На первом коммерческом пентесте я запустил
nmap -sV -sC по подсети /24 - SOC заказчика позвонил через 90 секунд. Сотня решённых машин на Hack The Box, три месяца подготовки к OSCP, уверенность в собственных навыках - и полный провал на этапе рекона. Не в руках дело и не в Nmap: ни один курс не показал, как мои действия выглядят на мониторе SOC-аналитика. Ниже - про конкретную дыру в стандартном обучении пентесту и пошаговый способ её закрыть.Почему обучение пентесту без SOC-практики проваливается
Стандартный путь пентестера: освоить инструменты (Nmap, Burp Suite, Metasploit) -> решить N машин на HTB/THM -> сдать eJPT или OSCP -> выйти на рынок. Проблема в том, что ни на одной из этих платформ нет живого SOC. На лабораторных стендах Hack The Box нет Suricata, нет SIEM с корреляционными правилами, нет аналитика, который через минуту заблокирует ваш IP. Подробнее - в нашем подробном разборе карьера в кибербезопасности.На реальном пентесте картина другая. По данным CrowdStrike Global Threat Report 2025, 79% атак проходят без малвари - через living off the land. Среднее время lateral movement после initial access - 62 минуты в 2024 году (снижение с 84 минут в 2023), рекорд - 51 секунда. SOC-команды настраивают детекцию именно под эти тайминги. Нашумели на фазе разведки - до lateral movement дело не дойдёт.
В терминах MITRE ATT&CK сканирование портов - Active Scanning (T1595, Reconnaissance) и Network Service Discovery (T1046, Discovery). Обе техники имеют проработанные детекты в зрелом SOC. Курс, который учит запускать
nmap -sS -sV без объяснения того, что эта команда генерирует в логах Suricata - учит не пентесту, а срабатыванию алертов. На CTF-платформах вы решаете таски по категориям web, pwn, crypto, reversing - ни одна категория не проверяет умение оставаться невидимым.Что SOC видит когда вы запускаете сканер
Сигнатурный детект при сканировании
Suricata и Zeek из коробки распознают паттерны Nmap. SYN-скан (-sS) генерирует характерный профиль: сотни SYN-пакетов в секунду на разные порты одного хоста. Правило ET SCAN Nmap Scripting Engine User-Agent Detected срабатывает при использовании HTTP-related NSE-скриптов (http-title, http-headers и др. из default набора -sC) - они отправляют специфический Nmap User-Agent в HTTP-запросах. Версионное сканирование (-sV) ещё заметнее: серия характерных проб на открытый порт ловится как ET SCAN Nmap Service Detection.Место в kill chain: сканирование - это Reconnaissance, самый первый этап. SOC ловит вас здесь - и вся цепочка initial access -> foothold -> post-exploitation -> lateral movement обрывается, не начавшись.
Поведенческий анализ SOC (behavior детект)
Даже без сигнатур SIEM (Splunk, Elastic, MaxPatrol SIEM) коррелирует по простой формуле: один source IP -> N уникальных destination ports за T секунд. Типичный порог - 15-50 портов за 60 секунд. Дефолтныйnmap -sS сканирует 1000 портов и генерирует 200+ SYN в секунду - алерт прилетает мгновенно.Behavior детект ловит не только скорость, но и паттерн. Последовательное сканирование (порт 21, 22, 23, 25...) - маркер автоматизированного инструмента. Легитимный клиент так к портам не обращается. Если ваш скан выглядит как перебор по словарю - SIEM это увидит, даже если скорость низкая.
Что детектируется труднее
Рекон через легитимные протоколы: DNS-запросы для сбора информации (T1590, Gather Victim Network Information), одиночные LDAP-запросы внутри домена, ICMP-пробы единичными пакетами. Но и тут зависит от зрелости SOC: в mature environment аналитики настраивают детекцию аномального объёма DNS-запросов и нетипичных LDAP-фильтров.Техники скрытого сканирования сети: практика и ограничения
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
[Применимо: внутренний пентест, grey box, Windows-инфраструктура]
Одиночный запрос через PowerShell cmdlet выглядит как сетевая проверка администратора. Для автоматизации оборачивается в цикл с рандомной задержкой 5-30 секунд. Я предпочитаю именно этот подход на внутренних пентестах - в логах это выглядит как обычная работа сисадмина.
