<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>penetration testing &#8211; Peneter.com</title>
	<atom:link href="https://blog.peneter.com/tag/penetration-testing/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.peneter.com</link>
	<description>Penetration Tester</description>
	<lastBuildDate>Mon, 27 Sep 2021 15:25:21 +0000</lastBuildDate>
	<language>fa-IR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9</generator>
	<item>
		<title>نقش تست نفوذ در توسعه نرم افزار</title>
		<link>https://blog.peneter.com/penetration-testing-overview-for-developers/</link>
					<comments>https://blog.peneter.com/penetration-testing-overview-for-developers/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Mon, 27 Sep 2021 15:29:04 +0000</pubDate>
				<category><![CDATA[devops]]></category>
		<category><![CDATA[تست نفوذ]]></category>
		<category><![CDATA[رویداد]]></category>
		<category><![CDATA[Acunetix]]></category>
		<category><![CDATA[blackbox]]></category>
		<category><![CDATA[graybox]]></category>
		<category><![CDATA[netsparker]]></category>
		<category><![CDATA[owasp]]></category>
		<category><![CDATA[penetration testing]]></category>
		<category><![CDATA[Penetration Testing check list]]></category>
		<category><![CDATA[Penetration Testing Methodology]]></category>
		<category><![CDATA[Penetration Testing standard]]></category>
		<category><![CDATA[secure coding]]></category>
		<category><![CDATA[whitebox]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=807</guid>

					<description><![CDATA[در تاریخ 2 مهر ۱۴۰۰ اتاق &#8220;تست نفوذ و تاثیرات آن در توسعه نرم افزار&#8221; برگزار شد که به صورت کلی به تعاریف اولیه پرداختیم...]]></description>
										<content:encoded><![CDATA[<p>در تاریخ 2 مهر ۱۴۰۰ اتاق &#8220;تست نفوذ و تاثیرات آن در توسعه نرم افزار&#8221; برگزار شد که به صورت کلی به تعاریف اولیه پرداختیم بخشی از تعاریف عبارتند از:<br />
Penetration Testing چیست ؟<br />
به شبیه سازی حملات شناخته شده (Attack vector) بر روی Attack surface و ارایه گزارش امنیتی تست نفوذ می گوییم.<br />
Penetration Testing Check List چیست ؟<br />
یک لیست شامل آسیب پذیری های شناخته شده یا اشتباهات برنامه نویسی متداول یا اشتباهات configuration شبکه که به آن miss configuration نیز گفته می شود می باشد که توسط این لیست تکنولوژی های مختلف مثل وب موبایل و &#8230; را می توان تست نفوذ کرد.<br />
Penetration Testing Methodology چیست؟<br />
یک نقشه راه برای تست نفوذ تکنولوژی می باشد که توسط شرکت های امنیتی به رسمیت شناخته شده اند و از این نقشه راه ها برای تست نفوذ استفاده می کنند در زیر می توانید لیست متدولوژی تست نفوذهای معروف را ببینید هر کدام دارای مستندات می باشند که در سایت های آن ها به صورت رایگان به اشتراک گذاشته شده است. به طور مثال OWASP متدولوژی تست نفوذ وب موبایل اینترنت اشیا را در سایت خود به اشتراک گذاشته و همچنین توضیحات بیشتر در قابل PDF می توانید دانلود و مطالعه کنید همچنین در repository Github owasp نیز ابزارهای تست نفوذ و همچنین متدولوژی ها به صورت کامل شرح داده شده اند.<br />
OSSTMM(open source security testing methodology manual)<br />
OWASP(open web application security project)<br />
NIST(the national institute of standards and technology)<br />
