0Pricing
Cloud & IT Cert Prep · Урок

Этапы тестирования на проникновение: от разведки до отчёта

Проследите жизненный цикл тестирования на проникновение: разведка, сканирование, эксплуатация, действия после эксплуатации и итоговый отчёт, на основе которого устраняются проблемы.

«Этапы тестирования на проникновение: от разведки до отчёта» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Жизненный цикл Penetration

Структурированное Penetration проводится по определённому жизненному циклу, который обеспечивает всесторонний охват, снижает риск для рабочих систем и позволяет получить результаты, пригодные для принятия мер. Наиболее широко применяется фреймворк PTES (Penetration Testing Execution Standard), согласованный с подходом NIST. Этапы таковы: Planning/Scoping, Reconnaissance, Scanning, Exploitation, Post-Exploitation и Reporting. Каждый этап опирается на предыдущий: невозможно эксплуатировать то, что не было обнаружено, и невозможно включить в отчёт то, что не было задокументировано. Пропуск этапов или их поспешное выполнение приводят к неполному анализу и ненадёжным результатам.

# Penetration testing phases:
# 1. Planning & Scoping    (Rules of Engagement)
# 2. Reconnaissance        (OSINT + passive recon)
# 3. Scanning/Enumeration  (active discovery)
# 4. Exploitation          (attacking vulnerabilities)
# 5. Post-Exploitation     (lateral movement, persistence)
# 6. Reporting             (findings + recommendations)

Этап 1: Planning и Scoping

Этап Planning формирует правовую и операционную основу Engagement. Ключевые результаты включают: подписанный Statement of Work (SOW), определяющий цели и стоимость; документ Rules of Engagement (RoE), в котором указаны разрешённые цели, временные интервалы, запрещённые техники, экстренные контакты и требования к обработке данных; а также чёткое определение критериев успеха — того, что считается достижением цели. Scope необходимо определить предельно точно, чтобы предотвратить его непреднамеренное расширение (случайное тестирование неразрешённых систем) и обеспечить проверку наиболее критичных активов. Все каналы связи и процедуры эскалации устанавливаются до начала любых технических работ.

# Scoping questions to answer:
# - Which IP ranges/domains are in scope?
# - Are cloud environments (AWS/Azure/GCP) in scope?
# - Are physical attacks in scope?
# - Are employees fair game for phishing?
# - Are denial-of-service techniques permitted?
# - What notification procedures exist?
# - Who is the authorized point of contact?
# - What is the test window (dates/times)?
# - How will data be protected and destroyed after?

Этап 2: пассивная Reconnaissance (OSINT)

Пассивная Reconnaissance собирает сведения о цели без прямого взаимодействия с её системами — из общедоступных источников, которые не создают logs на стороне цели. К таким источникам относятся: записи WHOIS (регистрация домена и контактные данные владельца), записи DNS, журналы прозрачности сертификатов (раскрывающие поддомены), LinkedIn (имена сотрудников, должности и используемые технологии), объявления о вакансиях (раскрывающие стек технологий и инструменты), Shodan/Censys (доступные из интернета службы и открытые порты), репозитории GitHub (исходный код и случайно опубликованные учетные данные), а также поиск Google dorking (специализированный поиск чувствительных файлов и открытых интерфейсов на конкретных сайтах).

# OSINT techniques (no target contact):
# WHOIS:
whois targetcompany.com

# DNS enumeration via public resolvers:
dig @8.8.8.8 targetcompany.com ANY
dnsx -d targetcompany.com -a -aaaa -cname -mx -ns

# Certificate transparency (subdomains):
curl 'https://crt.sh/?q=%.targetcompany.com&output=json'

# Google dorks:
# site:targetcompany.com filetype:pdf confidential
# site:targetcompany.com inurl:admin
# site:github.com targetcompany password OR apikey

Этап 2: активная Reconnaissance

Активная Reconnaissance предполагает прямое взаимодействие с системами цели для сбора информации. Это создаёт logs на стороне цели и по своей природе заметнее пассивной разведки. Техники включают сканирование портов (Nmap), перечисление служб, попытки передачи зоны DNS и получение Banner. Граница между Reconnaissance и Scanning размыта: цель Reconnaissance — сбор информации, тогда как Scanning обычно подразумевает выявление уязвимостей. Однако активная разведка может вызвать оповещения IDS/IPS и быть обнаружена целью, применяющей Security, поэтому специалисты по Penetration соблюдают баланс между полнотой и скрытностью в зависимости от цели Engagement (проверка обнаружения или скрытное проникновение).

