Security+ Academy · Lektion

Penetrationstestningens faser: från rekognosering till rapportering

Följ penetrationstestets livscykel: rekognosering, skanning, exploatering, efterexploatering och slutrapporten som styr åtgärdandet.

Lektion 3 av 413 steg

Penetrationstestningens faser: från rekognosering till rapportering är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Livscykeln för penetrationstestning

Ett strukturerat penetrationstest följer en fastställd livscykel som säkerställer en heltäckande granskning, minimerar risken för produktionssystem och ger användbara resultat. Det mest använda ramverket kommer från PTES (Penetration Testing Execution Standard) och följer NIST:s metodik. Faserna är: planering och avgränsning, rekognosering, skanning, exploatering, efterexploatering och rapportering. Varje fas bygger på den föregående — Ni kan inte exploatera något som Ni inte har upptäckt, och Ni kan inte rapportera något som Ni inte har dokumenterat. Om faser hoppas över eller genomförs för snabbt blir bedömningarna ofullständiga och resultaten opålitliga.

# Penetration testing phases:
# 1. Planning & Scoping    (Rules of Engagement)
# 2. Reconnaissance        (OSINT + passive recon)
# 3. Scanning/Enumeration  (active discovery)
# 4. Exploitation          (attacking vulnerabilities)
# 5. Post-Exploitation     (lateral movement, persistence)
# 6. Reporting             (findings + recommendations)

Fas 1: Planering och avgränsning

Planeringsfasen fastställer den rättsliga och operativa grunden för uppdraget. Viktiga leverabler omfattar: ett undertecknat Statement of Work (SOW) som definierar mål och prissättning; ett dokument med Rules of Engagement (RoE) som anger godkända mål, tidsfönster, förbjudna tekniker, nödkontakter och krav på datahantering; samt en tydlig definition av framgångskriterier (vad som innebär att målet har uppnåtts). Omfattningen måste definieras exakt för att förhindra scope creep (att system som inte har godkänts testas av misstag) och säkerställa att bedömningen omfattar de mest kritiska tillgångarna. Alla kommunikationskanaler och eskaleringsrutiner fastställs innan något tekniskt arbete påbörjas.

# Scoping questions to answer:
# - Which IP ranges/domains are in scope?
# - Are cloud environments (AWS/Azure/GCP) in scope?
# - Are physical attacks in scope?
# - Are employees fair game for phishing?
# - Are denial-of-service techniques permitted?
# - What notification procedures exist?
# - Who is the authorized point of contact?
# - What is the test window (dates/times)?
# - How will data be protected and destroyed after?

Fas 2: Passiv rekognosering (OSINT)

Passiv rekognosering samlar information om målet utan att direkt interagera med dess system — genom offentliga källor som inte skapar loggar på målet. Källorna omfattar: WHOIS-poster (domänregistrering och kontaktuppgifter till registranten), DNS-poster, loggar för certifikattransparens (som avslöjar underdomäner), LinkedIn (anställdas namn, befattningar och använda tekniker), platsannonser (som avslöjar teknikstack och verktyg), Shodan/Censys (internetanslutna tjänster och öppna portar), GitHub-arkiv (källkod och autentiseringsuppgifter som råkat checkas in) samt Google dorking (platsspecifika sökningar efter känsliga filer och exponerade gränssnitt).

# OSINT techniques (no target contact):
# WHOIS:
whois targetcompany.com

# DNS enumeration via public resolvers:
dig @8.8.8.8 targetcompany.com ANY
dnsx -d targetcompany.com -a -aaaa -cname -mx -ns

# Certificate transparency (subdomains):
curl 'https://crt.sh/?q=%.targetcompany.com&output=json'

# Google dorks:
# site:targetcompany.com filetype:pdf confidential
# site:targetcompany.com inurl:admin
# site:github.com targetcompany password OR apikey

Fas 2: Aktiv rekognosering

Aktiv rekognosering innebär direkt interaktion med målsystem för att samla information. Detta genererar loggar på målet och är av naturliga skäl mer störande än passiv rekognosering. Teknikerna omfattar portskanning (Nmap), tjänsteenumerering, försök till DNS-zonöverföring och bannerhämtning. Gränsen mellan rekognosering och skanning är otydlig — målet med rekognosering är informationsinsamling, medan skanning vanligtvis innebär identifiering av sårbarheter. Aktiv rekognosering kan dock utlösa IDS/IPS-larm och upptäckas av ett säkerhetsmedvetet mål, så testare balanserar noggrannhet mot diskretion utifrån uppdragets mål (testa detektering eller genomföra en obemärkt kompromettering).

