0Pricing
Cloud & IT Cert Prep · Aula

Fases do teste de intrusão: do reconhecimento ao relatório

Acompanhe o ciclo de vida do teste de intrusão: reconhecimento, verificação, exploração, pós-exploração e o relatório final que orienta a correção.

Fases do teste de intrusão: do reconhecimento ao relatório é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O ciclo de vida dos testes de intrusão

Um teste de intrusão estruturado segue um ciclo de vida definido que garante uma cobertura completa, minimiza os riscos aos sistemas de produção e produz resultados acionáveis. A estrutura mais amplamente adotada vem do PTES (Penetration Testing Execution Standard) e está alinhada à abordagem do NIST. As fases são: Planning/Scoping, Reconnaissance, Scanning, Exploitation, Post-Exploitation e Reporting. Cada fase se baseia na anterior — não é possível explorar aquilo que não foi descoberto, nem relatar aquilo que não foi documentado. Pular ou apressar fases resulta em avaliações incompletas e Findings não confiáveis.

# Penetration testing phases:
# 1. Planning & Scoping    (Rules of Engagement)
# 2. Reconnaissance        (OSINT + passive recon)
# 3. Scanning/Enumeration  (active discovery)
# 4. Exploitation          (attacking vulnerabilities)
# 5. Post-Exploitation     (lateral movement, persistence)
# 6. Reporting             (findings + recommendations)

Fase 1: Planning e Scoping

A fase de Planning estabelece a base legal e operacional do Engagement. Os principais entregáveis incluem: uma Statement of Work (SOW) assinada, que define os objetivos e o preço; um documento de Rules of Engagement (RoE), que especifica os Targets autorizados, as janelas de tempo, as técnicas proibidas, os contatos de emergência e os requisitos de tratamento de dados; e uma definição clara dos critérios de sucesso (o que constitui o alcance do objetivo). O escopo deve ser definido com precisão para evitar a expansão acidental do escopo (testar sistemas não autorizados) e garantir que a avaliação abranja os ativos mais críticos. Todos os canais de comunicação e procedimentos de escalonamento são estabelecidos antes do início de qualquer trabalho técnico.

# Scoping questions to answer:
# - Which IP ranges/domains are in scope?
# - Are cloud environments (AWS/Azure/GCP) in scope?
# - Are physical attacks in scope?
# - Are employees fair game for phishing?
# - Are denial-of-service techniques permitted?
# - What notification procedures exist?
# - Who is the authorized point of contact?
# - What is the test window (dates/times)?
# - How will data be protected and destroyed after?

Fase 2: Reconnaissance passiva (OSINT)

A Reconnaissance passiva coleta informações sobre o Target sem interagir diretamente com seus sistemas — usando fontes públicas que não geram logs no Target. As fontes incluem: registros WHOIS (registro do domínio e contato do registrante), registros de DNS, logs de transparência de Certificate (que revelam subdomínios), LinkedIn (nomes de funcionários, cargos e tecnologias usadas), anúncios de emprego (que revelam a pilha tecnológica e as ferramentas), Shodan/Censys (serviços voltados para a Internet e portas abertas), repositórios do GitHub (código-fonte e credenciais incluídas acidentalmente) e Google dorking (buscas específicas por site para localizar arquivos confidenciais e interfaces expostas).

# OSINT techniques (no target contact):
# WHOIS:
whois targetcompany.com

# DNS enumeration via public resolvers:
dig @8.8.8.8 targetcompany.com ANY
dnsx -d targetcompany.com -a -aaaa -cname -mx -ns

# Certificate transparency (subdomains):
curl 'https://crt.sh/?q=%.targetcompany.com&output=json'

# Google dorks:
# site:targetcompany.com filetype:pdf confidential
# site:targetcompany.com inurl:admin
# site:github.com targetcompany password OR apikey

Fase 2: Reconnaissance ativa

A Reconnaissance ativa envolve interagir diretamente com os sistemas do Target para coletar informações. Isso gera logs no Target e é inerentemente mais ruidoso que a Reconnaissance passiva. As técnicas incluem Scanning de portas (Nmap), enumeração de serviços, tentativas de transferência de zona DNS e captura de banners. A fronteira entre Reconnaissance e Scanning é imprecisa — o objetivo da Reconnaissance é coletar informações, enquanto Scanning normalmente implica identificar Vulnerability. No entanto, a Reconnaissance ativa pode disparar alertas de IDS/IPS e ser detectada por um Target atento à Security; por isso, os testadores equilibram abrangência e discrição de acordo com o objetivo do Engagement (testar a detecção ou realizar um comprometimento discreto).