PTES(Penetration Testing Execution standard)<br />
ISSAF(information system security assessment framework)<br />
Penetration Testing Tools and frameworks<br />
به ابزارهایی که بخشی از فرایند تست نفوذ را به صورت اتومات کرده است ابزارهای تست نفوذ گفته می شود اکثر این ابزارها دو صورت commercial پولی و community رایگان دارند که می توان از سایت های این ابزارها دریافت کنید همچنین اگر یک چارچوبی تشکیل شود که امکان اضافه کردن اکسپلویت یا توسعه بیشتر به کاربر داده شود به آن framework تست نفوذ گفته می شود به طور مثال metasploit یکی از پرقدرت ترین framework های تست نفوذ می باشد که به عنوان Penetration Tester می توان آن را توسعه دهید و تغییرات را انجام دهید و همچنین نسخه رایگان و پولی دارد.<br />
Type of Penetration Testing Black white gray بسته به نوع پروژه تست نفوذ و میزان اطلاع شما از شبکه مورد هدف نوع تست نفوذ blackbox بدون دید graybox دید بسیار کم در حد دانستن نوع IDF firewall cms یا &#8230; و whitebox دسترسی به سورس کد و بررسی امنیتی سورس کد یا دسترسی کامل به شبکه و تجهیزات برای بررسی کانفیگ ها و کشف مشکلات امنیتی بر روی آن هست.<br />
اما نکاتی که مورد استفاده توسعه دهندگان نرم افزار هست:<br />
توسعه دهندگان نرم افزار باید اشنایی حداقلی با کانفیگ امنیتی سرور را داشته باشند یا از security base line CIS برای سروری که از آن به عنوان ماشین توسعه استفاده می کنند بهره برده باشند.<br />
همچنین می توانید برای بررسی امنیت کدهای خود از sonarqube استفاده کنید یک framework متن باز و رایگان برای بررسی performance evaluation و security auditing می باشد.<br />
همچنین برای vulnerability assessment که یکی از مراحل تست نفوذ می باشد می توان از اسکنرها استفاده کنند باید توجه داشت که false positive یکی از مشکلات این نرم افزار های اسکنر هست ولی تا حدود بسیار زیادی می توانند مشکلات امنیتی حاد مثل SQL injection را توسط اسکنرهای مثل Acunetix یا Netsparker شناسایی کنند.<br />
همچنین مهم ترین بخش توسعه امن نرم افزار و استفاده از استانداردهای موجود می باشد برای توسعه امن نرم افزار یا secure coding می توانید از مستندات OWASP استفاده کنید.<br />
برای دسترسی اسلاید ها می توانید از لینک زیر استفاده کنید.<br />
<a href="https://blog.peneter.com/wp-content/uploads/2021/09/Penetration-Testing-Overview.pdf">Penetration Testing Overview</a><br />
همچنین صوت این جلسه بر روی کانال تلگرام قرار گرفته است.<br />
https://t.me/learnpentest/422</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/penetration-testing-overview-for-developers/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>تست نفوذ چیست؟</title>
		<link>https://blog.peneter.com/what-is-penetration-test/</link>
					<comments>https://blog.peneter.com/what-is-penetration-test/#respond</comments>
		
		<dc:creator><![CDATA[Peneter]]></dc:creator>
		<pubDate>Wed, 26 May 2021 14:36:39 +0000</pubDate>
				<category><![CDATA[تست نفوذ]]></category>
		<category><![CDATA[black box]]></category>
		<category><![CDATA[gray box]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[penetration testing]]></category>
		<category><![CDATA[white box]]></category>
		<category><![CDATA[ابزارهای تست نفوذ]]></category>
		<guid isPermaLink="false">https://blog.peneter.com/?p=310</guid>

					<description><![CDATA[تست نفوذ یا Penetration Testing فرایند پیاده سازی حملات شناخته شده بر روی black box و ارایه گزاش فنی و مدیریتی می باشد. همچنین می...]]></description>
										<content:encoded><![CDATA[<p>تست نفوذ یا Penetration Testing فرایند پیاده سازی حملات شناخته شده بر روی black box و ارایه گزاش فنی و مدیریتی می باشد.</p>
<p>همچنین می توانیم تست نفوذ یک تابع در نظر بگیریم که ورودی black box می باشد و همچنین فرایندها تست اکسپلویت ها و حملات می باشد و نتیجه یا خروجی این تابع گزارش تست نفوذ می باشد.</p>
<p>black box در واقع می تواند شبکه های کامپیوتری , سخت افزار , نرم افزار و سیستم عامل ها باشند.</p>
<p>گزارش تست نفوذ در واقع شامل نتیجه اکسپلویت  آسیب پذیری های شناخته شده بر روی ورودی (بلک باکس)  می باشد.</p>
<p>قالب های مختلف تست نفوذ</p>
<p>blackbox</p>
<p>تست نفوذ بلک باکس یا همان جعبه سیاه یکی از متداول ترین قالب های تست نفوذ می باشد که کارفرما ها درخواست می کنند چرا که پیاده سازی تمامی مراحل مثل یک هکر می باشد و شرایط یکسان می باشد و شما تنها اطلاعاتی که در اینترنت در مورد شبکه خاص وجود دارد را دسترس دارید نه بیشتر نه کمتر زمانی که شما بتوانید نفوذ کنید یا نقاط آسیب پذیر را بدست آورید بسته به وسعت شبکه یا پیچیدگی یک برنامه دارد. بالطبع هر چه اطلاعات اولیه کمتر باشد نتایج دارای خطا بیشتری می باشند.</p>
<p>graybox</p>
<p>تست نفوذ جعبه خاکستری اطلاعات اولیه بیشتری نسبت به جعبه سیاه در اختیار تیم تست نفوذ قرار داده می شود.به عنوان مثال برای تست نفوذ وب سایت های یک سازمان به تیم تست نفوذ یک اکانت داده می شود یا حتی فایروال را برای تست نفوذ بایپس می کنند. نتایج در این نوع از تست دقیق تر از جعبه سیاه هست . ولی این نکته هم وجود دارد که دیگر شخص برای یافتن راه های ورود مثل یک هکر فکر نمی کند !</p>
<p>whitebox</p>
<p>تست نفوذ جعبه سفید اطلاعات ورودی به شبکه یا سیستم به صورت کامل به تیم تست نفوذ تحویل داده می شود و همچنین تیم تست نفوذ دسترسی کامل به سورس برنامه های وب نیز دارد و می تواند مشکلات امنیتی را از سورس نیز ارزیابی کند و به مراتب دقت در این تست بسیار بالاتر می باشد.</p>
<p>&nbsp;</p>
<p><strong>مهم ترین نکته</strong> قبل از شروع تست نفوذ داشتن قراردادی کامل و قانونی و مشخص کردن دامنه کاری می باشد که حتما باید دامنه و ساب دامنه ها با کارفرما چک شود . همچنین باید قبل از هر گونه استفاده از ابزارهای اسکن یا استفاده از اکسپلویت ها با کارفرما هماهنگ شود . چرا که سیستم های که در حال تست نفوذ هستند امکان دارد در حال سرویس دادن و در شرایط حساس قراردارند. در بسیاری از مواقع در صورت حساس بودن یک clone یا کپی از سیستمی که قرار است مورد ارزیابی قرار بگیرد تهیه می شود تا تست ها بر روی آن انجام شود.</p>
<p>همچنین فرایند تست نفوذ به ترتیب زیر می باشد.</p>
<ol>
<li>Information Gathering</li>
<li>Enumeration &amp; scanning</li>
<li>Exploiting</li>
<li>Maintain Access</li>
<li>Post Exploiting</li>
<li>Reporting</li>
</ol>
<p>جمع آوری اطلاعات اولین و مهم ترین قدم در تست نفوذ می باشد تا زمانی که blackbox به خوبی شناخته نشود . این امکان وجود دارد مراحل بعدی را مشکل مواجه کند . بدین معنی هست که اگر قرار است سازمانی تست نفوذ شود باید تمامی دامنه ها و ساب دامنه ها شناسایی و همچنین کلیه رنج آی پی های آن سازمان به طور مثال شناسایی شود. همچنین برای اینکه فرآیند نظاممند شود از ابزارهای مختلف استفاده می شود یکی از این ابزارها <a href="https://www.xmind.net/">XMIND</a> می باشد.</p>
