Aula 09 - Introdução ao Pentest 🎯
Objetivo
Objetivo: Entender o que é um teste de penetração (pentest), suas fases metodológicas, os tipos de escopo, e — mais importante — os limites éticos e legais dessa prática.
1. O que é Pentest? 🕵️
Um Teste de Penetração (Pentest) é uma simulação controlada de ataque, realizada por profissionais autorizados, com o objetivo de encontrar vulnerabilidades antes que um atacante real o faça.
Autorização é obrigatória
Testar a segurança de qualquer sistema sem autorização explícita e por escrito é crime, mesmo com boas intenções. Todo pentest profissional começa com um contrato de escopo formalmente assinado.
2. Tipos de Pentest por Conhecimento Prévio 📦
| Tipo | O que o pentester sabe |
|---|---|
| Black Box | Nada — simula um atacante externo real |
| Gray Box | Acesso parcial (ex: uma conta de usuário comum) |
| White Box | Acesso total, incluindo código-fonte — mais profundo e rápido |
3. As Fases Clássicas de um Pentest 🗺️
graph LR
A[1. Reconhecimento] --> B[2. Varredura/Enumeração]
B --> C[3. Exploração]
C --> D[4. Pós-Exploração]
D --> E[5. Relatório] - Reconhecimento: coletar informações públicas sobre o alvo (OSINT).
- Varredura e Enumeração: mapear serviços, portas e versões ativas (Aula 10).
- Exploração: tentar efetivamente comprometer as vulnerabilidades encontradas (Aula 11).
- Pós-Exploração: avaliar até onde o acesso obtido permite ir (movimento lateral, escalonamento de privilégio).
- Relatório: o entregável mais importante — documentar achados, riscos e recomendações de correção.
4. Pentest x Red Team x Bug Bounty 🎭
| Abordagem | Escopo e Duração | Foco |
|---|---|---|
| Pentest | Escopo definido, prazo curto | Encontrar o máximo de vulnerabilidades possível |
| Red Team | Objetivo específico, sem avisar o time de defesa | Testar a detecção e resposta real da equipe |
| Bug Bounty | Contínuo, aberto a pesquisadores externos | Recompensar quem encontrar vulnerabilidades |
5. Ambientes Legais para Praticar 🏋️
Nunca pratique técnicas de ataque em sistemas que não são seus ou que você não tem autorização explícita para testar. Existem plataformas criadas especificamente para prática legal e ética:
- TryHackMe e Hack The Box: laboratórios gamificados de segurança ofensiva.
- DVWA (Damn Vulnerable Web Application): aplicação propositalmente vulnerável, para rodar localmente.
- OWASP Juice Shop: aplicação de e-commerce fictícia, cheia de vulnerabilidades propositais para treino.
6. Mini-Projeto: Escopo de um Pentest Fictício 🚀
Você foi contratado para planejar (não executar) um pentest em uma aplicação web fictícia:
- Defina o tipo de teste (black/gray/white box) e justifique a escolha.
- Liste o que estaria dentro do escopo (ex: aplicação web em
app.exemplo.com). - Liste o que estaria fora do escopo (ex: engenharia social com funcionários, infraestrutura de terceiros).
- Redija 3 regras de "não fazer" que você incluiria no contrato (ex: não realizar ataques de negação de serviço).
7. Exercício de Fixação 🧠
- Por que testar segurança sem autorização é crime, mesmo com boas intenções?
- Qual a diferença entre Black Box e White Box pentest?
- Cite duas plataformas legais para praticar técnicas de segurança ofensiva.
Próxima Aula: Mapeando o alvo na prática: Scanners e Enumeração 🔍