👾อยากเป็น Hacker! | Penetration Tester คือ? 👾
ผมเชื่อว่าตอนเด็ก ๆ น่าจะมีหลายคนที่อยากเป็น Hacker กันน(มั้ยนะ5555🥹)
ใน Episode 1. ของ cybersecurity นั้นจะพามารู้จักกับอาชีพที่ใกล้เคียงกับ Hacker ที่สุดก็ว่าได้ หรือจะเรียกว่า Hacker ก็ยังได้เลยย อาชีพนี้จะเป็นฝั่ง redteam นั่นก็คือออ "Penetration Tester" หรือ "Pentester" นั่นเองง และเป็น 1 ในสายงานของ cybersec ด้วยย แต่เดี๋ยวก่อน🖐🏻 ขอบอกก่อนว่าอาชีพนี้ไม่ได้มีหน้าที่ทดสอบปาก กาเหมือนที่บางคนเรียกกันนะครับ😭😭 แซว😆
👾แล้ว Pentester ทำอะไร??
จริง ๆ แล้วหน้าที่หลัก ๆ ของ pentester ก็คือ "ทดสอบเจาะระบบ(pen testing)" หรือจะเรียกง่าย ๆ ว่าเป็นการแฮกระบบก็ได้นะ555😆 แต่จะเป็นการแฮกตาม scope ที่ได้รับอนุญาตให้ทำ โดยมีเป้าหมายเพื่อค้นหาช่องโหว่(Vulnerability) ที่มีในระบบ ทำไมต้องหา? หาเพื่อที่จะได้แจ้งช่องโหว่ที่เจอในระบบให้กับองค์กรหรือเจ้าของระบบ เพื่อที่เขาจะได้ป้องกันและแก้ไขได้ทันก่อนที่จะถูกแฮกเกอร์ (hacker) เข้ามาเจาะระบบนั่นเองฮะ
(ต่อจากนี้ผมขอเรียกว่า "การเจาะระบบ" นะครับ)
👾ปกติแล้วการทำ pentest ก็จะมีหลายแบบ เช่น:
1. Web Application Pentesting:
ตรงตัวเลยก็คือการเจาะระบบบนเว็บแอปพลิเคชันนั่นแหละฮะ
2. Mobile Application Pentesting:
การเจาะระบบแอปพลิเคชันบนมือถือ
3. API Penetration Pentesting:
การทดสอบความ secure ของ API
*จริง ๆ มีมากกว่านี้นะคับบ เช่นพวก Network, OT/IOT*
👾รูปแบบแนวทางของการเจาะระบบจะมีอยู่ 3 แบบด้วยกัน
1. Black Box Testing: เป็นการเจาะระบบโดยผู้ทดสอบจะไม่รู้ข้อมูลเกี่ยวกับตัวระบบเลย (Zero-Knowledge)
2. Gray Box Testing: เป็นการเจาะระบบโดยผู้ทดสอบจะรู้ข้อมูลบางส่วนของระบบ เช่น user journey, user accounts
3. White Box Testing: เป็นการเจาะระบบโดยผู้ทดสอบจะรู้ข้อมูลทั้งหมดของระบบ รวมถึง source code ของระบบ
😶🌫️โพสต์นี้ขอเบรคไว้แค่นี้ก่อนนะคั้บบ เมื่อยแล้ว5555 นอกจากนี้ยังมีอีกหลายเรื่องที่ไม่ได้พูดถึง เช่น Methodology, วิธีการทำ pentest, skill ที่จำเป็นต้องรู้, Tools, redteaming และอีกมากมายยย ขอติดไว้เป็น EP ต่อไปนะครับ🤓 ถ้าเผลอให้ข้อมูลส่วนไหนผิดไปก็ขอโทษด้วยนะคั้บบบ (คอมเมนต์มาช่วยแก้ได้เลยยย) ขอบคุณทุกคนที่เข้ามาอ่านน้าา🥺🙏🏻 ไว้เจอกันใหม่คับบบ
#cybersecurity #pentest #pentesting #redteam #hacker #hacking