# Active reconnaissance techniques:
# Host discovery:
nmap -sn 192.168.1.0/24 -oG alive_hosts.txt

# DNS zone transfer (if misconfigured):
dig axfr @ns1.targetcompany.com targetcompany.com

# Banner grabbing:
nc -v 192.168.1.10 22    # SSH version
curl -I https://targetcompany.com  # web server header

# SMTP enumeration:
nmap --script smtp-enum-users 192.168.1.25

# Web crawler:
whatweb targetcompany.com

Fase 3: Scanning e análise de Vulnerability

A fase de Scanning descobre sistematicamente portas abertas, serviços, versões de software e Vulnerability conhecidas nos Targets dentro do escopo. Essa fase usa ferramentas como Nmap para enumeração de serviços e Nessus/OpenVAS para Scanning de Vulnerability. O profissional de testes de intrusão revisa manualmente a saída do scanner e correlaciona os Findings: uma versão do Apache identificada pelo Nmap pode corresponder a Exploitation conhecidas no banco de dados de CVE. Essa fase também inclui a sondagem manual de aplicações Web (com Burp Suite) e o teste de mecanismos de autenticação. A saída é uma lista priorizada de possíveis caminhos de ataque a serem investigados na fase de Exploitation.

# Scanning phase workflow:
# 1. Port and service scan:
nmap -sV -sC -O 192.168.1.0/24 -oX services.xml

# 2. Vulnerability scan (Nessus/OpenVAS):
# Import Nmap results -> credentialed scan -> export report

# 3. Web application scanning:
burpsuite                              # manual + scanner
niklto -h https://192.168.1.10
wpscan --url https://targetsite.com   # WordPress-specific

# 4. Correlate version with CVEs:
# searchsploit apache 2.4.41
# Check NVD: https://nvd.nist.gov/vuln/search

Fase 4: Exploitation

A fase de Exploitation tenta aproveitar Vulnerability identificadas para obter acesso não autorizado, escalonamento de privilégios ou alcançar outros objetivos definidos. A Exploitation deve permanecer estritamente dentro do escopo e das Rules of Engagement. As técnicas incluem explorar Vulnerability sem correção (usando Metasploit ou Exploitation manuais), ataques a credenciais (pulverização de senhas, credenciais padrão e força bruta), ataques a aplicações Web (injeção de SQL e Exploitation de XSS) e engenharia social, se autorizada. Toda ação deve ser documentada com marcas de data e hora: o que foi feito, quando, qual foi o resultado e qual ferramenta foi usada. Essa documentação constitui a base de evidências do relatório final.

# Documentation during exploitation:
# Use a testing journal (OneNote, CherryTree, Obsidian)
# For each finding, record:
# - Date/time: 2026-06-15 14:32 UTC
# - Target: 192.168.1.25 (web-prod-01)
# - Finding: SQL injection in /login.php username parameter
# - Command: sqlmap -u 'http://target/login.php' --data 'user=*&pass=x'
# - Screenshot: login_sqli_01.png
# - Impact: retrieved admin credentials from users table
# - CVSS: 9.8 (Critical)

Fase 5: Post-Exploitation

A Post-Exploitation começa após a obtenção do acesso inicial e explora até onde um Attacker poderia ampliar seu alcance. As atividades incluem: escalonamento de privilégios (obter acesso de administrador/root a partir de um usuário limitado), coleta de credenciais (extrair hashes, tíquetes ou senhas em texto simples), movimento lateral (acessar outros sistemas usando as credenciais coletadas), descoberta de dados (identificar dados confidenciais acessíveis a partir da posição comprometida) e estabelecer persistência (para simular o acesso de longo prazo de um APT). O objetivo é mostrar o Impacto realista do comprometimento inicial — não apenas que um sistema foi comprometido, mas também até onde o Attacker poderia chegar.

# Post-exploitation with Meterpreter (Metasploit):
meterpreter> sysinfo                  # OS/hostname
meterpreter> getuid                   # current user
meterpreter> getsystem                # attempt privilege escalation
meterpreter> hashdump                 # dump local NTLM hashes
meterpreter> run post/multi/gather/credentials
meterpreter> run post/windows/manage/migrate  # migrate to stable process

# Lateral movement (CrackMapExec with dumped hash):
crackmapexec smb 192.168.1.0/24 -u admin -H <NTLM_hash> --shares

Pivotamento e acesso à rede interna

O pivotamento usa um Host comprometido como retransmissor para alcançar segmentos de rede que, de outra forma, seriam inacessíveis ao profissional de testes de intrusão (por exemplo, uma VLAN de banco de dados interna acessível apenas a partir do servidor de aplicações). O comando route add do Metasploit e o tunelamento SSH (ssh -L para encaminhamento local ou ssh -D para um proxy SOCKS) são mecanismos comuns de pivotamento. O pivotamento demonstra se a segmentação de rede é realmente eficaz — uma rede bem segmentada deve impedir que um servidor da DMZ comprometido alcance bancos de dados internos, enquanto uma rede plana permite movimento lateral livre. Os caminhos de pivotamento documentados no relatório mostram exatamente onde existem falhas de segmentação.

