Sunday, September 3, 2017
Estándar de ejecución de pentesting versión 1 0
Estándar de ejecución de pentesting versión 1 0
No s� vosotros, pero yo seg�n voy auditando labs o entornos reales voy a�adiendo cont�nuamente a mis procedimientos de pentesting nuevas t�cnicas y herramientas. Pienso que cada auditor tiene que tener su propio "librillo" basado en su experiencia que determinar� de una u otra forma c�mo se har�n las pruebas en los sistemas auditados. Pero hay que tener en cuenta que la ejecuci�n en n�mero y forma de estas pruebas pueden derivar en la detecci�n de vulnerabilidades o, lo que es peor, en la NO detecci�n o falsos negativos. Por eso, a parte de tener cada uno su propia gu�a personalizada seg�n las herramientas con las que mejor se desenvuelve, es fundamental sobretodo en ambientes profesionales seguir un procedimiento de m�nimos con un checklist de comprobaciones de "obligatoria" ejecuci�n, b�sicamente para no dejarnos nada.
Sin embargo a parte de OSSTMM, OWASP (�ste �ltimo sobretodo para auditor�a web) o incluso el proceso "Kill Chain" tra�do de ambientes militares, no hay todav�a demasiados procedimientos o metodolog�as de pentesting que se puedan oficializar en el mundo empresarial.
Precisamente a principios de 2009 un grupo de investigadores y profesionales discutieron sobre el valor (o la falta de) pruebas de intrusi�n en la industria y crearon "Penetration Testing Execution Standard".
"Penetration Testing Execution Standard" es un nuevo est�ndar dise�ado para ofrecer tanto a las empresas como a los proveedores de servicios de seguridad un lenguaje y un �mbito comunes para realizar pruebas de intrusi�n (yo prefiero decir "intrusi�n" a "penetraci�n" pero al fin y al cabo se trata de evaluaciones de seguridad).
El est�ndar consta de siete secciones principales. Estas cubren todo lo relacionado con un test de intrusi�n - desde la comunicaci�n inicial y el razonamiento detr�s de un pentest, a trav�s de la recopilaci�n de inteligencia y las fases de modelado de amenazas donde los auditores est�n trabajando entre bastidores para comprender mejor la organizaci�n que est�n testando, pasando por la investigaci�n de vulnerabilidades, la explotaci�n y post-explotaci�n, donde la experiencia t�cnica de los auditores entran en juego y se combinan con la comprensi�n del negocio, y finalmente al reporting, que captura todo el proceso, de manera que tenga sentido para el cliente y le proporcione m�s valor.
Esta versi�n se puede considerar una versi�n 1.0 donde se asientan los elementos del core de la norma, y ha sido probada durante m�s de un a�o en la industria. Ya se est� trabajando en una versi�n 2.0 para proporcionar un trabajo m�s granular en t�rminos de "niveles" - como en los niveles de intensidad en los cuales cada uno de los elementos de un pentest se pueden realizar. Como ning�n pentest es igual a otro, y las pruebas van desde la m�s mundana aplicaci�n web o prueba de red, hasta un compromiso completo tipo red team, dichos niveles permitir�n a una organizaci�n definir cu�nta sofisticaci�n esperan que exhiba su adversario y permitir al auditor intensificar las �reas donde la organizaci�n lo necesite m�s. Algunos de los trabajos iniciales sobre "niveles" se pueden ver en la secci�n de recolecci�n de inteligencia.
A continuaci�n se presentan las secciones principales definidas por la norma como base para la ejecuci�n de pruebas de intrusi�n:

Sin embargo a parte de OSSTMM, OWASP (�ste �ltimo sobretodo para auditor�a web) o incluso el proceso "Kill Chain" tra�do de ambientes militares, no hay todav�a demasiados procedimientos o metodolog�as de pentesting que se puedan oficializar en el mundo empresarial.Precisamente a principios de 2009 un grupo de investigadores y profesionales discutieron sobre el valor (o la falta de) pruebas de intrusi�n en la industria y crearon "Penetration Testing Execution Standard".
"Penetration Testing Execution Standard" es un nuevo est�ndar dise�ado para ofrecer tanto a las empresas como a los proveedores de servicios de seguridad un lenguaje y un �mbito comunes para realizar pruebas de intrusi�n (yo prefiero decir "intrusi�n" a "penetraci�n" pero al fin y al cabo se trata de evaluaciones de seguridad).
El est�ndar consta de siete secciones principales. Estas cubren todo lo relacionado con un test de intrusi�n - desde la comunicaci�n inicial y el razonamiento detr�s de un pentest, a trav�s de la recopilaci�n de inteligencia y las fases de modelado de amenazas donde los auditores est�n trabajando entre bastidores para comprender mejor la organizaci�n que est�n testando, pasando por la investigaci�n de vulnerabilidades, la explotaci�n y post-explotaci�n, donde la experiencia t�cnica de los auditores entran en juego y se combinan con la comprensi�n del negocio, y finalmente al reporting, que captura todo el proceso, de manera que tenga sentido para el cliente y le proporcione m�s valor.
Esta versi�n se puede considerar una versi�n 1.0 donde se asientan los elementos del core de la norma, y ha sido probada durante m�s de un a�o en la industria. Ya se est� trabajando en una versi�n 2.0 para proporcionar un trabajo m�s granular en t�rminos de "niveles" - como en los niveles de intensidad en los cuales cada uno de los elementos de un pentest se pueden realizar. Como ning�n pentest es igual a otro, y las pruebas van desde la m�s mundana aplicaci�n web o prueba de red, hasta un compromiso completo tipo red team, dichos niveles permitir�n a una organizaci�n definir cu�nta sofisticaci�n esperan que exhiba su adversario y permitir al auditor intensificar las �reas donde la organizaci�n lo necesite m�s. Algunos de los trabajos iniciales sobre "niveles" se pueden ver en la secci�n de recolecci�n de inteligencia.
A continuaci�n se presentan las secciones principales definidas por la norma como base para la ejecuci�n de pruebas de intrusi�n:
- Pre-engagement Interactions
- Intelligence Gathering
- Threat Modeling
- Vulnerability Analysis
- Exploitation
- Post Exploitation
- Reporting

Contents
- 1 Tools Required
- 1.1 Operating Systems
- 1.1.1 MacOS X
- 1.1.2 VMware Workstation
- 1.1.2.1 Linux
- 1.1.2.2 Windows XP/7
- 1.2 Radio Frequency Tools
- 1.2.1 Frequency Counter
- 1.2.2 Frequency Scanner
- 1.2.3 Spectrum Analyzer
- 1.2.4 802.11 USB adapter
- 1.2.5 External Antennas
- 1.2.6 USB GPS
- 1.3 Software
- 1.1 Operating Systems
- 2 Intelligence Gathering
- 2.1 OSINT
- 2.1.1 Corporate
- 2.1.2 Physical
- 2.1.2.1 Locations
- 2.1.2.2 Shared/Individual
- 2.1.2.3 Owner
- 2.1.2.3.1 Land/tax records
- 2.1.3 Datacenter Locations
- 2.1.3.1 Time zones
- 2.1.3.2 Offsite gathering
- 2.1.3.3 Product/Services
- 2.1.3.4 Company Dates
- 2.1.3.5 Position identification
- 2.1.3.6 Organizational Chart
- 2.1.3.7 Corporate Communications
- 2.1.3.7.1 Marketing
- 2.1.3.7.2 Lawsuits
- 2.1.3.7.3 Transactions
- 2.1.3.8 Job openings
- 2.1.4 Relationships
- 2.1.4.1 Charity Affiliations
- 2.1.4.2 Network Providers
- 2.1.4.3 Business Partners
- 2.1.4.4 Competitors
- 2.2 Individuals
- 2.2.1 Social Networking Profile
- 2.2.2 Social Networking Websites