ถ้ากำลังค้นหา “pentest คืออะไร” หรือ “pentester คืออะไร” แบบอยากได้คำตอบที่อ่านแล้วเห็นภาพเลย เราขอเล่ามุมที่เจอบ่อย ๆ เวลาเริ่มทำความเข้าใจสายนี้นะครับ Pentest (Penetration Testing) คือการ “ทดสอบเจาะระบบ” แบบได้รับอนุญาต เพื่อหาช่องโหว่ (vulnerability) ก่อนที่คนไม่หวังดีจะมาเจาะจริง ๆ จุดสำคัญมากคือทำตาม scope/ขอบเขตที่ตกลงกันไว้ เช่น อนุญาตให้ทดสอบแค่เว็บบางโดเมน บางฟีเจอร์ หรือบางช่วงเวลาเท่านั้น อันนี้แยก pentester ออกจากการแฮกผิดกฎหมายชัดเจน แล้ว Pentester ทำอะไรใน 1 งานจริง ๆ? - คุยขอบเขตงาน: เป้าหมายคืออะไร ระบบอะไรห้ามแตะ วิธีรายงาน และเกณฑ์ความเสี่ยง - เก็บข้อมูล (recon): สำรวจพื้นผิวการโจมตี เช่น endpoint, subdomain, เวอร์ชันบริการ - ทดสอบช่องโหว่ตามประเภทระบบ: เว็บ/มือถือ/API (ตามที่บทความพูดไว้) บางที่รวม network หรือ cloud ด้วย - พิสูจน์ผลกระทบ (proof of concept): ทำให้เห็นว่าช่องโหว่ส่งผลอะไรได้จริง แต่ต้องไม่ทำให้ระบบล่ม - ทำรายงาน: อธิบาย “พบอะไร-เสี่ยงแค่ไหน-แก้ยังไง” และมักมีรอบ retest หลังแก้ไข สิ่งที่คนค้นหา “penetration คืออะไร” มักสับสนกับคำว่า penetration เฉย ๆ ใน cyber มันหมายถึงการ “เจาะ/ทะลวง” เพื่อทดสอบการป้องกัน ไม่ได้หมายถึงทำลายระบบ จุดประสงค์คือช่วยให้องค์กรปิดรูรั่วให้ทัน ทักษะที่มือใหม่ควรรู้ (ถ้าอยากไปทาง pentester) - พื้นฐานเว็บ: HTTP/HTTPS, cookie/session, auth, CORS, file upload - พื้นฐานเครือข่าย: TCP/IP, DNS, ports, proxy - การอ่านโค้ดและตรรกะ: ไม่ต้องเทพตั้งแต่วันแรก แต่ควรอ่าน flow ได้ - การเขียนรายงานและสื่อสาร: ทำให้ทีม dev แก้ได้เร็ว สำคัญพอ ๆ กับการหาเจอ เครื่องมือที่มักเห็นในสายนี้ (ขอพูดแบบภาพรวม) - Proxy สำหรับดู request/response และทดสอบเว็บ - เครื่องมือสแกนช่องโหว่เพื่อช่วยไล่จุดเสี่ยงเบื้องต้น - เครื่องมือทดสอบ API และจัดการคอลเลกชัน request (สุดท้ายยังไง “ความเข้าใจระบบ” สำคัญกว่าเครื่องมือเสมอ) เลือก Black/Gray/White box แบบไหนดี? - Black box เหมาะกับการจำลองผู้โจมตีภายนอก - Gray box มักคุ้มค่าเพราะมี account/ข้อมูลบางส่วน ทำให้เจอเชิงตรรกะได้เร็ว - White box ดีมากเวลาต้องการความครอบคลุมและลดการเดา โดยเฉพาะถ้าได้ดู source code ถ้าคุณเคยเห็นภาพแนว “คนใส่ฮู้ดกับโค้ดไหล ๆ” แล้วคิดว่า pentester ต้องลึกลับตลอด จริง ๆ งานประจำวันคืออ่านระบบ วิเคราะห์ความเสี่ยง และสรุปให้คนแก้ได้ชัดเจนมาก ๆ ครับ

นอกเรื่องนิดนึงครับพี่ kali linux กับ Parrot os ลูกเล่นตัวไหนเยอะกว่าครับ