# Active reconnaissance techniques:
# Host discovery:
nmap -sn 192.168.1.0/24 -oG alive_hosts.txt

# DNS zone transfer (if misconfigured):
dig axfr @ns1.targetcompany.com targetcompany.com

# Banner grabbing:
nc -v 192.168.1.10 22    # SSH version
curl -I https://targetcompany.com  # web server header

# SMTP enumeration:
nmap --script smtp-enum-users 192.168.1.25

# Web crawler:
whatweb targetcompany.com

Fas 3: Skanning och sårbarhetsanalys

Skanningsfasen identifierar systematiskt öppna portar, tjänster, programvaruversioner och kända sårbarheter på mål som ingår i omfattningen. I denna fas används verktyg som Nmap för tjänsteenumerering och Nessus/OpenVAS för sårbarhetsskanning. Penetrationstestaren granskar skannerresultaten manuellt och korrelerar fynden: en Apache-version som identifierats av Nmap kan motsvara kända exploateringar i CVE-databasen. Den här fasen omfattar även manuell sondering av webbapplikationer (med Burp Suite) och testning av autentiseringsmekanismer. Resultatet är en prioriterad lista över möjliga angreppsvägar att följa upp i exploateringsfasen.

# Scanning phase workflow:
# 1. Port and service scan:
nmap -sV -sC -O 192.168.1.0/24 -oX services.xml

# 2. Vulnerability scan (Nessus/OpenVAS):
# Import Nmap results -> credentialed scan -> export report

# 3. Web application scanning:
burpsuite                              # manual + scanner
niklto -h https://192.168.1.10
wpscan --url https://targetsite.com   # WordPress-specific

# 4. Correlate version with CVEs:
# searchsploit apache 2.4.41
# Check NVD: https://nvd.nist.gov/vuln/search

Fas 4: Exploatering

Exploateringsfasen försöker utnyttja identifierade sårbarheter för att uppnå obehörig åtkomst, behörighetseskalering eller andra definierade mål. Exploateringen måste strikt hålla sig inom omfattningen och följa Rules of Engagement. Teknikerna omfattar exploatering av ouppdaterade sårbarheter (med Metasploit eller manuella exploateringar), autentiseringsattacker (lösenordsspridning, standardautentiseringsuppgifter och brute force), attacker mot webbapplikationer (SQL-injektion och exploatering av XSS) samt social engineering om detta har godkänts. Varje åtgärd måste dokumenteras med tidsstämplar: vad som gjordes, när det gjordes, vilket resultatet blev och vilket verktyg som användes. Denna dokumentation utgör bevisunderlaget för slutrapporten.

# Documentation during exploitation:
# Use a testing journal (OneNote, CherryTree, Obsidian)
# For each finding, record:
# - Date/time: 2026-06-15 14:32 UTC
# - Target: 192.168.1.25 (web-prod-01)
# - Finding: SQL injection in /login.php username parameter
# - Command: sqlmap -u 'http://target/login.php' --data 'user=*&pass=x'
# - Screenshot: login_sqli_01.png
# - Impact: retrieved admin credentials from users table
# - CVSS: 9.8 (Critical)

Fas 5: Efterexploatering

Efterexploatering börjar när den första åtkomsten har uppnåtts och undersöker hur långt en angripare skulle kunna utöka sin åtkomst. Aktiviteterna omfattar: behörighetseskalering (att få administratörs- eller root-behörighet från begränsad användaråtkomst), insamling av autentiseringsuppgifter (att extrahera hashvärden, biljetter eller klartextlösenord), lateral förflyttning (att komma åt andra system med hjälp av insamlade autentiseringsuppgifter), dataupptäckt (att identifiera känsliga data som är åtkomliga från den komprometterade positionen) samt upprättande av uthållighet (för att simulera långvarig APT-åtkomst). Målet är att visa den realistiska påverkan av den första komprometteringen — inte bara att ett system blev komprometterat, utan vad angriparen slutligen skulle kunna nå.

# Post-exploitation with Meterpreter (Metasploit):
meterpreter> sysinfo                  # OS/hostname
meterpreter> getuid                   # current user
meterpreter> getsystem                # attempt privilege escalation
meterpreter> hashdump                 # dump local NTLM hashes
meterpreter> run post/multi/gather/credentials
meterpreter> run post/windows/manage/migrate  # migrate to stable process

# Lateral movement (CrackMapExec with dumped hash):
crackmapexec smb 192.168.1.0/24 -u admin -H <NTLM_hash> --shares

Pivotering och åtkomst till interna nätverk

Pivotering använder en komprometterad värd som relä för att nå nätverkssegment som annars är otillgängliga för penetrationstestaren (t.ex. ett internt databas-VLAN som endast kan nås från applikationsservern). Metasploits kommando route add och SSH-tunnling (ssh -L för lokal vidarebefordran eller ssh -D för SOCKS-proxy) är vanliga pivotmekanismer. Pivotering visar om nätverkssegmenteringen verkligen är effektiv — ett välsegmenterat nätverk bör förhindra att en komprometterad DMZ-server når interna databaser, medan ett platt nätverk tillåter fri lateral förflyttning. Dokumenterade pivotvägar i rapporten visar exakt var luckor i segmenteringen finns.

