AUTORISIERTER PENTEST · $100 CHECK

We play the villain.

Ein Angriffsflächen-Check für $100: Wir führen den Angriff gegen die Systeme aus, die Sie autorisieren, danach erklärt Ihnen ein Senior-Pentester, was wir gefunden haben.

So läuft es ab

Vier Schritte, kein Verkaufsgespräch. Sie legen den Scope fest und wählen in wenigen Minuten einen Termin; den Rest übernehmen wir.

Sagen Sie uns den Scope

Ein paar kurze Fragen, überwiegend per Tippen. Sie sagen uns, was wir testen sollen, und bestätigen, dass es Ihnen gehört.

Termin wählen

Wählen Sie einen passenden Termin für das 30-minütige Readout. Wir melden uns, um ihn fest zu vereinbaren.

Wir bestätigen die Autorisierung

Bevor irgendetwas läuft, prüfen wir, dass Sie das Ziel kontrollieren, und halten den Scope schriftlich fest.

Wir testen, dann Ihr Readout

Ein Senior-Operator führt den Check durch und erklärt Ihnen im Gespräch, was wir gefunden haben.

Was Sie am Ende in der Hand haben

Kein roher Scanner-Auswurf. Ein kurzer, priorisierter Bericht und ein Mensch, der ihn erklärt, damit Sie wissen, was Sie zuerst beheben sollten und warum es zählt.

  • Findings, priorisiert nach realer Ausnutzbarkeit
  • Reproduktionsschritte, die Ihr Team nachvollziehen kann
  • Ein Readout in klarer Sprache mit einem echten Pentester
  • Kostenloser Retest für jedes Finding, das Sie beheben
OT-2026-014 KRITISCH

Domain-Kompromittierung über unconstrained delegation

ANGRIFFSPFAD
phish → workstation → delegation host → coerce DC → domain admin
AUSWIRKUNG

Vollständige Kontrolle über die Unternehmensdomäne, ausgehend von einer einzigen per Phishing übernommenen Workstation, in weniger als zwei Tagen und ohne verlässliche Erkennung.

BEHEBUNG

Unconstrained delegation durch constrained delegation oder RBCD ersetzen; Tier-0-Konten in die Gruppe Protected Users aufnehmen und als "sensitive and cannot be delegated" markieren; Coercion-Pfade zu Domain Controllern blockieren.

Beispielhaft für unser Berichtsformat bei vollständigen Engagements. Der $100 Check deckt die externe Angriffsfläche und eine Webanwendung ab.

Ein Preis für den Anfang

Starten Sie mit dem Check. Gehen Sie eine Stufe höher, wenn Scope oder Formalitäten es verlangen.

HIER STARTEN $100

Angriffsflächen-Check

Ihre externe Angriffsfläche und eine Webanwendung. Praktisches Testen, ein Readout mit einem Senior-Pentester und ein priorisierter Findings-Bericht.

Check starten
WENN SIE TIEFE BRAUCHEN Individuell

Vollständiges Engagement

Interne Netzwerke, Cloud, größerer Scope und auditfähige Berichte für Prüfer und Versicherer. Scope und Preis legen wir gemeinsam mit Ihnen fest.

Sprechen Sie mit uns

Der $100 Check ist ein schneller erster Blick, kein vollständiger Penetrationstest. Wenn ein Prüfer oder Versicherer konkrete Anforderungen gestellt hat, sagen Sie es uns vorab, und wir sagen Ihnen klar, ob der Check das abdeckt oder ob Sie ein vollständiges Engagement brauchen.

Wir testen nur, was Sie autorisieren

Keine Autorisierung, kein Test. Bevor eine einzige Anfrage rausgeht, bestätigen Sie, dass Sie das Ziel kontrollieren, und geben den Scope frei. Durchgeführt von einem Senior-Operator für offensive Sicherheit (OSCP, OSEP).

  • EigentumsnachweisSie weisen die Kontrolle über das Ziel nach, indem Sie vor dem Start ein von uns ausgestelltes Token veröffentlichen, als DNS-Eintrag oder als Datei, die wir abrufen können.
  • Schriftliche AutorisierungEine unterzeichnete Vereinbarung legt den Scope, die Rules of Engagement und die Grenzen fest.
  • Nichts außerhalb des ScopesWir testen ausschließlich die Assets, die Sie aufführen. Alles andere ist tabu, von vornherein.

Klare Antworten

Ist das ein echter Pentest oder nur ein Scan?

Der $100 Check ist praktisches Testen durch einen Senior-Pentester, fokussiert auf Ihre Angriffsfläche. Er geht tiefer als ein automatisierter Scan und weniger tief als ein vollständiges manuelles Engagement. Wenn Sie Audit-Tiefe brauchen, starten Sie direkt mit einem vollständigen Engagement.

Ist das legal?

Ja, wenn Sie es autorisieren. Wir testen nur Ziele, bei denen Sie bestätigen, dass Sie sie besitzen oder kontrollieren, und zwar unter schriftlicher Autorisierung. Diese Bestätigung ist Teil des Intake, und der Test beginnt erst, wenn sie unterschrieben ist.

Was brauche ich, bevor ich starte?

Die Domain oder Webanwendung, die getestet werden soll, und die Möglichkeit nachzuweisen, dass Sie sie kontrollieren, indem Sie ein von uns ausgestelltes Token veröffentlichen, entweder als DNS-Eintrag oder als Datei auf der Domain.

Akzeptiert mein Prüfer oder Versicherer den Bericht?

Das hängt von deren Anforderungen ab. Sagen Sie uns vorab, was verlangt wird, und wir sagen Ihnen ehrlich, ob der $100 Check das abdeckt oder ob Sie ein vollständiges Engagement brauchen.

Was, wenn Sie nichts finden?

Sie bekommen trotzdem das Readout und ein schriftliches Ergebnis, das Sie vorzeigen können. Ein sauberer Check ist ein echtes Ergebnis, und es lohnt sich, das zu wissen.

Bekomme ich mein Geld zurück?

Wenn wir Ihr Ziel wegen eines Scope- oder Eigentumsproblems nicht testen können, das sich nicht klären lässt, erstatten wir den vollen Betrag, bevor irgendein Test beginnt.

Wie es abläuft

Beantworten Sie ein paar kurze Fragen, eine nach der anderen, meist per Tippen. Wir legen genau fest, was getestet wird, und bestätigen, dass Sie dazu autorisiert sind. Nichts läuft, bevor das geklärt ist.

Danach wählen Sie einen Termin für das 30-minütige Readout, und wir melden uns zur Bestätigung. Wir führen den Check zuerst durch, deshalb liegen die frühesten Termine etwa drei Werktage in der Zukunft.

  1. Sagen Sie uns, was wir testen sollen. Kein Konto, kein Verkaufsgespräch.
  2. Beantworten Sie die Scoping-Fragen (etwa 2 Minuten).
  3. Bestätigen Sie, dass Sie das Ziel kontrollieren, und autorisieren Sie den Test.
  4. Wählen Sie einen Termin. Wir bestätigen, führen den Check durch und melden uns.
Check starten

Wir verwenden Ihre Angaben ausschließlich, um den Check zu scopen und zu liefern. Datenschutzerklärung.

Finden Sie es heraus, bevor es jemand anderes tut.

Check starten