S-01 / Pentestescopo assinado · janela acordada · retest em 90d

Scanner aponta.Pentest atravessa.

Scanner compara versão com uma base de assinaturas e devolve uma lista ordenada por CVSS. Pentest pega três achados médios que essa lista separou, encadeia os três até o banco de produção e escreve o passo a passo para o seu time reproduzir. A ferramenta é a parte fácil: o que interessa começa quando ela termina.

Cada ação fica registrada com timestamp para o seu SOC correlacionar. Nada de exfiltração de dado real: evidência de impacto, não cópia do seu banco.

Metodologia

Como testamos

05 fases · dia 1 → 12 · nenhum achado vira linha de relatório sem ser validado à mão.

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05
01Dia 1–2

Reconhecimento

Antes de tocar em qualquer coisa, mapeamos o que existe. Quase todo cliente descobre aqui um ativo que ninguém sabia que estava no ar.

  • Enumeração passiva: certificate transparency, DNS histórico, ASN e blocos de IP
  • Descoberta de subdomínios e serviços expostos, incluindo shadow IT
  • Credenciais vazadas da organização em dumps públicos e canais fechados
  • Fingerprint de tecnologia, versões e superfície de autenticação
rage@op:~/reconexemplo ilustrativo01/05

subfinder -d alvo.com.br -all -silent | dnsx -a -resp

vpn-legado.alvo.com.br 203.0.113.41

jenkins.dev.alvo.com.br 203.0.113.77

[*] 412 subdomínios · 68 vivos · 9 fora do inventário

reconDia 1–2
02Dia 2–4

Enumeração & Análise

Scanner é ponto de partida, não entrega. Cada achado é validado à mão antes de virar linha no relatório. Falso positivo não chega ao cliente.

  • Mapeamento de autenticação, autorização e fluxo de sessão
  • Análise de lógica de negócio, onde o scanner é cego
  • Revisão de configuração: cabeçalhos, TLS, CORS, storage, IAM
  • Correlação entre achados: o que sozinho é médio, junto vira crítico
rage@op:~/enumexemplo ilustrativo02/05

ffuf -w wordlist.txt -u https://app.alvo.com.br/api/v2/FUZZ -mc 200,401,403

/api/v2/internal/users 200 17.4kb

/api/v2/reports/export 200 2.1kb

[!] endpoint interno sem authz · validando manualmente

enumDia 2–4
03Dia 4–7

Exploração

Exploração controlada, com escopo e janela acordados. O objetivo é provar o impacto, não derrubar o ambiente.

  • Prova de conceito real para cada achado explorável
  • Cadeia de exploração: do acesso inicial ao objetivo de negócio
  • Bypass de autenticação, IDOR, injeção, desserialização, SSRF, upload
  • Tudo registrado com timestamp para correlação com o SOC do cliente
rage@op:~/exploitexemplo ilustrativo03/05

curl -s -H 'Authorization: Bearer $LOW_PRIV' \

https://app.alvo.com.br/api/v2/internal/users?tenant=2

{"tenant":2,"users":[{"id":1,"role":"admin",...

[CRÍTICO] IDOR cross-tenant · 14.882 registros alcançáveis

exploitDia 4–7
04Dia 7–9

Pós-exploração

O acesso inicial quase nunca é o problema. O problema é o que dá para alcançar a partir dele.

  • Escalada de privilégio local e de domínio
  • Movimento lateral e mapeamento de caminhos até o Domain Admin
  • Coleta de evidência de impacto, sem exfiltrar dado real do cliente
  • Avaliação de detecção: o que o SIEM/EDR viu e o que passou batido
rage@op:~/postexemplo ilustrativo04/05

bloodhound-python -d alvo.local -c All --zip

[+] 3 caminhos até Domain Admin a partir do usuário comprometido

[+] menor caminho: 2 saltos via grupo aninhado 'TI-Suporte'

[i] EDR gerou alerta em 1 de 4 técnicas · lacuna de detecção

postDia 7–9
05Dia 9–12

Relatório & Retest

Dois documentos: um que o board lê em cinco minutos e um que o time técnico executa. Retest incluso, sem custo adicional.

