно начал работать с китайской конторой с окладом в $1300. В ЦАРКЕ и PT студенту, без опыта работы, вряд ли столько бы дали, да и еще удаленно работать. Поэтому в каком-то плане мне даже повезло, что не взяли. Так же, после 3 месяцев работы оклад подняли до $2000. Были только веб-пентесты в азиатском секторе. Там я получил свой первый коммерческий опыт работы пентестером.
По поводу тестовых заданий в ЦАРКЕ и PT были одни те же задания (после этого, недавно, несколько ребят обращались с этими заданиями: "Какие могут быть уязвимости?") . А вот у китайцев была интересная лаба в стиле CTF. Нужно было получить доступ к FTP. Не знаю, было ли там несколько вариантов, опишу тот, с помощью которого смог получить доступ я.
Была SQL - инъекция, через которую с помощью LOAD_FILE получалось читать локальные файлы. Пути я не знал, но получилось вызвать ошибки, где показались полные пути, там же был путь к конфигурационному файлу. В итоге получилось его прочитать, где были доступы к FTP.
В итоге с китайцами я проработал около 6 месяцев и на тот момент, в августе, я уже перебрался в Москву. В Москве, в сентябре, я начал работать с самым крутым вебером Beched. Эти год и 3 месяца в DeteAct были самыми эффективными в продвижении в пентестинге. За это время было проведено множество пентестов, несколько критикал багов на Bug Bounty, 2 небольших речерча - их можно прочитать Эксплуатация инъекций в ORM Doctrine (DQL). и Research Yandex.ClickHouse. Инъекции в столбцовом СУБД.
Также в свободное время беру проекты на субподряд. И вместе с Bug Bounty ими я занимаюсь чаще всего в специально отведенное время - это ночью с 00 до 03, а также в выходный день.
Пентесты, которыми занимаемся - разные, но в основном веб-пентесты. Но также иногда бывают и внутренние пентесты. Которые чаще всего проводятся по VPN. Подробно расписывать пентесты я не могу, но сделал примерную диаграмму по уязвимостям, которые чаще всего находятся на пентестах.
Вывод: для того, чтобы быстро расти в ИБ, нужны друзья, коллеги, энтузиасты, где будешь расти, делясь опытом и в конкуренции.
Bug Hunting
Кроме самой работы тестированием на проникновением, многим, наверное, будет интересно, как вообще начать сдавать баги на BugBounty. Никаких секретов на самом деле нет, нужно просто искать баги на разрешенных и сдавать их. Но вопрос в том, как повысить вероятность того, что ты найдешь в том или ином месте баг.
Изучать один объект или несколько. То есть не нужно по всем программам прыгать. Нужно найти пару программ, еще лучше одну, и изучать ее. По своему личному опыту этот метод дает плоды, так как ты уже хорошо знаешь, как работает этот сервис.
Детально изучать API, если есть. Так как многие это упускают, ленятся, а там скрыто много интересного.
Попытаться получить доступ к тем местам, к которым нет доступа у всех. Например, админка для корпоративных клиентов или для партнеров.
Автоматизировать процесс поиска новых поддоменов, перебор директорий, проверка на subdomain takeover. Безусловно, дает результат. Например, в конце декабря, таким образом, я обнаружил новый поддомен, где лежал .git/config с токеном от gitlab. Есть ребята, у кого все это очень серьезно автоматизировано, целые системы и поиск множества несложных багов. Например, у BlackFan, про свой проект как раз он рассказывал на ZN2018.
Использование автоматических сканеров. Имеет смысл, только если по нему не прошлись еще другие ребята. Но обычно в приватки приглашают ребят с большой репутацией, сейчас имею ввиду в hackerone, например, знакомый из топ 50 рассказывал, что на таких, только запущенных, проектах с помощью Acunetix и NetSparker у него получилось сделать около $60000 это за пару лет.
Как я писал в первом пункте, нужно изучать 1 программу, чем я занимался в последние 3 месяца 2019 года. Итог: за 3 месяца получилось подняться в топ 10 и заработано чуть больше $10000 в программе Mail.ru.
Рекомендации я частично расписал по всей статье, тут поделюсь полезными ресурсами в области ИБ. И, определенно, это будут не все ресурсы, и если кто-то знает что-то полезное, еще и компетентен в данном вопросе, можете скинуть в комментарии.
Также хотелось бы сказать, что продвигаться самому в одиночку, с самого нуля, можно, но это долго и сложно, особенно если ты уже работаешь где-то. Если нет много времени, то можно также записаться на наш курс WAPT, где вся информация структурирована, есть практика, и самое главное - инструкторы, которые в случае чего будут подсказывать.
Затрагивая тему $, не получилось, но видимо задумывалось автором произвести/нагнать романтику на новичков, буд-то пентест это нечто большее, чем доход к основной работе. Реальность может у каждого и своя, но не в одном направлении.
Вы с такой статьей, простите, на что рассчитываете в этом конкурсе?
А такие не состыковки по "отчету" просто глаз вырви:
Затрагивая тему $, не получилось, но видимо задумывалось автором произвести/нагнать романтику на новичков, буд-то пентест это нечто большее, чем доход к основной работе. Реальность может у каждого и своя, но не в одном направлении.
Вы с такой статьей, простите, на что рассчитываете в этом конкурсе?
