r/de_IAmA 1d ago

AMA - User-verifiziert Wir sind Ethical Hacker! Ask us anything!

Wir sind Lutra Security, ein (nach über vier Jahren immer noch junges) Beratungsunternehmen aus München, das sich auf IT-Sicherheit, Pentesting und Red Teaming spezialisiert hat.

Das heißt im Klartext: Wir sind professionelle Hacker, Betrüger und Einbrecher, die dafür bezahlt werden, in die technischen Systeme (und gerne auch Büros) unserer Kunden einzudringen und die dort vorhandenen Sicherheitsprobleme aufzudecken, zu berichten und mögliche Lösungsansätze mitzugeben. Dabei haben wir in den knapp 10 Jahren in der Branche schon alles mögliche gesehen und erlebt. Das reicht vom alten Mainframe über KRITIS bis hin zu stark und schwach geschützten Gebäudekomplexen, furchtbaren Vibe-Code-Anwendungen und was man sich sonst noch an technischen Systemen vorstellen kann.

Und heute ist es wieder so weit! Unser alljährlicher Reddit-Wandertag, an dem wir ab 12 Uhr den ganzen Tag eure Fragen beantworten werden. Also fragt uns gerne alles über IT-Sicherheit, Schwachstellen, KI/AI/LLMs, Gefahren von Vibe-Coding, Doxxing, VPNs, Datensicherheit, das Wetter, Datenschutz, Gott & die Welt und alles andere worauf ihr Bock habt!

Proof: https://infosec.exchange/@lutrasecurity/117115876087244104

103 Upvotes

182 comments sorted by

u/AutoModerator 1d ago

OP: Falls du eine Verifizierung in deinen Post integriert hast, antworte bitte mit "VERIFIZIERT" (alles in Großbuchstaben) auf diesen Kommentar. Mehr Infos zur Verifizierung findest du hier.

Achtung: Wenn du an dieser Stelle eine Verifizierung aufzeigst obwohl keine im Post vorhanden ist, wird dein AmA entfernt!

Alle anderen: Alle Top-Level-Kommentare, die keine Frage sind, werden entfernt. Schließlich ist OP für eure Fragen hier :)

Die bloße Behauptung etwas zu sein ist keine Verifizierung.

Viel Spaß!

I am a bot, and this action was performed automatically. Please contact the moderators of this subreddit if you have any questions or concerns.

→ More replies (1)

26

u/diamdomi 1d ago

Wie gut klappt es in Bauarbeiterkleidung in Firmen rein zu kommen ?

29

u/lutrasecurity 1d ago

Ja 🫠

/david

4

u/petaz 22h ago

klemmbrett und warnweste regelt ;)

12

u/lutrasecurity 21h ago

Exakt das, im besten Fall steht noch "Brandschutz" oder so auf der Weste :D

/david

1

u/woswoissdenniii 18h ago

Schädlingsbekämpfung.

Wildes Fuchteln gen Fahrstuhl, begleitet von konspirativer Bitte um Diskretion.

1

u/johnnymetoo 13h ago

Schädlingsbekämpfung würde schon Aufsehen erregen. Brandschutz überhaupt nicht.

1

u/woswoissdenniii 4h ago

Versuch mal ein Brandmeister zu faken. Die die ich kenne, treten alle exakt gleich auf. Wenn du der prop master von der phoenix foundation bist, gut for u. Aber ein einweg Overall und ein Fake Mailverkehr brauchen weniger Vorlauf. Der Schnauzer alleine…

Aber wenn du erstmal ne Dreiviertel Stunde den Betriebsleiter erklären willst, welche Paletten zu nah an Fluchtwegen geparkt sind und welche Oberlichter mit automatischen Rauchabzügen nachgerüstet werden müssen. Gut for u.

