Enumeração: Como mapear serviços e utilizadores num ambiente de laboratório

A Enumeração no teste de penetração deve ser realizada apenas no âmbito de um Scope e Rules of Engagement aprovados. O processo inclui recolha de informações, verificação controlada, Evidência, avaliação de risco, remediação e Retest.
Um teste de penetração profissional é um processo autorizado e definido, não uma coleção de comandos. Scope, Rules of Engagement, evidências, avaliação de risco, remediação e Retest são partes integrantes do trabalho. Este artigo foca-se na Enumeração em testes de penetração e destina-se a estudantes de PT. O objetivo é fornecer uma metodologia de trabalho que possa ser implementada na prática, em entrevistas profissionais e no ambiente de trabalho, sem se contentar com uma definição de dicionário.
O desafio central é que os dados são quase sempre parciais. Services, versions, users podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: Enumeração de duas máquinas de laboratório autorizadas. Todos os exemplos são dados de laboratório ou descrições de processos. Ao realizar Testes de Penetração, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, um Scope definido e a capacidade de parar o teste.