Ну как минимум в закреп для отсыла к ней свежерегов с вопросами "как начать, куда податься" вполне себе зайдет. Юзерфрендли монолог с советами и ссылками. Чаще можно услышать ехидные подколы и троллинг, нежели подобное.
Выскажу своё мнение - частично вы правы, в статье не хватает развёрнутости. ТС позиционирует статью как cheatsheet, но одновременно это же и история поиска интересной уязвимости в публичном сервисе, если точнее, его путь к поиску. На сами уязвимости ТС дал ссылки к ранее опубликованным материалам.
Мне лично было прочитать интересно, ведь это живая история, автобиография практически. Читая подобный материал, виден один из вариантов становления как пентестера через CTF. Также несколько раз говорилось о программировании, правда не упомянуто с какими ЯП ТС имел дело. Вот и вырисовывается cheatsheet CTF+программирование --> удалёнка+работа по найму --> багбаунти
К слову сказать, иметь высокий рейтинг на hackerone это показатель вдумчивой работы. Представьте - на всеобщее обозрение выкладывается ресурс уже не одну тысячу раз и до того исследованный вдоль и поперёк. И найти ещё какой-то баг не такая заурядная задача, как распотрошить никому неизвестный сайт. Я ещё даже не пробовал свои силы в публичных сервисах, пишу разный софт, набиваю руку на сайтах, благо я занимаюсь продвижением в ПС, поэтому есть заказчики, и живые сайты для тренировки.
Каждый год компания Pentestit запускает новую лабораторию для тестирования на проникновение «Test Lab», и данная статья будет посвящена прохождению 12-ой лаборатории, получившей название «z 9r347...
habr.com
и что-то везде одно и то же. Сначала брутом подбирают какой-нибудь пароль, а уж потом хитрят. Что, правда нет других способов, кроме брута?
Каждый год компания Pentestit запускает новую лабораторию для тестирования на проникновение «Test Lab», и данная статья будет посвящена прохождению 12-ой лаборатории, получившей название «z 9r347...
habr.com
и что-то везде одно и то же. Сначала брутом подбирают какой-нибудь пароль, а уж потом хитрят. Что, правда нет других способов, кроме брута?
в 14 лабе старт идет также со сбора инфы(почты) и брута на 143 порту. Очень часто это (брут) и есть точка входа в периметр, так что брут до сих пор актуален.
Кстати уже давно в более-менее серьезных компаниях есть парольная политика. К счастью для пентестеров не все ей следуют )
Если кстати глобально обобщить, то вход в сеть по wifi тоже есть брут в любом его проявлении - или пасс или wps. Кроме случаев с сертификатом конечно.. )
И по теме - мне понравилось. Легко и быстро читается, примеры из жизни, полезные ссылки.
Хорошие замечания.
1) логично, что находить нужно уязвимости в коде, поэтому э, если знаешь, будет легче.
2) не совсем понял
3) тут согласен, может позже опишу отдельно, разберу тестовые задания
4) тут можно не одну статью написать
5) по багбаунти, там есть о ссылки на 2 мои статьи, где я все подробно описывал.
З.Ы. а на конкурсную тянет на все 100)
Хорошие замечания.
1) логично, что находить нужно уязвимости в коде, поэтому э, если знаешь, будет легче.
2) не совсем понял
3) тут согласен, может позже опишу отдельно, разберу тестовые задания
4) тут можно не одну статью написать
5) по багбаунти, там есть о ссылки на 2 мои статьи, где я все подробно описывал.
З.Ы. а на конкурсную тянет на все 100)
Попробую немного пояснить мысль:
1. Конечно, это логично так же как и то, что знание скриптовых языков поможет писать скрипты) Но. Вопрос какие ЯП изучал, на каком уровне и что реально пригодилось. Например, можно изучать C++, но на том же HTB тебе как правило нужен будет python. И тут либо искать кейсы с C++ либо кодить на другом языке. Я не имею в виду "прочитать код", я говорю про глубокое программирование. И вопросы заключаются в практическом применении, на сколько пригодилось? как часто ловишь себя на мысли "хорошо, что я шарю в программировании"? А самое главное критичны ли эти знания в начале карьеры или только бонус? и насколько большой этот бонус?
2. Да здесь наверное чисто моя придирка. Просто если это гайд вкатывания в пентест, его (как правило) будут читать новички. Что такое CTF пускай конечно гуглят сами, но наверное, необходимо уточнить какие знания нужны (или пригодились) для CTF (раз уж об этом упоминается). Хотя бы общие (не все же учатся в ВУЗах на ИБ) по типу - залитие шелла, повышение привилегий ... а например анализ конфигурации оборудования или настройки сервера? реверс кода? какие знания пригодились? какие пришлось подтянуть? опять же пример на Вашей практике.
4. Информации понятное дело много, но для начала интересуют критичные моменты. Например (беру первое что на ум приходит) очень часто приходилось на практике заниматься реверсом, этот момент пришлось изучать более детально. Все знать не реально, и поэтому на примере Вашего опыта и хочется узнать такие вещи.
возможно расписал несколько сумбурно, но надеюсь смысл донес.
а ну давайте все дружно про госуем за автора маннуала и чую он нам обяз будет написать при победе есс-но все тонкости и подводные камни данной тематики)) я лично за тебя +-анул!
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь. Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.
Комментарии
29