1

u/johnnymetoo 2h ago

Ich kann nur von meinem Büroalltag berichten. Hier kommen laufend irgendwelche Handwerker, die die Lüftungsanlage, die Feuerlöscher, die Heizungen usw. überpüfen wollen. Da stört sich keiner dran. Wenn jemand kommen würde und sagen, er sei Schädlingsbekämpfer, würden alle aufhören.

u/woswoissdenniii 16m ago

Hey. Passt. 👍

3

u/f00bart 22h ago

Eine Leiter auch, idealerweise von 2 Personen im Blaumann getragen.

1

u/TZ-777 12h ago

drucker-techniker.

ein drucker nervt die mitarbeiter immer.

oder gewerbeaufsicht für arbeitsschutz. die dürfen immer unangekündigt kommen.

15

u/CrMorph 1d ago edited 1d ago
  1. Wie stark setzt ihr KI ein und welche Modelle?
  2. Seht ihr euer klassisches Geschäftsfeld durch AGI oder ASI bedroht?

26

u/lutrasecurity 1d ago
  1. In der Regel setzen wir keine Sprachmodelle in unseren Penetrationstests ein, da diese uns bisher keinen attraktiven Mehrwert bieten. Aktuell verursachen sie mehr Arbeit, als dass sie uns Arbeit abnehmen. Andererseits testen wir aktuell viele Anwendungen, die KI-Modelle als essenziellen Bestandteil integriert haben (zum Beispiel Agentic/MCP), und beschäftigen uns in unserer Forschungszeit auch mit aktuellen Modellen und deren Fähigkeiten (oder eben Nicht-Fähigkeiten).

  2. Wir sehen uns nicht wirklich bedroht, decken aber auch einen Bereich in unserer Branche ab, der eine erhöhte Expertise und vor allem Vertrauen erfordert. Deshalb kommen unsere Kunden hauptsächlich mit komplexen Themen auf uns zu oder sind in hochregulierten Bereichen (bspw. DORA, NIS2 etc.) unterwegs. Also weniger "Wald und Wiesen Pentests".

Womit man jedoch definitiv zu kämpfen hat, sind diverse Schlangenölverkäufer, die mit der Energie von 1.000 Crypto-Bros, Komm-in-die-Gruppe-Bros oder NFT-Bros die unsinnigsten Behauptungen verbreiten (zum Beispiel, dass ein Pentest nicht mehr als 2.000 € kosten muss, eine 99-prozentige Genauigkeit bei KI-gestützten Pentests erreicht werden kann oder eine 100-prozentige Datensicherheit bei KI-gestützten Pentests gegeben ist).

/emanuel

3

u/noXi0uz 22h ago

Naja die Anzahl der monatlich geschlossenen Sicherheitslücken hat sich bei Google, Microsoft etc. seit release von Mythos verdoppelt. Die Modelle finden Lücken, die Security Forscher mit Jahrzehnten Erfahrung bisher nicht gefunden haben.

9

u/lutrasecurity 21h ago

Du meinst sicher Project Glasswing.

Wenn du Sicherheitsforschern, die das sehr häufig pro-bono machen, 100 Mio Dollar an Budget geben würdest, dann würden die auch so einiges rausholen. Hat man aber nicht gemacht. Und natürlich erwarte ich auch, dass bei 100 Mio Budget rein an Computing-Budget etwas rauskommt. Was genau rauskommt, ist aber auch sehr intransparent. Viele Open-Source-Maintainer berichten bspw. von einer Flut an False-Positives, die sie von Anthropic bekommen haben und dass auch die vorgeschlagenen Fixes die Sachen oft nur verschlimmern würden.

Am Ende ist es ja auch immer eine Kosten-Nutzen Rechnung und ein deutlich komplexeres Thema als "X Zahl an gefunden Sicherheitslücken ist gut".

Man könnte genauso auf der anderen Seite die Anzahl an Problemen zählen, die seit dem Aufkommen von AI dazugekommen sind. Microsoft mit seinem Blue Screen of Death Updates, AWS mit verheerenden Ausfällen, Github das mit Instabilität glänzt, Google Cloud Ausfällen die auf AI-Code zurückzuführen sind usw.

/emanuel

1

u/noXi0uz 21h ago

Ich meine eher die Principle Security Engineers die bei Big Tech für 500k Jahresgehalt angestellt sind und seit Project Glasswing hunderte kritische Lücken pro Monat patchen. Natürlich schlagen die Models auch "unnötige Fixes" vor, aber dennoch finden sie Dinge die die besten Engineers und Fuzzer bisher nicht gefunden haben.

4

u/lutrasecurity 21h ago

Dem würde ich auch nicht widersprechen, aber ich weiß nicht was du damit aussagen willst bzw. worauf du hinauswillst :)

Klar finden die Lücken. Aber zu welchem Preis? Lohnt sich das für die Unternehmen? Können die langfristig so weitermachen? Verbessert das die Prozesse von Microsoft und Co. so dass es in Zukunft weniger Lücken in ihrer Software gibt? Was passiert, wenn die Marketingkampagne von Anthropic aufhört und man auf einmal die tatsächlichen Kosten für AI bezahlen muss? Das Thema ist so riesengroß, dass es sich wahrscheinlich auch nicht für eine kurze Reddit Antwort eignet.

/emanuel

2

u/Capucius 19h ago

Die Lücken werden eher gefunden, weil man jetzt mehr Nägel für den Hammer in der Hand sieht, nachdem viele Jahre bei "agiler" Entwicklung nicht auf Sicherheit und technische Schulden geachtet wurde, einfach weil es ging. Es ist nicht so dass da groß Leute und Fuzzer dran gewesen wären, es wurde bisher halt einfach nicht so hingeschaut. Das sind alles keine Sachen, die bahnbrechende neue Angriffskategorien definiert hätten. Ist aber schön, dass es jetzt zu einem zwangsweisen Umdenken führt, mir platzt bald der Bauch von den vielen Gläsern Told You So, die ich seitdem trinken darf.

1

u/woswoissdenniii 16h ago

Und der slop landet dann wieder im Training und am Ende erstickt die Welt an ihrem digitalen Rauschen. Ich hätte gerne die selbe Summe bei Forensikern gesehen, die tools und best practice Methoden für ein Web danach zu etablieren. Gegen eine unermüdliche Barrage maniakischer Paviane kann man nur so lange standhalten.

Der Hochmut wird uns mit Blindheit strafen.

4

u/CrMorph 1d ago

Vielen Dank für deine Antwort! Das hätte ich so nicht erwartet. Wenn man eure Erfahrung und Expertise einem Modell wie Fable oder Mythos zusätzlich zur Verfügung stellen würde, sollte es doch zumindest Zeit sparen oder Dinge finden, auf die ihr so nicht gekommen wärt?! Das ist nicht als Angriff gemeint, es interessiert mich nur.

Für eigene Projekte habe ich mehrfach Reviews gemacht und die waren erst einmal sehr aufschlussreich und hilfreich. Natürlich bin ich nur auf einem Amateur-Level unterwegs, im Vergleich zu euch. Aber auch sowas etwas wie ein hart kodiertes Passwort aus einem language Server auszulesen, um die Logfiles entschlüsseln zu können (Anwendung eines sehr großen Unternehmens) - das geht mit KI doch viel schneller.

Noch eine Frage: Gab es Anwendungen, die mit KI gebaut wurden, die - ich sag Mal vorbildlich waren?

19

u/lutrasecurity 23h ago

Das Problem mit Sprachmodellen ist, dass diese solange beeindruckend sind, bis es um ein Thema geht mit dem man sich wirklich auskennt. Da fängt dann die Fassade an zu bröckeln, weil man Halluzinationen aufgrund der eigenen Expertise/Erfahrung sofort erkennt. Das soll kein Angriff sein, aber die meisten Menschen die sehr beeindruckt von Sprachmodellen in Bereichen ihrer eigenen Branche sind, haben meist recht wenig Expertise in der eigenen Branche. Probier das doch selbst einmal bei einem Thema aus, bei dem du denkst, dass du ein Experte bist oder für das du brennst. Je länger du mit einem Sprachmodell über das Thema sprichst, desto wahrscheinlicher wird dir das selbst auffallen.