# SSH local port forward (pivot):
# Access MySQL on internal server through compromised host:
ssh -L 3306:10.30.30.5:3306 user@compromised_host
# Now connect to MySQL locally:
mysql -h 127.0.0.1 -P 3306 -u root

# SOCKS proxy for full network pivot:
ssh -D 1080 user@compromised_host
# Use proxychains to route tools through SOCKS proxy:
proxychains nmap -sT 10.30.30.0/24

# Metasploit route add:
route add 10.30.30.0/24 <session_id>

Rensning och bevarande av bevis

När testningen är slutförd måste penetrationstestare städa upp genom att ta bort bakdörrar, konton och verktyg som de har installerat. Till skillnad från verkliga angripare är penetrationstestare enligt Rules of Engagement skyldiga att återställa systemen till deras tillstånd före testet. Åtgärderna omfattar: att ta bort skapade användarkonton, radera filer som placerats ut (payloads och verktyg), ta bort mekanismer för uthållighet (WMI-prenumerationer, schemalagda aktiviteter och registernycklar för autostart) samt bekräfta med kunden att alla testartefakter är borta. Bevarande av bevis sker parallellt: bevara alla skärmbilder, verktygsutdata, loggar och anteckningar i ett säkert format för rapportskrivning och eventuell juridisk användning.

# Post-test cleanup checklist:
# Windows:
# - Delete created accounts: net user testuser /delete
# - Remove scheduled tasks: schtasks /delete /tn 'TestTask'
# - Remove registry persistence: reg delete HKLM\...
# - Delete dropped files: del C:\Windows\Temp\payload.exe
# - Clear event logs (if authorized): wevtutil cl Security

# Linux:
# - Remove cron jobs: crontab -r
# - Remove added SSH keys: edit ~/.ssh/authorized_keys
# - Delete dropped files: rm /tmp/payload.sh

Fas 6: Rapportering

Rapporten är den slutliga leveransen som motiverar uppdraget och driver åtgärdsarbetet. En välstrukturerad rapport innehåller: en sammanfattning för ledningen (riskbedömning, verksamhetspåverkan och de tre viktigaste fynden för ledningen); ett avsnitt med tekniska fynd (varje fynd med allvarlighetsgrad, beskrivning, bevis, steg för att återskapa problemet, verksamhetspåverkan och specifik vägledning för åtgärder); samt en bilaga med råa verktygsutdata och detaljerade tidslinjer. Rapporter klassificeras som konfidentiella — de innehåller tillräckligt med detaljer för att attacken ska kunna upprepas. Leveransen omfattar vanligtvis ett avrapporteringsmöte där penetrationstestteamet går igenom fynden och besvarar kundens frågor. God rapportering är det som skiljer professionella uppdrag från amatörmässiga skanningsutskrifter.

Passiv kontra aktiv rekognosering inför provet

Security+ testar ofta skillnaden mellan passiv och aktiv rekognosering. Passiv rekognosering innebär att information samlas in från offentliga källor utan direkt kontakt med målsystemen — inga loggar skapas på målet. Exempel är att läsa WHOIS-poster, granska LinkedIn, söka i loggar för certifikattransparens och genomföra Shodan-sökningar. Aktiv rekognosering innebär direkt interaktion med målsystemen — portskanning, bannerhämtning och försök till DNS-zonöverföring. Aktiv rekognosering genererar loggar och kan utlösa IDS-larm. I ett verkligt uppdrag föregår passiv rekognosering den aktiva, så att en karta kan skapas innan någon detekterbar kontakt med målnätverket tas.

Snabbkontroll

Testa Er förståelse av CompTIA Security+ (SY0-701)-begreppen från den här lektionen.

Sammanfattning av lektionen

I den här lektionen lärde Ni Er att penetrationstestning följer en strukturerad livscykel med planering, rekognosering, skanning, exploatering, efterexploatering och rapportering, att passiv rekognosering använder offentliga OSINT-källor utan att skapa loggar på målet medan aktiv rekognosering interagerar direkt med systemen, samt att slutrapporten med sin sammanfattning för ledningen, sina tekniska fynd och sin specifika vägledning för åtgärder är den centrala leveransen som driver säkerhetsförbättringar. Härnäst utforskar vi CVSS-bedömning och hur åtgärder av sårbarheter ska prioriteras.

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Penetrationstestningens faser: från rekognosering till rapportering” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Penetrationstestningens faser: från rekognosering till rapportering”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Penetrationstestningens faser: från rekognosering till rapportering”?

Följ penetrationstestets livscykel: rekognosering, skanning, exploatering, efterexploatering och slutrapporten som styr åtgärdandet. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Penetrationstestningens faser: från rekognosering till rapportering”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Sårbarhetsskanning kontra penetrationstestning
  2. Vanliga skanningsverktyg: Nessus, OpenVAS och Nmap
  3. Penetrationstestningens faser: från rekognosering till rapportering
  4. CVSS-poäng och prioritering av sårbarheter
← Tillbaka till Security+ Academy