<p>پویش و اسکن آسیب پذیری ها: در دومین گام از ابزارهای اسکن وب شبکه یا سورس کد برای شناسایی آسیب پذیری های شناخته شده استفاده می شود . البته باید توجه داشت با توجه به هدف ممکن است محدودیت از ابزار وجود داشته باشد لذا خیلی اوقات فرایند تست به صورت دستی و توسط پراکسی مثل <a href="https://portswigger.net/">burpsuite</a> انجام می شود.آسیب پذیری های شناخته شده در سمت وب شبکه و &#8230; همگی به صورت blackbox یا whitebox قابل شناسایی هستند ولی زمان کشف متفاوت است.</p>
<p>اکسپولیت یا سواستفاده از آسیب پذیری ها در واقع روش یا کدی برای نفوذ از طریق آسیب پذیری های شناخته شده است . که در فرایند تست نفوذ برای نمایش proof of concept در گزارش ها آسیب پذیری را exploit میکنند و عدله بر آسیب پذیر بودن سیستم ارایه می کنند که البته باید در قرارداد ذکر شده باشد که در فرایند کلی سیستم اختلال ایجاد نشود چرا که اکسپلویت بعضی از آسیب پذیری ها منجر به خواندن غیر قانونی اطلاعات و بعضی دیگر مختلف کردن سیستم می شود.</p>
<p>ثبت دسترسی یا حفظ سطح دسترسی یکی از مراحل می باشد که هم توسط هکرها و هم اشخاصی که تست نفوذ می کنند انجام می شود .این مرحله شامل قرار دادن درب پشتی backdoor که می تواند به طور خیلی ساده ایجاد نام کاربری جدید یا پیچیده تر استفاده از وب شل در وب یا بکدورهای مثل rootkit که در سطح سیستم عامل قرار داده می شود انجام شود . البته باید به این نکته توجه کرد . استفاده از ابزارهای غیر قانونی در تست نفوذ قانونمند ممنوع است !</p>
<p>فرایندهای که بعد از نفوذ انجام می شود شامل گامهایی می باشد که به دیتابیس یک سازمان دست پیدا می کنند یا به حساس ترین اطلاعات مثل دسترسی به دوربین ها لیست کارمندان یا جابجایی پول در بانک این مرحله نیز در خیلی از گزارش های تست نفوذ capture می شود که به آن poc در جلسات ارایه شود.</p>
<p>مهم ترین مرحله نگارش گزارش تست نفوذ می باشد شرکت Ec-council در یکی از دوره های امنیت <a href="https://www.eccouncil.org/programs/licensed-penetration-tester-lpt-master/">LPT</a> دوره گزارش نویسی را ارایه می کند که قالب های مختلف گزارش را به دانشجویان خود ارایه می کند که در هنگام تست نفوذ صرفا طبق قالب کلی مراحل را انجام و گزارش را تکمیل می کنند.</p>
<p>شرکت های امنیتی هر یک این مراحل را برای تست نفوذ تکنولوژی های مختلف شرح داده اند که این شرح در ابتدا به صورت check list می باشد و این لیست شامل مراحل کلی هست که افراد برای تست کردن استفاده می کنند که شامل آسیب پذیری های شناخته شده می باشد . در ادامه این لیست تبدیل به متدلوژی تست نفوذ می باشد یعنی در طی زمان شرکت ها تست های مختلف می کنند و بعد از رسیدن به نتایج در تست های مختلف methodology برای تست نفوذ ارایه می کنند به طور مثال متدلوژی تست نفوذ اینترنت اشیا که <a href="https://owasp.org/">OWASP</a> بر روی سایت خود قرار داده است. اگر methodology به یک ساختار نظامند تبدیل شود کلیه شرکت های امنیتی آن را تایید کنند به استاندارد تبدیل می شود و شرکت های کوچک تر یا Penetration tester ها از استاندارد های تست نفوذ برای عملیات خود استفاده می کنند . باید توجه داشت کلیه استانداردهای تست نفوذ در واقع یکی هستند ولی قالب گزارش تست نفوذ کمی با دیگری متفاوت هست . که در پست های آینده انواع این استاندارد ها را با یکدیگر مقایسه خواهیم کرد.</p>
<p>&nbsp;</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.peneter.com/what-is-penetration-test/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