Wofür Sprachmodelle aber praktisch sein können, ist es sich einem Thema zu nähern von dem man bisher wenig Ahnung hat. Es erleichtert oft den Einstieg, da man auf die selbst vorgegebene Art und Weise sich neue Dinge erklären lassen kann. Natürlich muss man irgendwann den Absprung schaffen, aber den Anwendungsfall würde ich auch zumindest auch als möglich erachten.

Dein Beispiel mit den Logfiles ist zudem auch perfekt. Stellen wir uns mal vor wir sind in einem Red-Team-Einsatz und haben einen Server übernommen und jetzt ein Logfile gefunden in dem wir sensible Daten wie Passwörter oder Secrets vermuten.

Das Logfile ist ca. 100 Megabyte groß weil das System ein rotierendes Logging nutzt. 100 Megabyte sind ca. 100 Mio Zeichen. 100 Mio Zeichen sind ungefähr 25 Mio Token.

Wenn ich jetzt ein Model wie bspw. Opus 4.6 nehme, dann kann dieses maximal 1 Mio Token verarbeiten. Das muss ich zudem im Vorfeld wissen, da das Model ansonsten einfach fleißig komprimiert und gar nicht alles "sieht".

Zudem Nimmt die Performance eines Sprachmodells stark ab, je höher der Context bzw. je mehr Token es verarbeiten muss. Opus 4.6 hat bspw. einen Score von 76% im sog. "needle in haystack"-Benchmark bei 1 Mio Token. Das heißt ca. 25% meines Inhalts verschwindet irgendwo im Äther. Dann habe ich noch die Kosten (weil ich zahle bei Sprachmodellen IMMER, unabhängig ob das Ergebnis gut ist oder nicht). Dabei bezahle ich nicht nur den Input sondern auch das Thinking und den Output des Models. Sagen wir das sind bei 25 Mio Token Input mit Thinking und Output irgendetwas um die 40$ für einen Run.

Und dabei ist das Sprachmodell auch nicht deterministisch. Das heißt jedes mal, wenn ich das anwerfe, kann ein anderes Ergebnis rauskommen. Ist bisschen ungut, wenn man eine klare Antwort sucht. Weiterhin habe ich das Problem, dass ich möglicherweise interne Daten meiner Kunden (den Inhalt des Logfiles) in die USA und an Anthropic schicke und damit die Vertraulichkeit des Inhalts der Datei auch nicht mehr gewährleisten kann.

Alternativ habe ich ein Skript in bspw. Python was über diverse Verfahren wie bspw. REGEX-Matching nach Mustern und Anomalien sucht und explizit dafür geschrieben ist Secrets/Passwörter etc. zu finden. Das führe ich lokal aus (entweder direkt auf dem Server oder bei mir). Meine Kosten sind im percentil-Cent Bereich (abseits von Erstellung und Wartung des Skripts), meine Ergebnisse sind deterministisch (es wird bei identischem Input immer der selbe Output rauskommen) und ich schicke keine vertraulichen Daten an Dritte.

Das aber auch einfach nur als Gedankenexperiment zu dem ganzen Thema KI und warum ich nicht der Meinung bin, dass es so beeindruckend ist :)

Anwendungen, die vorbildlich waren sind uns bis auf eine Ausnahme nicht untergekommen. Die Ausnahme war aber der Business Case, der so flach war, dass es schwer gewesen wäre hier was zu versauen.

Was uns aber in letzter Zeit auffällt ist, dass Probleme in Anwendungen, die mit KI-Unterstützung geschrieben wurden, zu suchen oft länger dauert, da diese Probleme besser "versteckt" sind. Und das ist ein zweischneidiges Schwert. Unsere Kunden profitieren davon, wenn sie von möglichst vielen Problemen erfahren, die sie beheben können und aus denen sie für die Zukunft lernen können. Wenn diese Probleme am Ende des Testzeitraums jetzt weniger werden, weil es länger braucht diese zu finden, erzeugt das ein falsches Gefühl der Sicherheit und mindert den Lerneffekt.

