Ноутбук на тёмном антистатическом коврике: экран с панелью Suricata подсвечивает янтарным строку лога об обнаружении сканирования nmap. Рядом смотанный кабель и кружка кофе в бликах бирюзового свет...


На первом коммерческом пентесте я запустил nmap -sV -sC по подсети /24 - SOC заказчика позвонил через 90 секунд. Сотня решённых машин на Hack The Box, три месяца подготовки к OSCP, уверенность в собственных навыках - и полный провал на этапе рекона. Не в руках дело и не в Nmap: ни один курс не показал, как мои действия выглядят на мониторе SOC-аналитика. Ниже - про конкретную дыру в стандартном обучении пентесту и пошаговый способ её закрыть.

Почему обучение пентесту без SOC-практики проваливается​

Стандартный путь пентестера: освоить инструменты (Nmap, Burp Suite, Metasploit) -> решить N машин на HTB/THM -> сдать eJPT или OSCP -> выйти на рынок. Проблема в том, что ни на одной из этих платформ нет живого SOC. На лабораторных стендах Hack The Box нет Suricata, нет SIEM с корреляционными правилами, нет аналитика, который через минуту заблокирует ваш IP. Подробнее - в нашем подробном разборе карьера в кибербезопасности.

На реальном пентесте картина другая. По данным CrowdStrike Global Threat Report 2025, 79% атак проходят без малвари - через living off the land. Среднее время lateral movement после initial access - 62 минуты в 2024 году (снижение с 84 минут в 2023), рекорд - 51 секунда. SOC-команды настраивают детекцию именно под эти тайминги. Нашумели на фазе разведки - до lateral movement дело не дойдёт.

В терминах MITRE ATT&CK сканирование портов - Active Scanning (T1595, Reconnaissance) и Network Service Discovery (T1046, Discovery). Обе техники имеют проработанные детекты в зрелом SOC. Курс, который учит запускать nmap -sS -sV без объяснения того, что эта команда генерирует в логах Suricata - учит не пентесту, а срабатыванию алертов. На CTF-платформах вы решаете таски по категориям web, pwn, crypto, reversing - ни одна категория не проверяет умение оставаться невидимым.

Что SOC видит когда вы запускаете сканер​

1786600215712.webp

Сигнатурный детект при сканировании​

Suricata и Zeek из коробки распознают паттерны Nmap. SYN-скан (-sS) генерирует характерный профиль: сотни SYN-пакетов в секунду на разные порты одного хоста. Правило ET SCAN Nmap Scripting Engine User-Agent Detected срабатывает при использовании HTTP-related NSE-скриптов (http-title, http-headers и др. из default набора -sC) - они отправляют специфический Nmap User-Agent в HTTP-запросах. Версионное сканирование (-sV) ещё заметнее: серия характерных проб на открытый порт ловится как ET SCAN Nmap Service Detection.

Место в kill chain: сканирование - это Reconnaissance, самый первый этап. SOC ловит вас здесь - и вся цепочка initial access -> foothold -> post-exploitation -> lateral movement обрывается, не начавшись.

Поведенческий анализ SOC (behavior детект)​

Даже без сигнатур SIEM (Splunk, Elastic, MaxPatrol SIEM) коррелирует по простой формуле: один source IP -> N уникальных destination ports за T секунд. Типичный порог - 15-50 портов за 60 секунд. Дефолтный nmap -sS сканирует 1000 портов и генерирует 200+ SYN в секунду - алерт прилетает мгновенно.

Behavior детект ловит не только скорость, но и паттерн. Последовательное сканирование (порт 21, 22, 23, 25...) - маркер автоматизированного инструмента. Легитимный клиент так к портам не обращается. Если ваш скан выглядит как перебор по словарю - SIEM это увидит, даже если скорость низкая.

Что детектируется труднее​

Рекон через легитимные протоколы: DNS-запросы для сбора информации (T1590, Gather Victim Network Information), одиночные LDAP-запросы внутри домена, ICMP-пробы единичными пакетами. Но и тут зависит от зрелости SOC: в mature environment аналитики настраивают детекцию аномального объёма DNS-запросов и нетипичных LDAP-фильтров.

Техники скрытого сканирования сети: практика и ограничения​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

[Применимо: внутренний пентест, grey box, Windows-инфраструктура]

Одиночный запрос через PowerShell cmdlet выглядит как сетевая проверка администратора. Для автоматизации оборачивается в цикл с рандомной задержкой 5-30 секунд. Я предпочитаю именно этот подход на внутренних пентестах - в логах это выглядит как обычная работа сисадмина.

Когда техника НЕ работает: PowerShell Script Block Logging (Event ID 4104) записывает содержимое скриптов. Kaspersky EDR Expert и CrowdStrike Falcon отслеживают подозрительные PowerShell-паттерны. SOC с настроенным мониторингом PowerShell увидит цикл сканирования в журналах.

Masscan с контролем rate​

Masscan при --rate 10 отправляет 10 пакетов в секунду вместо дефолтных тысяч. При низком rate генерирует меньше логов на уровне приложений целевого хоста, поскольку не завершает TCP handshake и не отправляет banner-пробы. Но именно незавершённые соединения создают характерный паттерн (conn_state=S0) - и вот тут Zeek вас ловит.

