практикум

RedTeam

Полный практический трек по пентесту и безопасности: от OWASP Top 10 и Active Directory до Linux LPE и социальной инженерии. Освой навыки атакующего для защиты инфраструктуры.

темы, которые вы освоите

Kali Linux
Burp Suite
Nmap
Metasploit
Active Directory
Gophish
Evilginx2
LAPS
John the Ripper
Hydra
Комплексность
Пакет закрывает все основные векторы атак — веб, инфраструктуру, Active Directory, Linux и человеческий фактор.
Экономия
Покупка пакета программ значительно выгоднее, чем приобретение каждого курса по отдельности.
Готовый трек обучения
Тебе не нужно думать, в каком порядке проходить курсы — мы уже выстроили оптимальную логическую цепочку от простого к сложному.
Практика на реальных стендах
Обучение проходит на интерактивных лабораторных работах, симулирующих реальную корпоративную среду.
Rebrain
— большое сообщество IT-специалистов, создаём
практикумы по инфраструктуре с 2018 года
Почему выбирают наши программы
  • Автоматические проверки — мгновенная обратная связь по заданиям
  • Проверки менторами — DevOps-инжерами с опытом в индустрии от 5+ лет
  • Возможность общаться с опытными практикующими специалистами
  • Свободный темп — проходите без жёстких дедлайнов
  • Прикладные задачи — кейсы, приближенные к реальной работе DevOps-инженера
phone

Кому подойдёт

Системные администраторы и DevOps-инженеры

Специалисты, желающие перейти в сферу ИБ (DevSecOps/SecOps) и получить структурированную базу без хаотичного поиска материалов.

Начинающие специалисты по ИБ (Junior Pentesters)

Инженеры, которым не хватает глубокой практики на реальных стендах для уверенного перехода на уровень Middle.

Руководители ИТ и ИБ-отделов

Те, кому необходимо быстро и выгодно прокачать команду по всем ключевым векторам современных кибератак.

Как проходит
практикум

Команда Rebrain изучает, какие из компетенций требуются на разных уровнях профессий.

программа практикума

Пакет

  • Введение

OWASP ToP 10

  • Введение
  • Введение в модуль
  • Введение в OWASP Top 10 и веб-уязвимости
  • Broken Access Control
  • Security Misconfiguration
  • Software Supply Chain Failures
  • Cryptographic Failures
  • Injection
  • Insecure Design
  • Authentication Failures
  • Software or Data Integrity Failures
  • Security Logging and Monitoring Failures
  • Mishandling of exceptional conditions
  • Итоговый проект
  • Заключение

Тренажёры

  • Анализ безопасности CorpDocs
  • Уязвимый API
  • Микро-сервисы с макро-проблемами
  • Уязвимый GraphQL
  • Секретная уязвимость

Повышение привилегий в Linux

  • Введение
  • Методология и сбор информации (Enumeration)
  • Эксплуатация уязвимостей ядра (Kernel Exploits)
  • Злоупотребление правами sudo (Sudo Rights Abuse)
  • SUID/SGID бинарники и Capabilities
  • Планировщики задач (Cron & Systemd)
  • Хранимые секреты и слабые права доступа
  • NFS и Shared Services
  • Техники закрепления (Persistence)
  • Сокрытие следов (Covering Tracks)
  • Итоговый проект
  • Заключение

Атаки, направленные на людей

  • Введение
  • Психология социальной инженерии и векторы атак
  • OSINT: Сбор информации о целях (Reconnaissance)
  • Подготовка сценария и легенды (Pretexting)
  • Техническая инфраструктура: Домены и Серверы
  • Email-протоколы и обход защиты (SPF, DKIM, DMARC)
  • Инструментарий: Gophish
  • Credential Harvesting и обход 2FA (Evilginx2)
  • Доставка полезной нагрузки (Payload Delivery)
  • Альтернативные векторы: Vishing и Smishing
  • Отчётность и метрики
  • Итоговый проект
  • Заключение

Эксплуатация уязвимостей внешних сервисов

  • Введение
  • Методология пентеста и правовые аспекты (PTES, OSSTMM)
  • Активная разведка и сканирование сети (Nmap, Masscan)
  • Анализ уязвимостей и поиск эксплойтов (CVE, Searchsploit)
  • Metasploit Framework: архитектура и эксплуатация
  • Эксплуатация FTP и TFTP сервисов
  • Эксплуатация сервисов удалённого управления (SSH, Telnet)
  • Эксплуатация Web-серверов (Infrastructure Level)
  • Эксплуатация почтовых сервисов (SMTP, POP3, IMAP)
  • Эксплуатация баз данных (MySQL, PostgreSQL, Redis)
  • Эксплуатация Windows Services (SMB, RDP, NetBIOS)
  • Reverse Shells и закрепление доступа
  • Итоговый проект
  • Заключение

Атака на Active Directory

  • Введение
  • Архитектура безопасности Active Directory и протоколы аутентификации
  • Пассивная и активная разведка в домене
  • Визуализация векторов атаки с BloodHound
  • Атаки на протоколы канального уровня и NTLM Relay
  • Pass-the-Hash (PtH) и Overpass-the-Hash
  • Kerberoasting: Атака на сервисные учетные записи
  • Pass-the-Ticket (PtT) и манипуляции с билетами
  • Silver Tickets: Подделка сервисных билетов
  • Golden Ticket: Полный захват домена
  • DCSync: Репликация учетных данных
  • DCShadow: Атака через поддельный контроллер домена
  • Защита Active Directory и Hardening
  • Итоговый проект
  • Заключение

Тренажёры

  • Харденинг AD
  • Дорога в AD
  • Вас заметили
  • Relays
  • Kerberoasting
Эксперт практикума
Константин Зубченко
Константин Зубченко

За годы работы в отрасли прошёл путь от анализа защищённости промышленных систем до инженерных и экспертных ролей в крупных российских компаниях. Участвовал в сложных проектах на стыке разработки и информационной безопасности, усиливая команды и процессы. Мой опыт — это сочетание практического пентеста, инженерного мышления и глубокого понимания современных ИБ-подходов.

Ведущий инженер-разработчик в компании BI.ZONE

Ключевые навыки для резюме:

Выявление и эксплуатация уязвимостей веб-приложений из списка OWASP Top 10
Проведение аудита безопасности и атак на инфраструктуру Active Directory
Поиск векторов и реализация локального повышения привилегий (LPE) в Linux-системах
Проектирование и проведение симуляций фишинговых атак и обхода двухфакторной аутентификации
Анализ защищенности внешних сетевых сервисов и баз данных
Настройка механизмов защиты инфраструктуры (LAPS, Tier Model, SPF/DKIM/DMARC)

Пример задания

Итоговый проект представляет собой комплексный аудит безопасности гибридной инфраструктуры компании. Тебе предстоит провести внешнюю разведку, взломать уязвимый веб-сервис, закрепиться в Linux-системе через повышение привилегий, провести фишинговую атаку на пользователя и полностью скомпрометировать домен Active Directory с последующей подготовкой отчета и рекомендаций по защите.

Остались вопросы?
Приходите на бесплатную консультацию с экспертом.

практикум

RedTeam

В стоимость входит:

  • Выполнение задач на настоящей инфраструктуре
  • Сопровождение — менторы, координатор
  • Бессрочный доступ к теоретической части практикума
стоимость
Пакет
8 833 руб.
8 000 руб.

в месяц или сразу 96 000 руб.

Перейти к оплате >>>
FAQ

Да, ты сам управляешь темпом, но мы рекомендуем придерживаться предложенного порядка для плавного погружения.

Напиши в нашу поддержку — мы сделаем индивидуальный перерасчет стоимости пакета с учетом уже купленного курса.

Общая продолжительность трека составляет около 180 академических часов, проходить его можно в удобном для тебя темпе.

Да, для каждого курса в пакете разворачиваются индивидуальные интерактивные стенды и лаборатории.

Файлы куки

При использовании данного сайта, вы подтверждаете свое согласие на использование файлов cookie и других похожих технологий в соответствии с настоящим Уведомлением.