የቤት ምሳሌ
ወደ አዲስ ቤት ከመግባትዎ በፊት፣ መቆለፊያዎችን፣ መስኮቶችን፣ እና የማንቂያ ስርዓትን ይፈትሻሉ። Pentest በትክክል ያንን ያደርጋል — ግን ለድረ-ገጽዎ፣ ለ application፣ እና ለ network።
PWN-ALL የ ethical hackers ቡድን ነው። በህጋዊ መንገድ እናጠቃለን
ስርዓቶችዎን ተጋላጭነቶችን ለማግኘት before real
አጥቂዎች ያገኟቸዋል።
የውስጥ የተሳትፎ መረጃ፣ 2024–2026 (n=120+)። የማስረከቢያ ጊዜ = ከሙከራ ማጠናቀቂያ እስከ የመጨረሻ ሪፖርት ድረስ ያሉ መካከለኛ ቀናት።
ወደ አዲስ ቤት ከመግባትዎ በፊት፣ መቆለፊያዎችን፣ መስኮቶችን፣ እና የማንቂያ ስርዓትን ይፈትሻሉ። Pentest በትክክል ያንን ያደርጋል — ግን ለድረ-ገጽዎ፣ ለ application፣ እና ለ network።
ባለሙያዎቻችን infrastructure ዎን እውነተኛ hacker እንደሚያደርገው በተመሳሳይ መንገድ ያጠቃሉ — ግን በ contract ስር፣ ያለ ጉዳት፣ እና በመጨረሻ ሙሉ ሪፖርት ጋር።
ዝርዝር ሪፖርት ያገኛሉ: ምን እንዳገኘን፣ ምን ያህል አደገኛ እንደሆነ፣ እንዴት እንደሚስተካከል። ምንም መሙያ የለም — እርምጃዎች ብቻ።
በተሳትፎዎቻችን ላይ የውስጥ መካከለኛ እሴቶች፣ 2024–2026፤ n=120+። “ስጋት” ማለት እያንዳንዱን ክፍት ግኝት በክብደትና በመበዝበዝ ችሎታ የሚመዝን ድምር ነጥብ ሲሆን፣ በሪፖርት ማስረከቢያ ጊዜ እና ከማስተካከያ በኋላ ከአንድ ወር በኋላ እንደገና ይለካል።
ምን እንደሚፈተን፣ የትኞቹ ስርዓቶች ወሳኝ እንደሆኑ፣ እና ድንበሮቹ የት እንዳሉ እንወያያለን። NDA እንፈርማለን እና በ rules of engagement እንስማማለን።
1–3 daysየጥቃት ቦታውን እንካዳለን: የትኞቹ services እንደተጋለጡ፣ የትኞቹ ቴክኖሎጂዎች ጥቅም ላይ እንደዋሉ፣ እና ደካማ የ entry points የት እንዳሉ።
3–5 daysተጋላጭነቶችን በደህንነት እንበዘብዛለን: እውነተኛ አጥቂ በስርዓቶችዎ ውስጥ በተጨባጭ ምን ያህል ሊደርስ እንደሚችል እንመረምራለን።
5–14 daysባለ ሁለት-እርከን ሪፖርት እናቀርባለን: ለአመራር executive summary እና ለ engineering ቡድን technical details።
3–5 daysከጥገናዎችዎ በኋላ፣ ቀዳዳዎቹ መዘጋታቸውን ለማረጋገጥ re-test እናካሂዳለን። ለጥያቄዎች እንገኛለን።
2–3 daysአጥቂዎች ድክመቶችን እንዴት እንደሚያገኙ — እና ምን ያህሉ በሰከንዶች ውስጥ እንደሚከሰት የሚያሳዩ አራት hands-on demos። እያንዳንዱ ደህንነቱ የተጠበቀ ነው፣ በ browser ውስጥ ይሰራል፣ እና 100% ጉዳት የለውም።
—
https://acme-corp.local/login
common-list-100k.txt
admin · root · user · jerry · sarah · mike
// press "Launch attack" to start the simulation
—
// select a target and press launch
Dev ቡድኖች ኮድ በፍጥነት ይገፋሉ እና አንዳንዴ ማጽዳት ይረሳሉ። የተረሳ path ይምረጡ እና አጥቂ ከኋላው ምን እንደሚያገኝ ይመልከቱ።
// click a path above to probe it
// press enumerate to launch subdomain discovery
← የጥቃቱን ሰንሰለት ለማየት በግራ በኩል አንድ CVE ይምረጡ።
// pick an app above and press "Start scan" to begin static analysis
OWASP methodology ን በመከተል Web application & API ሙከራ። SQLi, XSS, IDOR, SSRF, logic flaws — አጥቂ ሊጠቀምበት የሚችለው ሁሉም ነገር።
ውጫዊ እና ውስጣዊ perimeter። አጥቂ ምን ያህል ሊደርስ እንደሚችል እንመረምራለን — ከ internet፣ ወይም በቢሮው ውስጥ አንዴ ከገባ።
ሙሉ-ስፋት የ APT simulation። Social engineering፣ phishing፣ physical access — ስርዓቶችን ብቻ ሳይሆን ሰዎችዎንም እንፈትናለን።
የ vulnerability scanner አይደለንም። እንደ አጥቂ የሚያስብ ቡድን ነን። እያንዳንዱ engagement በእውነተኛ red team እና bug bounty ተሞክሮ ባላቸው engineers ይመራል።
ያለ pentest risk ሁልጊዜ ከፍ ብሎ ይቆያል — ከ audit ዎ በኋላ በአንድ ወር ውስጥ በመካከለኛ 78% ይቀንሳል።
በተሳትፎዎቻችን ላይ የውስጥ መካከለኛ እሴቶች፣ 2024–2026፤ n=120+። “ስጋት” ማለት እያንዳንዱን ክፍት ግኝት በክብደትና በመበዝበዝ ችሎታ የሚመዝን ድምር ነጥብ ሲሆን፣ በሪፖርት ማስረከቢያ ጊዜ እና ከማስተካከያ በኋላ ከአንድ ወር በኋላ እንደገና ይለካል።
በቀጥታ ይጻፉልን — ምንም form የለም፣ ምንም overhead የለም። ነፃ 30-ደቂቃ consultation፣ scoping፣ እና በአንድ የስራ ቀን ውስጥ የጊዜ መስመር ግምት።