Jak NIE przeprowadzać testów penetracyjnych - przykład z Polski.

Duża polska firma konsultingowa została przyłapana w trakcie swoich pentestów dla jednego z klientów. Okazuje się, że defensywa klienta była przynajmniej w części skuteczna a przy okazji pokazała, jak nie używać infrastruktury.
z- 3
- #
- #
- #
- #
- #
- #







![Indie: Loty do nikąd już od $1 [EN]](https://wykop.pl/cdn/c3397993/link_XbXj73qKdj2paCCEDGajKzvRaBMEGJ0P,w220h142.jpg)








![Carrie Fisher (księżniczka Leia) miała atak serca w trakcie lotu do LAX [EN]](https://wykop.pl/cdn/c3397993/link_lur1CAaz3iKAOnR4Y94BFKXRsrTWb4TH,w220h142.jpg)

Zapewne firma PwC wykonywała dla klienta test bezpieczeństwa. Test się nie powiódł. Próbka została (prawdopodobnie przez pracownika klienta) wysłana do VirusTotal (gdzie każdy może sobie ją obejrzeć). Analiza zdradza sporo informacji o pentestach przeprowadzanych przez PwC (po pierwsze informację kto wykonywał pentesty, dodatkowo: używane domeny, prawdopodobni klienci, użyte skrypty, etc.).