Когда техника НЕ работает: PowerShell Script Block Logging (Event ID 4104) записывает содержимое скриптов. Kaspersky EDR Expert и CrowdStrike Falcon отслеживают подозрительные PowerShell-паттерны. SOC с настроенным мониторингом PowerShell увидит цикл сканирования в журналах.
Masscan с контролем rate
Masscan при--rate 10 отправляет 10 пакетов в секунду вместо дефолтных тысяч. При низком rate генерирует меньше логов на уровне приложений целевого хоста, поскольку не завершает TCP handshake и не отправляет banner-пробы. Но именно незавершённые соединения создают характерный паттерн (conn_state=S0) - и вот тут Zeek вас ловит.Когда техника НЕ работает: Zeek фиксирует неполные TCP-соединения (SYN без завершения handshake, conn_state=S0). При объёме таких соединений выше baseline - алерт. Masscan не поддерживает version detection, для полного рекона нужен второй проход инструментом с banner-grabbing - и этот проход уже детектируется.
Roadmap обучения пентесту с практикой против SOC
Этап 1: базовые навыки пентеста (3-4 месяца)
Без фундамента скрытность бессмысленна. Стартовые платформы:| Платформа | Что даёт | Стоимость | Ограничения |
|---|---|---|---|
| TryHackMe | Пошаговые комнаты, подходит для полного старта | ~$14/мес | Нет SOC-детекции, линейные задания |
| Hack The Box | Реалистичные машины, подготовка к OSCP | ~$14/мес (VIP) | Нет обратной связи от blue team |
| OffSec PEN-200 | Подготовка к OSCP, признанный стандарт | $1,649+ экзамен | Лабы без EDR/SIEM в дефолте |
HTB и THM дают крепкую базу, но формируют опасную привычку - работать в среде без детекции. После 100 машин на HTB кажется, что
nmap -A - нормальная первая команда. На коммерческом пентесте это пожарная сирена.Этап 2: собственная лаба с SIEM (1-2 месяца)
Здесь начинается реальная практика пентеста против SOC: вы одновременно атакуете и смотрите на алерты. Это то самое упражнение, которое перестраивает мышление.Требования к окружению:
- RAM: минимум 16 ГБ (рекомендуется 24-32 ГБ)
- ОС хоста: Ubuntu 22.04+ или Windows 10/11 с Hyper-V
- VM: Kali Linux (атакующая), Ubuntu с Suricata + Elastic Stack (мониторинг), Windows Server 2019+ (цель)
- Сеть: изолированный виртуальный свитч (VirtualBox Internal Network или VMware Host-Only)
- Развернуть Suricata на мониторящей VM с правилами ET Open
- Подключить логи к Elasticsearch + Kibana
- Атаковать целевую VM из Kali стандартным скан-профилем
- Переключиться на Kibana - изучить сгенерированные алерты
- Менять параметры сканирования (
--scan-delay, число портов, rate) и наблюдать, как алерты исчезают или меняются - Добавить ML-модуль Elastic - убедиться, что поведенческий анализ ловит вас снова даже без сигнатур
Этап 3: purple team мышление (постоянно)
Привычка задавать себе вопрос после каждого действия на пентесте: "какой алерт я создал?"- Sigma-правила (репозиторий SigmaHQ/sigma) - по каждой своей технике ищите соответствующий детект
- Elastic Detection Rules (elastic/detection-rules) - конкретные KQL/EQL запросы для типовых атак
- SOC Level 1 path на TryHackMe (~$14/мес) - формирует понимание другой стороны
Чеклист: скрытое сканирование на реальном пентесте
- Уточнить у заказчика: есть ли SOC, какой SIEM, какие NIDS (Suricata / Snort / Zeek)
- Определить формат: black box (SOC не знает о пентесте) vs grey box (SOC в курсе, но не знает вектор)
- Начинать с пассивного рекона: DNS, OSINT, certificate transparency - ноль сетевого шума
- Первый активный шаг - точечное сканирование 3-5 критичных портов с задержкой, не полный
-p- - Проверить результат: заказчик не позвонил через 5 минут - расширять scope постепенно
- Вести лог действий с таймстампами - при разборе с SOC после пентеста это бесценно
Последнее редактирование модератором: