Sunday, September 3, 2017

Estándar de ejecución de pentesting versión 1 0

Estándar de ejecución de pentesting versión 1 0


No s� vosotros, pero yo seg�n voy auditando labs o entornos reales voy a�adiendo cont�nuamente a mis procedimientos de pentesting nuevas t�cnicas y herramientas. Pienso que cada auditor tiene que tener su propio "librillo" basado en su experiencia que determinar� de una u otra forma c�mo se har�n las pruebas en los sistemas auditados. Pero hay que tener en cuenta que la ejecuci�n en n�mero y forma de estas pruebas pueden derivar en la detecci�n de vulnerabilidades o, lo que es peor, en la NO detecci�n o falsos negativos. Por eso, a parte de tener cada uno su propia gu�a personalizada seg�n las herramientas con las que mejor se desenvuelve, es fundamental sobretodo en ambientes profesionales seguir un procedimiento de m�nimos con un checklist de comprobaciones de "obligatoria" ejecuci�n, b�sicamente para no dejarnos nada.

Sin embargo a parte de OSSTMM, OWASP (�ste �ltimo sobretodo para auditor�a web) o incluso el proceso "Kill Chain" tra�do de ambientes militares, no hay todav�a demasiados procedimientos o metodolog�as de pentesting que se puedan oficializar en el mundo empresarial.

Precisamente a principios de 2009 un grupo de investigadores y profesionales discutieron sobre el valor (o la falta de) pruebas de intrusi�n en la industria y crearon "Penetration Testing Execution Standard".

"Penetration Testing Execution Standard" es un nuevo est�ndar dise�ado para ofrecer tanto a las empresas como a los proveedores de servicios de seguridad un lenguaje y un �mbito comunes para realizar pruebas de intrusi�n (yo prefiero decir "intrusi�n" a "penetraci�n" pero al fin y al cabo se trata de evaluaciones de seguridad).

El est�ndar consta de siete secciones principales. Estas cubren todo lo relacionado con un test de intrusi�n - desde la comunicaci�n inicial y el razonamiento detr�s de un pentest, a trav�s de la recopilaci�n de inteligencia y las fases de modelado de amenazas donde los auditores est�n trabajando entre bastidores para comprender mejor la organizaci�n que est�n testando, pasando por la investigaci�n de vulnerabilidades, la explotaci�n y post-explotaci�n, donde la experiencia t�cnica de los auditores entran en juego y se combinan con la comprensi�n del negocio, y finalmente al reporting, que captura todo el proceso, de manera que tenga sentido para el cliente y le proporcione m�s valor.

Esta versi�n se puede considerar una versi�n 1.0 donde se asientan los elementos del core de la norma, y ha sido probada durante m�s de un a�o en la industria. Ya se est� trabajando en una versi�n 2.0 para proporcionar un trabajo m�s granular en t�rminos de "niveles" - como en los niveles de intensidad en los cuales cada uno de los elementos de un pentest se pueden realizar. Como ning�n pentest es igual a otro, y las pruebas van desde la m�s mundana aplicaci�n web o prueba de red, hasta un compromiso completo tipo red team, dichos niveles permitir�n a una organizaci�n definir cu�nta sofisticaci�n esperan que exhiba su adversario y permitir al auditor intensificar las �reas donde la organizaci�n lo necesite m�s. Algunos de los trabajos iniciales sobre "niveles" se pueden ver en la secci�n de recolecci�n de inteligencia.

A continuaci�n se presentan las secciones principales definidas por la norma como base para la ejecuci�n de pruebas de intrusi�n:
  • Pre-engagement Interactions
  • Intelligence Gathering
  • Threat Modeling
  • Vulnerability Analysis
  • Exploitation
  • Post Exploitation
  • Reporting
Y luego, como la norma no proporciona ninguna gu�a t�cnica en cuanto a la forma de ejecutar un pentest real, tambi�n han creado una gu�a t�cnica para acompa�ar a la propia norma, que fundamentalmente es lo que m�s nos interesa en Hackplayers ;):


