PENTEST ZA ZGODĄ · CHECK ZA $100

We play the villain.

Check powierzchni ataku za $100: przeprowadzamy atak na systemy, na które udzielą Państwo zgody, a następnie doświadczony pentester omawia z Państwem wyniki.

Jak to działa

Cztery kroki, bez rozmowy handlowej. W kilka minut określają Państwo zakres i wybierają termin; resztę bierzemy na siebie.

Określają Państwo zakres

Kilka krótkich pytań, w większości jednym kliknięciem. Wskazują Państwo, co testować, i potwierdzają kontrolę nad zasobem.

Wybierają Państwo termin

Wybierają Państwo dogodny termin 30-minutowego omówienia. Kontaktujemy się, aby go potwierdzić.

Potwierdzamy zgodę

Zanim cokolwiek ruszy, weryfikujemy Państwa kontrolę nad celem i spisujemy zakres na piśmie.

Przeprowadzamy check i omawiamy wyniki

Doświadczony operator przeprowadza check, a następnie omawia z Państwem znalezione wyniki podczas rozmowy.

Co Państwo otrzymują

Nie surowy zrzut ze skanera. Krótki, uszeregowany raport plus człowiek, który go wyjaśni, żeby wiedzieli Państwo, co naprawić najpierw i dlaczego to ma znaczenie.

  • Ustalenia uszeregowane według realnej możliwości wykorzystania
  • Kroki odtworzenia, które wykona Państwa zespół
  • Omówienie prostym językiem z prawdziwym pentesterem
  • Bezpłatny retest każdego naprawionego ustalenia
OT-2026-014 KRYTYCZNE

Przejęcie domeny przez unconstrained delegation

ŚCIEŻKA DOSTĘPU
phishing → stacja robocza → host z delegacją → wymuszenie na DC → domain admin
SKUTEK

Pełna kontrola nad domeną firmową z jednej stacji roboczej przejętej przez phishing, w niecałe dwa dni, bez skutecznej detekcji.

REMEDIACJA

Zastąpić unconstrained delegation delegacją ograniczoną lub RBCD; dodać konta tier-0 do grupy Protected Users i oznaczyć je jako wrażliwe i niepodlegające delegacji; zablokować ścieżki wymuszania uwierzytelnienia na kontrolerach domeny.

Przykład obrazujący format raportu z pełnego zaangażowania. Check za $100 obejmuje zewnętrzną powierzchnię ataku i jedną aplikację webową.

Jedna cena na start

Proszę zacząć od checku. Wyższy poziom wtedy, gdy wymaga tego zakres albo dokumentacja.

ZACZNIJ TUTAJ $100

Check powierzchni ataku

Państwa zewnętrzna powierzchnia ataku i jedna aplikacja webowa. Praktyczne testy, omówienie z doświadczonym pentesterem i uszeregowany raport z ustaleniami.

Zamów check
GDY POTRZEBNA JEST GŁĘBIA Wycena

Pełne zaangażowanie

Sieci wewnętrzne, chmura, większy zakres i raportowanie gotowe pod audytorów i ubezpieczycieli. Zakres i wycena ustalane wspólnie z Państwem.

Porozmawiajmy

Check za $100 to szybkie pierwsze spojrzenie, a nie pełne testy penetracyjne. Jeśli audytor albo ubezpieczyciel postawił konkretne wymagania, proszę powiedzieć nam o tym z góry, a powiemy wprost, czy check je pokrywa, czy potrzebne jest pełne zaangażowanie.

Testujemy tylko to, na co jest zgoda

Bez zgody nie ma testów. Zanim wyjdzie choć jedno żądanie, potwierdzają Państwo kontrolę nad celem i akceptują zakres. Prowadzi doświadczony operator bezpieczeństwa ofensywnego (OSCP, OSEP).

  • Dowód własnościPotwierdzają Państwo kontrolę nad celem, publikując wydany przez nas token jako rekord DNS albo plik, który możemy odczytać, zanim zaczniemy.
  • Pisemna zgodaPodpisana umowa określa zakres, zasady prowadzenia testów i ograniczenia.
  • Nic poza zakresemTestujemy wyłącznie zasoby wskazane przez Państwa. Wszystko inne jest z założenia poza zasięgiem.

Proste odpowiedzi

Czy to prawdziwy pentest, czy tylko skan?

Check za $100 to praktyczne testy prowadzone przez doświadczonego pentestera, skupione na Państwa powierzchni ataku. Sięga głębiej niż automatyczny skan i płycej niż pełne testy manualne. Po głębię na poziomie audytu proszę zacząć od pełnego zaangażowania.

Czy to legalne?

Tak, jeśli udzielą Państwo zgody. Testujemy wyłącznie cele, co do których potwierdzą Państwo własność lub kontrolę, na podstawie pisemnej zgody. To potwierdzenie jest częścią formularza wstępnego, a testy nie zaczynają się przed jego podpisaniem.

Czego potrzebuję przed startem?

Domeny lub aplikacji webowej, którą chcą Państwo przetestować, oraz możliwości udowodnienia kontroli nad nią przez opublikowanie wydanego przez nas tokenu, jako rekordu DNS albo pliku w domenie.

Czy mój audytor lub ubezpieczyciel uzna ten raport?

To zależy od ich wymagań. Proszę powiedzieć nam z góry, czego oczekują, a odpowiemy uczciwie, czy check za $100 to pokrywa, czy potrzebne jest pełne zaangażowanie.

A jeśli nic nie znajdziecie?

Nadal otrzymują Państwo omówienie i pisemny wynik, który można pokazać. Czysty wynik to realny rezultat i warto go znać.

Czy mogę dostać zwrot pieniędzy?

Jeśli nie możemy przetestować Państwa celu z powodu problemu z zakresem lub własnością, którego nie da się rozwiązać, otrzymują Państwo pełny zwrot przed rozpoczęciem jakichkolwiek testów.

Jak to przebiega

Odpowiadają Państwo na kilka krótkich pytań, jedno po drugim, w większości jednym kliknięciem. Ustalamy dokładny zakres testów i potwierdzamy Państwa uprawnienia. Nic się nie uruchamia, dopóki to nie jest ustalone.

Następnie wybierają Państwo termin 30-minutowego omówienia, a my kontaktujemy się, aby go potwierdzić. Najpierw przeprowadzamy check, więc najwcześniejsze terminy są mniej więcej trzy dni robocze do przodu.

  1. Wskazują Państwo, co testować. Bez konta, bez rozmowy handlowej.
  2. Odpowiedzi na pytania o zakres (około 2 minut).
  3. Potwierdzenie kontroli nad celem i zgoda na test.
  4. Wybór terminu. Potwierdzamy, przeprowadzamy check i kontaktujemy się z Państwem.
Zamów check

Przekazane dane wykorzystujemy wyłącznie do ustalenia zakresu i realizacji checku. Polityka prywatności.

Proszę dowiedzieć się pierwsi, zanim zrobi to ktoś inny.

Zamów check