# SSH local port forward (pivot):
# Access MySQL on internal server through compromised host:
ssh -L 3306:10.30.30.5:3306 user@compromised_host
# Now connect to MySQL locally:
mysql -h 127.0.0.1 -P 3306 -u root

# SOCKS proxy for full network pivot:
ssh -D 1080 user@compromised_host
# Use proxychains to route tools through SOCKS proxy:
proxychains nmap -sT 10.30.30.0/24

# Metasploit route add:
route add 10.30.30.0/24 <session_id>

Limpeza e preservação de evidências

Após a conclusão dos testes, os profissionais de testes de intrusão devem realizar a limpeza — removendo backdoors, contas e ferramentas que tenham instalado. Ao contrário dos Attackers reais, os profissionais de testes de intrusão são obrigados pelas Rules of Engagement a restaurar os sistemas ao estado anterior ao teste. Os itens de limpeza incluem: remover contas de usuário criadas, excluir arquivos deixados no sistema (cargas úteis e ferramentas), remover mecanismos de persistência (assinaturas WMI, tarefas agendadas e chaves de execução do registro) e confirmar com o cliente que todos os artefatos de teste foram removidos. A preservação de evidências ocorre em paralelo: mantenha todas as capturas de tela, saídas de ferramentas, logs e anotações em formato seguro para a elaboração do relatório e uma possível referência jurídica.

# Post-test cleanup checklist:
# Windows:
# - Delete created accounts: net user testuser /delete
# - Remove scheduled tasks: schtasks /delete /tn 'TestTask'
# - Remove registry persistence: reg delete HKLM\...
# - Delete dropped files: del C:\Windows\Temp\payload.exe
# - Clear event logs (if authorized): wevtutil cl Security

# Linux:
# - Remove cron jobs: crontab -r
# - Remove added SSH keys: edit ~/.ssh/authorized_keys
# - Delete dropped files: rm /tmp/payload.sh

Fase 6: Reporting

O relatório é o entregável definitivo que justifica o Engagement e orienta a correção. Um relatório bem estruturado inclui: um resumo executivo (classificação de risco, Impacto comercial e os três principais Findings para a liderança); uma seção de Findings técnicos (cada Finding com gravidade, descrição, evidências, etapas de reprodução, Impacto comercial e orientações específicas de correção); e um apêndice com a saída bruta das ferramentas e cronogramas detalhados. Os relatórios são classificados como confidenciais — eles contêm detalhes suficientes para repetir o ataque. A entrega normalmente envolve uma reunião de encerramento, na qual a equipe de testes de intrusão apresenta os Findings e responde às perguntas do cliente. Um bom Reporting é o que diferencia Engagements profissionais de simples despejos de resultados de Scanning.

Reconnaissance passiva versus ativa no exame

O Security+ testa frequentemente a diferença entre Reconnaissance passiva e ativa. A Reconnaissance passiva envolve coletar informações de fontes públicas sem contatar diretamente os sistemas do Target — nenhum log é criado no Target. Exemplos: ler registros WHOIS, consultar o LinkedIn, consultar logs de transparência de Certificate e realizar buscas no Shodan. A Reconnaissance ativa envolve interagir diretamente com os sistemas do Target — Scanning de portas, captura de banners e tentativas de transferência de zona DNS. A Reconnaissance ativa gera logs e pode disparar alertas de IDS. Em um Engagement real, a Reconnaissance passiva precede a ativa para criar um mapa antes de estabelecer qualquer contato detectável com a rede do Target.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) apresentados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que os testes de intrusão seguem um ciclo de vida estruturado de Planning, Reconnaissance, Scanning, Exploitation, Post-Exploitation e Reporting; que a Reconnaissance passiva usa fontes públicas de OSINT sem criar logs no lado do Target, enquanto a Reconnaissance ativa interage diretamente com os sistemas; e que o relatório final, com seu resumo executivo, Findings técnicos e orientações específicas de correção, é o principal entregável responsável por impulsionar melhorias de Security. A seguir, exploraremos a pontuação CVSS e como priorizar a correção de Vulnerability.

Perguntas Frequentes

A aula “Fases do teste de intrusão: do reconhecimento ao relatório” é grátis?

Sim — o texto completo de “Fases do teste de intrusão: do reconhecimento ao relatório” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Fases do teste de intrusão: do reconhecimento ao relatório”?

Acompanhe o ciclo de vida do teste de intrusão: reconhecimento, verificação, exploração, pós-exploração e o relatório final que orienta a correção. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Fases do teste de intrusão: do reconhecimento ao relatório”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Verificação de vulnerabilidades versus testes de intrusão
  2. Ferramentas comuns de verificação: Nessus, OpenVAS e Nmap
  3. Fases do teste de intrusão: do reconhecimento ao relatório
  4. Pontuação CVSS e priorização de vulnerabilidades
← Voltar para Cloud & IT Cert Prep