Когда техника НЕ работает: Zeek фиксирует неполные TCP-соединения (SYN без завершения handshake, conn_state=S0). При объёме таких соединений выше baseline - алерт. Masscan не поддерживает version detection, для полного рекона нужен второй проход инструментом с banner-grabbing - и этот проход уже детектируется.

Roadmap обучения пентесту с практикой против SOC​

1786600323853.webp

Этап 1: базовые навыки пентеста (3-4 месяца)​

Без фундамента скрытность бессмысленна. Стартовые платформы:

ПлатформаЧто даётСтоимостьОграничения
TryHackMeПошаговые комнаты, подходит для полного старта~$14/месНет SOC-детекции, линейные задания
Hack The BoxРеалистичные машины, подготовка к OSCP~$14/мес (VIP)Нет обратной связи от blue team
OffSec PEN-200Подготовка к OSCP, признанный стандарт$1,649+ экзаменЛабы без EDR/SIEM в дефолте

HTB и THM дают крепкую базу, но формируют опасную привычку - работать в среде без детекции. После 100 машин на HTB кажется, что nmap -A - нормальная первая команда. На коммерческом пентесте это пожарная сирена.

Этап 2: собственная лаба с SIEM (1-2 месяца)​

Здесь начинается реальная практика пентеста против SOC: вы одновременно атакуете и смотрите на алерты. Это то самое упражнение, которое перестраивает мышление.

Требования к окружению:
  • RAM: минимум 16 ГБ (рекомендуется 24-32 ГБ)
  • ОС хоста: Ubuntu 22.04+ или Windows 10/11 с Hyper-V
  • VM: Kali Linux (атакующая), Ubuntu с Suricata + Elastic Stack (мониторинг), Windows Server 2019+ (цель)
  • Сеть: изолированный виртуальный свитч (VirtualBox Internal Network или VMware Host-Only)
Порядок действий:
  1. Развернуть Suricata на мониторящей VM с правилами ET Open
  2. Подключить логи к Elasticsearch + Kibana
  3. Атаковать целевую VM из Kali стандартным скан-профилем
  4. Переключиться на Kibana - изучить сгенерированные алерты
  5. Менять параметры сканирования (--scan-delay, число портов, rate) и наблюдать, как алерты исчезают или меняются
  6. Добавить ML-модуль Elastic - убедиться, что поведенческий анализ ловит вас снова даже без сигнатур
Цикл "атака -> детект -> корректировка" формирует интуицию, которую невозможно получить из writeup'ов или CTF. После десятка итераций начинаешь чувствовать, какая команда "шумит", ещё до её запуска.

Этап 3: purple team мышление (постоянно)​

Привычка задавать себе вопрос после каждого действия на пентесте: "какой алерт я создал?"
  • Sigma-правила (репозиторий SigmaHQ/sigma) - по каждой своей технике ищите соответствующий детект
  • Elastic Detection Rules (elastic/detection-rules) - конкретные KQL/EQL запросы для типовых атак
  • SOC Level 1 path на TryHackMe (~$14/мес) - формирует понимание другой стороны
Курс PEN-300 от OffSec (Evasion Techniques and Breaching Defenses) целенаправленно закрывает gap между пентестом и обходом зрелых защит. Стоимость - от $1,649. Альтернатива: Altered Security CETP с фокусом на EDR bypass. Оба на английском и без контекста российских систем защиты (Kaspersky EDR, MaxPatrol SIEM).

Чеклист: скрытое сканирование на реальном пентесте​

  1. Уточнить у заказчика: есть ли SOC, какой SIEM, какие NIDS (Suricata / Snort / Zeek)
  2. Определить формат: black box (SOC не знает о пентесте) vs grey box (SOC в курсе, но не знает вектор)
  3. Начинать с пассивного рекона: DNS, OSINT, certificate transparency - ноль сетевого шума
  4. Первый активный шаг - точечное сканирование 3-5 критичных портов с задержкой, не полный -p-
  5. Проверить результат: заказчик не позвонил через 5 минут - расширять scope постепенно
  6. Вести лог действий с таймстампами - при разборе с SOC после пентеста это бесценно
Об этом не принято говорить на курсах: OSCP учит ломать, но не учит оставаться незамеченным. Экзаменационные лабы OffSec не содержат EDR и SIEM - и это осознанное решение: задача экзамена другая, проверить умение находить и эксплуатировать уязвимости за 24 часа. Но рынок воспринимает OSCP как "готовый пентестер", и джуниоры с сертификатом приходят на коммерческий проект и шумят так, что SOC ловит их быстрее, чем реальную APT-группу. После полугода ротации в SOC, где я разбирал алерты Suricata и копался в Splunk, мои пентесты стали в разы тише. Не потому что выучил новые флаги - а потому что узнал, какие правила стоят на той стороне. Индустрия движется к purple team формату, и через пару лет пентестер без понимания детекта будет восприниматься так же, как сейчас пентестер без знания GNU/Linux. На WAPT эту связку "атака + понимание детекта" разбирают в модулях по сетевому пентесту, где результат - не просто флаг, а чистый рекон без сработавших правил Suricata.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab