Pular para conteúdo

Aula 09 - Introdução ao Pentest 🎯

Objetivo

Objetivo: Entender o que é um teste de penetração (pentest), suas fases metodológicas, os tipos de escopo, e — mais importante — os limites éticos e legais dessa prática.


1. O que é Pentest? 🕵️

Um Teste de Penetração (Pentest) é uma simulação controlada de ataque, realizada por profissionais autorizados, com o objetivo de encontrar vulnerabilidades antes que um atacante real o faça.

Autorização é obrigatória

Testar a segurança de qualquer sistema sem autorização explícita e por escrito é crime, mesmo com boas intenções. Todo pentest profissional começa com um contrato de escopo formalmente assinado.


2. Tipos de Pentest por Conhecimento Prévio 📦

Tipo O que o pentester sabe
Black Box Nada — simula um atacante externo real
Gray Box Acesso parcial (ex: uma conta de usuário comum)
White Box Acesso total, incluindo código-fonte — mais profundo e rápido

3. As Fases Clássicas de um Pentest 🗺️

graph LR
    A[1. Reconhecimento] --> B[2. Varredura/Enumeração]
    B --> C[3. Exploração]
    C --> D[4. Pós-Exploração]
    D --> E[5. Relatório]
  1. Reconhecimento: coletar informações públicas sobre o alvo (OSINT).
  2. Varredura e Enumeração: mapear serviços, portas e versões ativas (Aula 10).
  3. Exploração: tentar efetivamente comprometer as vulnerabilidades encontradas (Aula 11).
  4. Pós-Exploração: avaliar até onde o acesso obtido permite ir (movimento lateral, escalonamento de privilégio).
  5. Relatório: o entregável mais importante — documentar achados, riscos e recomendações de correção.

4. Pentest x Red Team x Bug Bounty 🎭

Abordagem Escopo e Duração Foco
Pentest Escopo definido, prazo curto Encontrar o máximo de vulnerabilidades possível
Red Team Objetivo específico, sem avisar o time de defesa Testar a detecção e resposta real da equipe
Bug Bounty Contínuo, aberto a pesquisadores externos Recompensar quem encontrar vulnerabilidades

5. Ambientes Legais para Praticar 🏋️

Nunca pratique técnicas de ataque em sistemas que não são seus ou que você não tem autorização explícita para testar. Existem plataformas criadas especificamente para prática legal e ética:

  • TryHackMe e Hack The Box: laboratórios gamificados de segurança ofensiva.
  • DVWA (Damn Vulnerable Web Application): aplicação propositalmente vulnerável, para rodar localmente.
  • OWASP Juice Shop: aplicação de e-commerce fictícia, cheia de vulnerabilidades propositais para treino.

6. Mini-Projeto: Escopo de um Pentest Fictício 🚀

Você foi contratado para planejar (não executar) um pentest em uma aplicação web fictícia:

  1. Defina o tipo de teste (black/gray/white box) e justifique a escolha.
  2. Liste o que estaria dentro do escopo (ex: aplicação web em app.exemplo.com).
  3. Liste o que estaria fora do escopo (ex: engenharia social com funcionários, infraestrutura de terceiros).
  4. Redija 3 regras de "não fazer" que você incluiria no contrato (ex: não realizar ataques de negação de serviço).

7. Exercício de Fixação 🧠

  1. Por que testar segurança sem autorização é crime, mesmo com boas intenções?
  2. Qual a diferença entre Black Box e White Box pentest?
  3. Cite duas plataformas legais para praticar técnicas de segurança ofensiva.

Próxima Aula: Mapeando o alvo na prática: Scanners e Enumeração 🔍