# Active reconnaissance techniques:
# Host discovery:
nmap -sn 192.168.1.0/24 -oG alive_hosts.txt

# DNS zone transfer (if misconfigured):
dig axfr @ns1.targetcompany.com targetcompany.com

# Banner grabbing:
nc -v 192.168.1.10 22    # SSH version
curl -I https://targetcompany.com  # web server header

# SMTP enumeration:
nmap --script smtp-enum-users 192.168.1.25

# Web crawler:
whatweb targetcompany.com

Этап 3: Scanning и анализ уязвимостей

Этап Scanning систематически обнаруживает открытые порты, службы, версии программного обеспечения и известные уязвимости на входящих в Scope целях. На этом этапе используются такие инструменты, как Nmap для перечисления служб и Nessus/OpenVAS для сканирования уязвимостей. Специалист по Penetration вручную проверяет output сканеров и сопоставляет результаты: версия Apache, определённая с помощью Nmap, может соответствовать известным эксплойтам в базе CVE. Этот этап также включает ручную проверку веб-приложений (с помощью Burp Suite) и тестирование механизмов аутентификации. Результатом становится приоритизированный список потенциальных путей атаки для дальнейшего Exploitation.

# Scanning phase workflow:
# 1. Port and service scan:
nmap -sV -sC -O 192.168.1.0/24 -oX services.xml

# 2. Vulnerability scan (Nessus/OpenVAS):
# Import Nmap results -> credentialed scan -> export report

# 3. Web application scanning:
burpsuite                              # manual + scanner
niklto -h https://192.168.1.10
wpscan --url https://targetsite.com   # WordPress-specific

# 4. Correlate version with CVEs:
# searchsploit apache 2.4.41
# Check NVD: https://nvd.nist.gov/vuln/search

Этап 4: Exploitation

Этап Exploitation направлен на использование выявленных уязвимостей для получения несанкционированного доступа, повышения привилегий или достижения других определённых целей. Exploitation должен строго оставаться в пределах Scope и Rules of Engagement. Техники включают эксплуатацию неустановленных уязвимостей (с помощью Metasploit или вручную), атаки на учетные данные (распыление паролей, стандартные учетные данные, перебор), атаки на веб-приложения (SQL-инъекции и эксплуатация XSS), а также социальную инженерию, если она разрешена. Каждое действие необходимо документировать с отметками времени: что было сделано, когда, каков результат и какой инструмент использовался. Эта документация служит доказательной базой для итогового отчёта.

# Documentation during exploitation:
# Use a testing journal (OneNote, CherryTree, Obsidian)
# For each finding, record:
# - Date/time: 2026-06-15 14:32 UTC
# - Target: 192.168.1.25 (web-prod-01)
# - Finding: SQL injection in /login.php username parameter
# - Command: sqlmap -u 'http://target/login.php' --data 'user=*&pass=x'
# - Screenshot: login_sqli_01.png
# - Impact: retrieved admin credentials from users table
# - CVSS: 9.8 (Critical)

Этап 5: Post-Exploitation

Post-Exploitation начинается после получения первоначального доступа и показывает, насколько далеко Attacker мог бы расширить своё присутствие. Мероприятия включают: повышение привилегий (получение прав администратора или root из ограниченного доступа пользователя), сбор учетных данных (извлечение хешей, билетов или паролей в открытом виде), lateral movement (доступ к другим системам с использованием собранных учетных данных), поиск данных (определение чувствительных данных, доступных из скомпрометированной позиции) и установление закрепления (для имитации долгосрочного доступа APT). Цель состоит в демонстрации реалистичного воздействия первоначальной компрометации — не только того, что была взломана одна система, но и того, до чего Attacker в конечном итоге мог бы добраться.

# Post-exploitation with Meterpreter (Metasploit):
meterpreter> sysinfo                  # OS/hostname
meterpreter> getuid                   # current user
meterpreter> getsystem                # attempt privilege escalation
meterpreter> hashdump                 # dump local NTLM hashes
meterpreter> run post/multi/gather/credentials
meterpreter> run post/windows/manage/migrate  # migrate to stable process

# Lateral movement (CrackMapExec with dumped hash):
crackmapexec smb 192.168.1.0/24 -u admin -H <NTLM_hash> --shares

Поворот и доступ к внутренней сети

Поворот использует скомпрометированный узел как ретранслятор для доступа к сегментам сети, которые в противном случае недоступны специалисту по Penetration (например, к внутреннему VLAN базы данных, доступному только с сервера приложения). Команда Metasploit route add и туннелирование SSH (ssh -L для локальной переадресации или ssh -D для прокси SOCKS) являются распространёнными механизмами поворота. Поворот показывает, действительно ли сегментация сети эффективна: правильно сегментированная сеть должна не позволять скомпрометированному серверу DMZ обращаться к внутренним базам данных, тогда как плоская сеть обеспечивает свободное lateral movement. Задокументированные в отчёте пути поворота точно показывают, где существуют пробелы в сегментации.