  • Sumário executivo com risco de negócio, não com jargão
  • Relatório técnico com passo a passo reproduzível e evidência
  • Priorização por exploração real e contexto do ativo, não por CVSS solto
  • War-room de apresentação e retest das correções em até 90 dias
rage@op:~/reportexemplo ilustrativo05/05

RELATÓRIO · alvo.com.br

crítico 3 · alto 7 · médio 12 · baixo 9

cadeia principal: shadow IT -> IDOR -> AD -> DA

[OK] retest agendado · 30 dias · sem custo

reportDia 9–12

Oito frentes

Cada frente tem escopo, janela e critério de saída próprios.

01 / 08WEBarraste →
01/08WEB

Aplicação Web

Caixa-preta, cinza ou branca. Lógica de negócio, autenticação, autorização multi-tenant e cadeia completa até o dado.

  • OWASP WSTG
  • ASVS L2/L3
  • SPA & SSR
02/08API

API & Microsserviços

REST, GraphQL e gRPC. BOLA/IDOR, mass assignment, rate limit, versões esquecidas no ar e autorização entre serviços.

  • OWASP API Top 10
  • GraphQL
  • mTLS
03/08MOB

Mobile

Android e iOS. Engenharia reversa do binário, armazenamento local, pinning, comunicação com backend e antitamper.

  • OWASP MASVS
  • Frida
  • Root/Jailbreak
04/08INF

Infraestrutura Interna & Externa

Perímetro e rede interna. Serviços expostos, segmentação, patches ausentes e caminhos de pivot entre segmentos.

  • NIST SP 800-115
  • Segmentação
  • Pivot
05/08AD

Active Directory

Kerberoasting, AS-REP, delegações, ACLs abusáveis, ADCS e o caminho mais curto até Domain Admin. Mapeado em grafo.

  • BloodHound
  • ADCS
  • Kerberos
06/08CLD

Cloud

AWS, Azure e GCP. IAM permissivo, buckets e chaves expostas, escalada por role, metadata service e trilha de auditoria.

  • IAM
  • CIS Benchmark
  • Entra ID
07/08RED

Red Team

Operação adversarial com objetivo definido e sem aviso ao time azul. Mede detecção e resposta, não só vulnerabilidade.

  • MITRE ATT&CK
  • Purple Team
  • TIBER-like
08/08SRC

Revisão de Código

Análise manual assistida de código-fonte, com foco em fluxo de dados até o sink e nas falhas que SAST não alcança.

  • SAST assistido
  • Secrets
  • Dependências

O que fica com você

06 entregáveis · inclusos em todo pentest

01

Sumário executivo

Cinco páginas, linguagem de negócio, risco financeiro e regulatório. Feito para o board e para o comitê.

02

Relatório técnico

Cada achado com passo a passo reproduzível, requisição bruta, evidência e correção específica para a sua stack.

03

Matriz de priorização

Ordenada por exploração real e criticidade do ativo. O crítico teórico que ninguém alcança fica abaixo do médio que abre a porta.

04

Anexo de detecção

O que o seu SIEM/EDR viu e o que passou. Vira regra de detecção pronta para o seu ambiente.

05

War-room de entrega

Sessão ao vivo com o time técnico. Reproduzimos os achados na frente de quem vai corrigir.

06

Retest incluso

Nova rodada nos achados corrigidos em até 90 dias, sem custo adicional, com carta de retest.

Pedir escopo e proposta →

A diferença, linha a linha

05 contrastes · o que você já viu e o que recebe aqui

NÃORelatório de scanner exportado em PDF
Achado validado à mão, com PoC que reproduz
NÃORanking por CVSS cru
Priorização por exploração real no seu contexto
NÃO"Encontramos 340 vulnerabilidades"
"Existem 3 caminhos até o seu dado. Este é o mais curto."
NÃORetest cobrado à parte
Retest incluso e carta de comprovação
NÃOAnalista júnior rodando template
Quem executa é quem publica CVE
O produto

A lâminade evidência.

É isto que fica com você depois do teste. Cada achado vira uma cadeia curta e verificável: o que vimos, até onde chega, como corrigir e a prova do retest. Escolha um achado.

Relatório técnico · trecho ilustrativopág. 01/03

F-01 · IDOR cross-tenant na API interna

CVSS 9.1
01Observação

GET /api/v2/internal/users?tenant=2 aceitou o token de um usuário do tenant 1. Nenhuma checagem de autorização entre organizações, só de autenticação.

02Impacto

14.882 registros de clientes de outros tenants alcançáveis com uma conta comum. Base inteira exposta sem escalar um único privilégio.

