• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Co dalej? Ścieżka penatestera.

Object Storage Arubacloud
0 głosów
342 wizyt
pytanie zadane 16 października 2017 w Bezpieczeństwo, hacking przez Sheida Użytkownik (950 p.)
Cześć, chciałbym zapytać Was o zdanie, najlepiej ludzi, którzy mają styczność z tematem. Mam prawie 19 lat. Potrafię programować obiektowo w c++ i c# (programuje około 4 lat) , znam mowę ciała, sposoby ataków socjotechnicznych, wiem na czym polega inżynieria wsteczna (mimo to nie potrafię jej, po prostu wiem na jakich zasadach to działa). Używam Ubuntu 17.xx (nie pamiętam dokładnej wersji) na codzień, graficznie jak i używając wyłącznie terminala. Mam podstawowa wiedzę nt.sieci (w szkole nauczyłem się podstaw, a sam rozwinąłem wiedzę chociażby o portach, protokolach działających w modelu osi /TCPIP, działaniu poszczególnych warstw), aktualnie przerabiam książkę black Hat Python. Jeśli chodzi o język angielski to sam oceniam go na średni /zaawansowany (pisemna komunikacja nie sprawia mi problemów, bardziej mam trudności z technicznymi pojęciami). Teraz pytanie, co dalej? Czego się uczyć? Chciałbym zostać penatesterem, jednakże jest tyle rzeczy, których mógłbym się nauczyć że sam nie wiem za co się zabrać. Ktoś mógłby podsunac jakiś pomysł? Czy jest ktoś, z kim mógłbym nawiązać jakąś współpracę i ew. Uczyć się wraz z nim/być nauczanym przez tą osobę. Z góry dziękuję za odpowiedź, mam nadzieję że rozwinie się jakaś dyskusja.

Pozdrawiam, Sheida
1
komentarz 16 października 2017 przez Gynvael Coldwind Nałogowiec (27,530 p.)

Literówka: penatester → pentester btw ;)

2 odpowiedzi

+6 głosów
odpowiedź 16 października 2017 przez Gynvael Coldwind Nałogowiec (27,530 p.)

Rzuć okiem na metodyki pentesterów, np. "OWASP Testing Guide" oraz "Open Source Security Testing Methodology Manual" - tam zapewne znajdziesz sporo tematów do nauki.

Ad "wiem na czym polega inżynieria wsteczna" - możesz więc pomyśleć, o nauczeniu się praktycznym inżynierii wstecznej, chociaż przyznaje, że inżynieria wsteczna aż tak bardzo nie kojarzy mi się z pentestami.

Ad sieci - jak stoisz z programowaniem i socketami? To się zdecydowanie przydaje, szczególnie w połączeniu np. z Pythonem, w którym szybko można bardzo przydatne narzędzia sobie sklecić.

Hmm, no i tak w zasadzie na liście rzeczy, które znasz, nie widzę za bardzo nic związanego bezpośrednio z bezpieczeństwem IT. Więc pewnie kolejne kroki dotyczą tej działki bezpośrednio, tj. rzuć okiem na:

  • bezpieczeństwo webowe (OWASP TOP10, a bardziej ogólnie: bezpieczeństwo client-side i server-side stron www)
  • kryptografię i kryptoanalize, szczególnie stosowaną (hasze, hmaci, algorytmy i tryby szyfrowania, certyfikaty, pub/priv crypto, podpisy, SSL)
  • bezpieczeństwo na poziomie konfiguracji systemu operacyjnego (m.in. jak szukać i jak wykorzystać potencjalne metody podniesienia uprawnień mając już dostęp do systemu)

Rzuć też okiem na te dwa posty od bardzo mądrych ludzi:

I na te kilka ode mnie:

Rzuć też okiem na różne prelekcje z konferencji bezpieczeństwa, żeby mniej więcej wiedzieć czym się zajmują obecnie osoby na scenie. Np. wczoraj skończyła się bardzo fajna darmowa konferencja, z której są nagrania (BSides Warsaw) - https://www.youtube.com/channel/UCexBIw_UJOz-H1PD9I9zkGw

Możesz również poszukać teamu CTFowego (CTFy to takie tam turnieje z hackingu) - o ile to nie do końca to samo i podejście jest trochę inne niż w pentestach, to jednak część skillsetu jest bardzo podobna. No i w ten sposób możesz poznać trochę osób, które już siedzą w bezpieczeństwie. Chyba obecnie najlepiej po prostu publicznie na jakimś forum typu 4programmers zapytać o team (nie mam pojęcia czy na forum pasji siedzi ktoś więcej ze sceny CTF).

W każdym razie powodzenia!

komentarz 16 października 2017 przez Sheida Użytkownik (950 p.)
Witaj, wydaje mi się, że właśnie wczoraj oglądałem Twoje tutoriale nt. Inżynierii wstecznej :). Dzięki za odpowiedź. Jeśli chodzi o programowanie to tak jak napisałem, potrafię pisać obiektowo w c++ 9 c#, a jeśli chodzi o sockety to właśnie z książki black hat Python uczę się programować skrypty sieciowe używając socketow. Jak wrócę do domu przejrzę artykuły, które mi wysłałeś i rozejrze się za kursami, o których wspomniałeś. Dzięki za odpowiedź :)
+1 głos
odpowiedź 16 października 2017 przez Ehlert Ekspert (212,670 p.)
edycja 16 października 2017 przez Ehlert

Polecam uczyć się administracji. Zamiast Ubuntu zainstaluj Debiana, Red Hata lub inne serwerowe distro. Spróbuj skonfigurować Sambę/Ldapa, ogarnij trochę wirtualizacji produkcyjnej. Zapoznaj się z GNS3. 

Moim zdaniem ten tok nauczania jest najlepszy, gdyż:

  • Zdobywasz wartościową wiedzę.
  • Łatwiej jest Ci znaleźć pracę.
  • Znasz architekturę, sposób działania oraz słabe strony oprogramowanie, które będziesz atakować.
komentarz 16 października 2017 przez Sheida Użytkownik (950 p.)
Czesc! Dzieki za odpowiedz. Czy mowiac o wirtualizacji produkcyjnej masz na mysli to? https://linuxpolska.pl/technologie-open-source/wirtualizacja/

Podobne pytania

0 głosów
3 odpowiedzi 1,220 wizyt
pytanie zadane 26 listopada 2018 w Rozwój zawodowy, nauka, praca przez Szycha Gaduła (4,650 p.)
0 głosów
4 odpowiedzi 997 wizyt
pytanie zadane 13 sierpnia 2018 w Python przez Hipolit Roszkowski Obywatel (1,480 p.)
0 głosów
1 odpowiedź 264 wizyt
pytanie zadane 6 października 2017 w Rozwój zawodowy, nauka, praca przez EdeX Mądrala (5,110 p.)

92,565 zapytań

141,416 odpowiedzi

319,597 komentarzy

61,948 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...