Практикум RedTeam [Rebrain] [Константин Зубченко]

Складчина: Практикум RedTeam [Rebrain] [Константин Зубченко]

2026-09-30_10-09-52.jpg

Полный практический трек по пентесту и безопасности: от OWASP Top 10 и Active Directory до Linux LPE и социальной инженерии. Освой навыки атакующего для защиты инфраструктуры.

  • Комплексность
    Пакет закрывает все основные векторы атак — веб, инфраструктуру, Active Directory, Linux и человеческий фактор.
  • Экономия
    Покупка пакета программ значительно выгоднее, чем приобретение каждого курса по отдельности.
  • Готовый трек обучения
    Тебе не нужно думать, в каком порядке проходить курсы — мы уже выстроили оптимальную логическую цепочку от простого к сложному.
  • Практика на реальных стендах
    Обучение проходит на интерактивных лабораторных работах, симулирующих реальную корпоративную среду.

Кому подойдёт:

  • Системные администраторы и DevOps-инженеры
    Специалисты, желающие перейти в сферу ИБ (DevSecOps/SecOps) и получить структурированную базу без хаотичного поиска материалов.
  • Начинающие специалисты по ИБ (Junior Pentesters)
    Инженеры, которым не хватает глубокой практики на реальных стендах для уверенного перехода на уровень Middle.
  • Руководители ИТ и ИБ-отделов
    Те, кому необходимо быстро и выгодно прокачать команду по всем ключевым векторам современных кибератак.

Ключевые навыки для резюме:

  • Выявление и эксплуатация уязвимостей веб-приложений из списка OWASP Top 10
  • Проведение аудита безопасности и атак на инфраструктуру Active Directory
  • Поиск векторов и реализация локального повышения привилегий (LPE) в Linux-системах
  • Проектирование и проведение симуляций фишинговых атак и обхода двухфакторной аутентификации
  • Анализ защищенности внешних сетевых сервисов и баз данных
  • Настройка механизмов защиты инфраструктуры (LAPS, Tier Model, SPF/DKIM/DMARC)

Программа:

Пакет

  • Введение

OWASP ToP 10

  • Введение
  • Введение в модуль
  • Введение в OWASP Top 10 и веб-уязвимости
  • Broken Access Control
  • Security Misconfiguration
  • Software Supply Chain Failures
  • Cryptographic Failures
  • Injection
  • Insecure Design
  • Authentication Failures
  • Software or Data Integrity Failures
  • Security Logging and Monitoring Failures
  • Mishandling of exceptional conditions
  • Итоговый проект
  • Заключение

Тренажёры

  • Анализ безопасности CorpDocs
  • Уязвимый API
  • Микро-сервисы с макро-проблемами
  • Уязвимый GraphQL
  • Секретная уязвимость

Повышение привилегий в Linux

  • Введение
  • Методология и сбор информации (Enumeration)
  • Эксплуатация уязвимостей ядра (Kernel Exploits)
  • Злоупотребление правами sudo (Sudo Rights Abuse)
  • SUID/SGID бинарники и Capabilities
  • Планировщики задач (Cron & Systemd)
  • Хранимые секреты и слабые права доступа
  • NFS и Shared Services
  • Техники закрепления (Persistence)
  • Сокрытие следов (Covering Tracks)
  • Итоговый проект
  • Заключение

Атаки, направленные на людей

  • Введение
  • Психология социальной инженерии и векторы атак
  • OSINT: Сбор информации о целях (Reconnaissance)
  • Подготовка сценария и легенды (Pretexting)
  • Техническая инфраструктура: Домены и Серверы
  • Email-протоколы и обход защиты (SPF, DKIM, DMARC)
  • Инструментарий: Gophish
  • Credential Harvesting и обход 2FA (Evilginx2)
  • Доставка полезной нагрузки (Payload Delivery)
  • Альтернативные векторы: Vishing и Smishing
  • Отчётность и метрики
  • Итоговый проект
  • Заключение

Эксплуатация уязвимостей внешних сервисов

  • Введение
  • Методология пентеста и правовые аспекты (PTES, OSSTMM)
  • Активная разведка и сканирование сети (Nmap, Masscan)
  • Анализ уязвимостей и поиск эксплойтов (CVE, Searchsploit)
  • Metasploit Framework: архитектура и эксплуатация
  • Эксплуатация FTP и TFTP сервисов
  • Эксплуатация сервисов удалённого управления (SSH, Telnet)
  • Эксплуатация Web-серверов (Infrastructure Level)
  • Эксплуатация почтовых сервисов (SMTP, POP3, IMAP)
  • Эксплуатация баз данных (MySQL, PostgreSQL, Redis)
  • Эксплуатация Windows Services (SMB, RDP, NetBIOS)
  • Reverse Shells и закрепление доступа
  • Итоговый проект
  • Заключение

Атака на Active Directory

  • Введение
  • Архитектура безопасности Active Directory и протоколы аутентификации
  • Пассивная и активная разведка в домене
  • Визуализация векторов атаки с BloodHound
  • Атаки на протоколы канального уровня и NTLM Relay
  • Pass-the-Hash (PtH) и Overpass-the-Hash
  • Kerberoasting: Атака на сервисные учетные записи
  • Pass-the-Ticket (PtT) и манипуляции с билетами
  • Silver Tickets: Подделка сервисных билетов
  • Golden Ticket: Полный захват домена
  • DCSync: Репликация учетных данных
  • DCShadow: Атака через поддельный контроллер домена
  • Защита Active Directory и Hardening
  • Итоговый проект
  • Заключение

Тренажёры

  • Харденинг AD
  • Дорога в AD
  • Вас заметили
  • Relays
  • Kerberoasting

Стоимость: 8000 руб.