- 2.2.3 Cree.py
- 2.3 Internet Footprint
- 2.3.1 Email addresses
- 2.3.1.1 Maltego
- 2.3.1.2 TheHarvester
- 2.3.1.3 NetGlub
- 2.3.2 Usernames/Handles
- 2.3.3 Social Networks
- 2.3.3.1 Newsgroups
- 2.3.3.2 Mailing Lists
- 2.3.3.3 Chat Rooms
- 2.3.3.4 Forums Search
- 2.3.4 Personal Domain Names
- 2.3.5 Personal Activities
- 2.3.5.1 Audio
- 2.3.5.2 Video
- 2.3.6 Archived Information
- 2.3.7 Electronic Data
- 2.3.7.1 Document leakage
- 2.3.7.2 Metadata leakage
- 2.3.7.2.1 FOCA (Windows)
- 2.3.7.2.2 Foundstone SiteDigger (Windows)
- 2.3.7.2.3 Metagoofil (Linux/Windows)
- 2.3.7.2.4 Exif Reader (Windows)
- 2.3.7.2.5 ExifTool (Windows/ OS X)
- 2.3.7.2.6 Image Search
- 2.3.1 Email addresses
- 2.4 Covert gathering
- 2.4.1 On-location gathering
- 2.4.1.1 Adjacent Facilities
- 2.4.1.2 Physical security inspections
- 2.4.1.2.1 Security guards
- 2.4.1.2.2 Badge Usage
- 2.4.1.2.3 Locking devices
- 2.4.1.2.4 Intrusion detection systems (IDS)/Alarms
- 2.4.1.2.5 Security lighting
- 2.4.1.2.6 Surveillance /CCTV systems
- 2.4.1.2.7 Access control devices
- 2.4.1.2.8 Environmental Design
- 2.4.1.3 Employee Behavior
- 2.4.1.4 Dumpster diving
- 2.4.1.5 RF / Wireless Frequency scanning
- 2.4.2 Frequency Usage
- 2.4.3 Equipment Identification
- 2.4.3.1 Airmon-ng
- 2.4.3.2 Airodump-ng
- 2.4.3.3 Kismet-Newcore
- 2.4.3.4 inSSIDer
- 2.4.1 On-location gathering
- 2.5 External Footprinting
- 2.5.1 Identifying IP Ranges
- 2.5.1.1 WHOIS lookup
- 2.5.1.2 BGP looking glasses
- 2.5.2 Active Reconnaissance
- 2.5.3 Passive Reconnaissance
- 2.5.4 Active Footprinting
- 2.5.4.1 Zone Transfers
- 2.5.4.1.1 Host
- 2.5.4.1.2 Dig
- 2.5.4.2 Reverse DNS
- 2.5.4.3 DNS Bruting
- 2.5.4.3.1 Fierce2 (Linux)
- 2.5.4.3.2 DNSEnum (Linux)
- 2.5.4.3.3 Dnsdict6 (Linux)
- 2.5.4.4 Port Scanning
- 2.5.4.4.1 Nmap (Windows/Linux)
- 2.5.4.5 SNMP Sweeps
- 2.5.4.5.1 SNMPEnum (Linux)
- 2.5.4.6 SMTP Bounce Back
- 2.5.4.7 Banner Grabbing
- 2.5.4.7.1 HTTP
- 2.5.4.1 Zone Transfers
- 2.5.1 Identifying IP Ranges
- 2.6 Internal Footprinting
- 2.6.1 Active Footprinting
- 2.6.1.1 Ping Sweeps
- 2.6.1.1.1 Nmap (Windows/Linux)
- 2.6.1.1.2 Alive6 (Linux)
- 2.6.1.2 Port Scanning
- 2.6.1.2.1 Nmap (Windows/Linux)
- 2.6.1.3 SNMP Sweeps
- 2.6.1.3.1 SNMPEnum (Linux)
- 2.6.1.4 Metasploit
- 2.6.1.5 Zone Transfers
- 2.6.1.5.1 Host
- 2.6.1.5.2 Dig
- 2.6.1.6 SMTP Bounce Back
- 2.6.1.7 Reverse DNS
- 2.6.1.8 Banner Grabbing
- 2.6.1.8.1 HTTP
- 2.6.1.8.2 httprint
- 2.6.1.9 VoIP mapping
- 2.6.1.9.1 Extensions
- 2.6.1.9.2 Svwar
- 2.6.1.9.3 enumIAX
- 2.6.1.10 Passive Reconnaissance
- 2.6.1.10.1 Packet Sniffing
- 2.6.1.1 Ping Sweeps
- 2.6.1 Active Footprinting
- 2.1 OSINT
- 3 Vulnerability Analysis
- 3.1 Vulnerability Testing
- 3.1.1 Active
- 3.1.2 Automated Tools
- 3.1.2.1 Network/General Vulnerabilit
download file now
- 3.1.2.1 Network/General Vulnerabilit
- 3.1 Vulnerability Testing