Contents

  • 1 Tools Required
    • 1.1 Operating Systems
      • 1.1.1 MacOS X
      • 1.1.2 VMware Workstation
        • 1.1.2.1 Linux
        • 1.1.2.2 Windows XP/7
    • 1.2 Radio Frequency Tools
      • 1.2.1 Frequency Counter
      • 1.2.2 Frequency Scanner
      • 1.2.3 Spectrum Analyzer
      • 1.2.4 802.11 USB adapter
      • 1.2.5 External Antennas
      • 1.2.6 USB GPS
    • 1.3 Software
  • 2 Intelligence Gathering
    • 2.1 OSINT
      • 2.1.1 Corporate
      • 2.1.2 Physical
        • 2.1.2.1 Locations
        • 2.1.2.2 Shared/Individual
        • 2.1.2.3 Owner
          • 2.1.2.3.1 Land/tax records
      • 2.1.3 Datacenter Locations
        • 2.1.3.1 Time zones
        • 2.1.3.2 Offsite gathering
        • 2.1.3.3 Product/Services
        • 2.1.3.4 Company Dates
        • 2.1.3.5 Position identification
        • 2.1.3.6 Organizational Chart
        • 2.1.3.7 Corporate Communications
          • 2.1.3.7.1 Marketing
          • 2.1.3.7.2 Lawsuits
          • 2.1.3.7.3 Transactions
        • 2.1.3.8 Job openings
      • 2.1.4 Relationships
        • 2.1.4.1 Charity Affiliations
        • 2.1.4.2 Network Providers
        • 2.1.4.3 Business Partners
        • 2.1.4.4 Competitors
    • 2.2 Individuals
      • 2.2.1 Social Networking Profile
      • 2.2.2 Social Networking Websites
      • 2.2.3 Cree.py
    • 2.3 Internet Footprint
      • 2.3.1 Email addresses
        • 2.3.1.1 Maltego
        • 2.3.1.2 TheHarvester
        • 2.3.1.3 NetGlub
      • 2.3.2 Usernames/Handles
      • 2.3.3 Social Networks
        • 2.3.3.1 Newsgroups
        • 2.3.3.2 Mailing Lists
        • 2.3.3.3 Chat Rooms
        • 2.3.3.4 Forums Search
      • 2.3.4 Personal Domain Names
      • 2.3.5 Personal Activities
        • 2.3.5.1 Audio
        • 2.3.5.2 Video
      • 2.3.6 Archived Information
      • 2.3.7 Electronic Data
        • 2.3.7.1 Document leakage
        • 2.3.7.2 Metadata leakage
          • 2.3.7.2.1 FOCA (Windows)
          • 2.3.7.2.2 Foundstone SiteDigger (Windows)
          • 2.3.7.2.3 Metagoofil (Linux/Windows)
          • 2.3.7.2.4 Exif Reader (Windows)
          • 2.3.7.2.5 ExifTool (Windows/ OS X)
          • 2.3.7.2.6 Image Search
    • 2.4 Covert gathering
      • 2.4.1 On-location gathering
        • 2.4.1.1 Adjacent Facilities
        • 2.4.1.2 Physical security inspections
          • 2.4.1.2.1 Security guards
          • 2.4.1.2.2 Badge Usage
          • 2.4.1.2.3 Locking devices
          • 2.4.1.2.4 Intrusion detection systems (IDS)/Alarms
          • 2.4.1.2.5 Security lighting
          • 2.4.1.2.6 Surveillance /CCTV systems
          • 2.4.1.2.7 Access control devices
          • 2.4.1.2.8 Environmental Design
        • 2.4.1.3 Employee Behavior
        • 2.4.1.4 Dumpster diving
        • 2.4.1.5 RF / Wireless Frequency scanning
      • 2.4.2 Frequency Usage
      • 2.4.3 Equipment Identification
        • 2.4.3.1 Airmon-ng
        • 2.4.3.2 Airodump-ng
        • 2.4.3.3 Kismet-Newcore
        • 2.4.3.4 inSSIDer
    • 2.5 External Footprinting
      • 2.5.1 Identifying IP Ranges
        • 2.5.1.1 WHOIS lookup
        • 2.5.1.2 BGP looking glasses
      • 2.5.2 Active Reconnaissance
      • 2.5.3 Passive Reconnaissance
      • 2.5.4 Active Footprinting
        • 2.5.4.1 Zone Transfers
          • 2.5.4.1.1 Host
          • 2.5.4.1.2 Dig
        • 2.5.4.2 Reverse DNS
        • 2.5.4.3 DNS Bruting
          • 2.5.4.3.1 Fierce2 (Linux)
          • 2.5.4.3.2 DNSEnum (Linux)
          • 2.5.4.3.3 Dnsdict6 (Linux)
        • 2.5.4.4 Port Scanning
          • 2.5.4.4.1 Nmap (Windows/Linux)
        • 2.5.4.5 SNMP Sweeps
          • 2.5.4.5.1 SNMPEnum (Linux)
        • 2.5.4.6 SMTP Bounce Back
        • 2.5.4.7 Banner Grabbing
          • 2.5.4.7.1 HTTP
    • 2.6 Internal Footprinting
      • 2.6.1 Active Footprinting
        • 2.6.1.1 Ping Sweeps
          • 2.6.1.1.1 Nmap (Windows/Linux)
          • 2.6.1.1.2 Alive6 (Linux)
        • 2.6.1.2 Port Scanning
          • 2.6.1.2.1 Nmap (Windows/Linux)
        • 2.6.1.3 SNMP Sweeps
          • 2.6.1.3.1 SNMPEnum (Linux)
        • 2.6.1.4 Metasploit
        • 2.6.1.5 Zone Transfers
          • 2.6.1.5.1 Host
          • 2.6.1.5.2 Dig
        • 2.6.1.6 SMTP Bounce Back
        • 2.6.1.7 Reverse DNS
        • 2.6.1.8 Banner Grabbing
          • 2.6.1.8.1 HTTP
          • 2.6.1.8.2 httprint
        • 2.6.1.9 VoIP mapping
          • 2.6.1.9.1 Extensions
          • 2.6.1.9.2 Svwar
          • 2.6.1.9.3 enumIAX
        • 2.6.1.10 Passive Reconnaissance
          • 2.6.1.10.1 Packet Sniffing
  • 3 Vulnerability Analysis