# SSH local port forward (pivot):
# Access MySQL on internal server through compromised host:
ssh -L 3306:10.30.30.5:3306 user@compromised_host
# Now connect to MySQL locally:
mysql -h 127.0.0.1 -P 3306 -u root

# SOCKS proxy for full network pivot:
ssh -D 1080 user@compromised_host
# Use proxychains to route tools through SOCKS proxy:
proxychains nmap -sT 10.30.30.0/24

# Metasploit route add:
route add 10.30.30.0/24 <session_id>

Очистка и сохранение доказательств

После завершения тестирования специалисты по Penetration должны выполнить очистку — удалить установленные ими бэкдоры, учетные записи и инструменты. В отличие от реальных Attacker, специалисты по Penetration обязаны согласно Rules of Engagement вернуть системы в состояние, предшествовавшее тестированию. Очистка включает: удаление созданных учетных записей пользователей, удаление оставленных файлов (полезных нагрузок и инструментов), удаление механизмов закрепления (подписок WMI, запланированных задач и ключей запуска реестра), а также подтверждение у клиента, что все артефакты тестирования устранены. Сохранение доказательств выполняется параллельно: все Screenshot, output инструментов, logs и заметки следует хранить в защищённом формате для подготовки отчёта и возможного использования в юридических целях.

# Post-test cleanup checklist:
# Windows:
# - Delete created accounts: net user testuser /delete
# - Remove scheduled tasks: schtasks /delete /tn 'TestTask'
# - Remove registry persistence: reg delete HKLM\...
# - Delete dropped files: del C:\Windows\Temp\payload.exe
# - Clear event logs (if authorized): wevtutil cl Security

# Linux:
# - Remove cron jobs: crontab -r
# - Remove added SSH keys: edit ~/.ssh/authorized_keys
# - Delete dropped files: rm /tmp/payload.sh

Этап 6: Reporting

Отчёт — это основной результат Engagement, обосновывающий проведённую работу и определяющий меры по устранению проблем. Хорошо структурированный отчёт включает: резюме для руководства (оценка риска, влияние на бизнес и три главных результата для руководства); раздел с техническими результатами (для каждого результата указываются критичность, описание, доказательства, шаги воспроизведения, влияние на бизнес и конкретные рекомендации по устранению); а также приложение с исходным output инструментов и подробной временной шкалой. Отчёты имеют статус конфиденциальных, поскольку содержат достаточно подробностей для повторения атаки. Обычно отчёт передаётся на встрече по разбору результатов, где команда Penetration представляет результаты и отвечает на вопросы клиента. Именно качественный Reporting отличает профессиональные Engagement от непрофессиональных выгрузок результатов сканирования.

Пассивная и активная Reconnaissance на экзамене

На Security+ часто проверяется различие между пассивной и активной Reconnaissance. Пассивная Reconnaissance предполагает сбор информации из общедоступных источников без прямого обращения к системам цели — logs на стороне цели не создаются. Примеры: чтение записей WHOIS, просмотр LinkedIn, запросы к журналам прозрачности сертификатов, выполнение поисковых запросов Shodan. Активная Reconnaissance предполагает прямое взаимодействие с системами цели — сканирование портов, получение Banner и попытки передачи зоны DNS. Активная разведка создаёт logs и может вызвать оповещения IDS. В реальном Engagement пассивная разведка предшествует активной, чтобы сначала составить карту, а уже затем вступать в обнаруживаемый контакт с сетью цели.

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этом уроке Вы узнали, что Penetration проводится по структурированному жизненному циклу, включающему Planning, Reconnaissance, Scanning, Exploitation, Post-Exploitation и Reporting; пассивная Reconnaissance использует общедоступные источники OSINT, не создавая logs на стороне цели, тогда как активная разведка напрямую взаимодействует с системами; а итоговый отчёт с резюме для руководства, техническими результатами и конкретными рекомендациями по устранению проблем является главным результатом, который способствует повышению уровня Security. Далее мы рассмотрим оценку CVSS и способы расстановки приоритетов при устранении уязвимостей.

Часто задаваемые вопросы

Урок «Этапы тестирования на проникновение: от разведки до отчёта» бесплатный?

Да — полный текст урока «Этапы тестирования на проникновение: от разведки до отчёта» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Этапы тестирования на проникновение: от разведки до отчёта»?

Проследите жизненный цикл тестирования на проникновение: разведка, сканирование, эксплуатация, действия после эксплуатации и итоговый отчёт, на основе которого устраняются проблемы. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Этапы тестирования на проникновение: от разведки до отчёта»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Сканирование уязвимостей и тестирование на проникновение
  2. Распространённые инструменты сканирования: Nessus, OpenVAS, Nmap
  3. Этапы тестирования на проникновение: от разведки до отчёта
  4. Оценка CVSS и приоритизация уязвимостей
← Назад к Cloud & IT Cert Prep