03Correção

Validar o tenant do token contra o recurso pedido no middleware de autorização, não só a autenticação. Negar por padrão e testar a borda entre organizações.

04Retest validado

Reexecutado em 12 dias: a mesma requisição passou a responder 403. Cadeia interrompida logo no primeiro elo.

Exemplo fictício (alvo.com.br), anonimizado. No relatório real, cada elo traz a requisição bruta, a evidência e o passo a passo reproduzível.

Interativo · recon

Não acredite. Rode você.

Um console de reconhecimento no navegador. Digite um comando (ou toque num atalho) e veja o começo de um pentest. A saída é ilustrativa; o método é real.

visitante@rage: ~/reconpronto
visitante@rage:~$
atalhos
P-00 · engajamentodo aceite à carta: 6 a 8 semanas

Do primeiro e-mailà carta de retest

Seis etapas, cada uma com uma saída que dá para cobrar: um documento, um acesso liberado, um alerta ou uma assinatura.

Se a etapa não produz nada que você possa guardar, ela não é etapa, é reunião. Abaixo está o que acontece, quando acontece e o que fica com você no fim de cada bloco.

Linha do tempo · engajamento
saídas 00/06 · 00%
  1. 0130 min · sem compromisso

    Contato e contexto

    A primeira conversa é com quem vai executar o teste, não com vendedor. Você conta o que está no ar, o que já foi testado e qual dado não pode vazar. Sai dali escopo aproximado, prazo e faixa de preço.

    saídaescopo preliminar + faixa de preço

  2. 022 a 4 dias úteis

    Escopo e proposta

    Regras de engajamento por escrito: alvos, técnicas liberadas, janela de execução, contatos de emergência e critério de parada. NDA e autorização assinados antes de qualquer pacote sair daqui.

    saídaRoE + autorização assinada

  3. 03janela de 5 a 9 dias úteis

    Execução

    Canal direto com o time no seu Teams ou Slack durante toda a janela. Crítico não espera o relatório: o achado, a evidência e a mitigação provisória chegam no mesmo dia em que aparecem.

    saídaalerta em tempo real + log com timestamp

  4. 04até 3 dias após a janela

    Entrega

    Sumário executivo e relatório técnico chegam juntos, nunca um sem o outro. Depois vem o war-room ao vivo: a cadeia é reproduzida na frente de quem vai corrigir, com espaço para discutir o conserto ali mesmo.

    saída2 documentos + sessão gravada

  5. 05no ritmo do seu time

    Correção

    O contrato não acaba na entrega. Revisamos patch, respondemos dúvida sobre qual correção aplicar e validamos fix pontual enquanto o time conserta. Sem chamado novo e sem hora extra.

    saídarevisão de correção sob demanda

  6. 06até 90 dias · sem custo

    Retest e carta

    Nova rodada só nos achados corrigidos, com o mesmo método da primeira. No fim, carta de retest assinada com o antes e o depois: o documento que auditoria, cliente e seguradora pedem.

    saídacarta de retest assinada

O que vale em todo contrato

4 compromissos · sem asterisco
C-01

achado crítico comunicado em até 4h

por telefone e por escrito, com mitigação provisória

C-02

autorização por escrito antes do primeiro pacote

alvos, janela e critério de parada assinados

C-03

nenhum dado real do cliente é exfiltrado

impacto provado por amostra mascarada e contagem

C-04

retest e carta inclusos no preço

não existe linha extra na proposta para isso

O que costuma travar

Três perguntas aparecem em toda negociação de pentest. As respostas estão aqui antes de você precisar perguntar.

Começar pela etapa 01 →
F-01Precisa ser em produção?
Na maioria das vezes, não. Homologação espelhada cobre bem aplicação e API. Quando produção é inevitável (e às vezes é), a janela fica fora do pico, o volume é limitado e existe critério de parada por escrito. O seu time recebe o IP de origem antes do primeiro pacote.
F-02Quanto tempo até começar?
De 2 a 4 dias úteis entre o aceite e o primeiro pacote, com escopo fechado. O atraso costuma vir da liberação de acesso: VPN, usuário de teste e allowlist de IP. Essa lista vai junto com a proposta, para o seu time adiantar.
F-03E o sigilo do que vocês encontrarem?
Assinamos o seu NDA; se não houver um, o nosso segue junto da proposta. Evidência fica em repositório cifrado, com acesso restrito a quem executa, e é destruída 90 dias depois da carta de retest, ou antes, se você pedir.