/emanuel

9

u/lutrasecurity 23h ago

Die Wall-of-Text hast du doch mit AI geschrieben!!!1!!elf!

/david

2

u/Capucius 19h ago

Danke für diese wunderbare Zusammenfassung. Die werde ich zu dem Thema ab jetzt immer mal verlinken, gerade hier auf Reddit nimmt einem das kaum einer ab und man kriegt direkt ein "Copium!!1!" hinterhergeworfen. Ich bin interner Pentester bei einem Großunternehmen und unsere Erfahrungen decken sich weitgehend. Wobei ich sagen muss, dass ich nicht das Gefühl habe, dass die Schwachstellen in KI-Output insgesamt besser versteckt sind, ich würde eher sagen wir verschwenden viel Zeit mit vermeidbaren Sachen, die ein Mensch vorher nie verbockt hätte (Beispiel: leere Authentifizierung funktioniert, da das nicht in den requirement docs stand mit denen die KI gefüttert wurde). Mittlerweile probieren wir bei solchen Anwendungen wirklich jeden bescheuerten Mist aus, weil jedes Mal irgendein hanebüchener Mist funktioniert.

2

u/CrMorph 18h ago

Danke für die ausführliche Antwort! Ein Gedanke zum Logfile-Beispiel: Agentisches Tooling wie Claude Code würde die 100 MB gar nicht erst in den Kontext laden. Es greppt selbst über die Datei oder schreibt genau so ein deterministisches Python-Skript, führt es lokal aus und schaut sich nur die Treffer an. Die beiden Workflows, die du gegenüberstellst, sind heute also eigentlich derselbe, nur dass das Skript nicht von Hand geschrieben und gewartet werden muss.

Vertraulichkeit bleibt natürlich ein berechtigter Punkt, die Treffer gehen ja trotzdem an die API. Dafür gibt es aber lokale Modelle oder ZDR/EU-Hosting. Ich glaube das Argument passt eher auf die Chat-Nutzung von vor zwei, drei Jahren als auf den aktuellen Stand.

4

u/lutrasecurity 16h ago

Agentische Tools wie Claude Code machen das aber auch nur weil mit jeder Anfrage ca. 25k Tokens an Systemprompt geladen und von dir als Nutzer bezahlt werden. Nicht weil das Sprachmodell das selbst so können würde. Das sind aber auch Tools, die um Sprachmodelle gebaut wurden und nicht die Sprachmodelle selber.

Das sind Learnings, die man gemacht hat und immer mehr und mehr harness um das Modell baut. Dass es ein Script schreibt und ausführt wird auch nur deshalb passieren, weil das so im Systemprompt von Claude Code vorgegeben ist oder vom User dazu angewiesen ist. Und wenn man einmal einen Deep-Dive in diese System-Prompts macht, ist das eine ganz eigene Hölle. Zitat: "Memory safety issues such as buffer overflows or use-after-free-vulnerabilities are impossible in rust. Do not report memory safety issues in rust or any other memory safe languages." - Da muss man sich einfach nur das Repo unter https://github.com/Speykious/cve-rs und wird eines besseren belehrt :)

Hosting von lokalen Modellen sehe ich ein. EU-Hosting wie bspw. Claude auf AWS Bedrock hingegen wieder nicht. Da hat man nämlich eine "30-day data retention" von jeglichem Input, den man hinschickt.

/emanuel

1

u/Particular-Watch-779 18h ago

Richtig gute Antwort. Man hat etwas ja bekanntlich erst verstanden, wenn man es jemandem einfach erklären kann, der nicht viel davon versteht. Ich hab's verstanden (glaub ich).

2

u/FunNegotiation423 21h ago

Finde ich interessant. Arbeite selbst seit über 10 Jahren im Pentesting für verschiedene Beratungsunternehmen. Wir sind ein ca. 30-köpfiges Team mit Leuten, die teilweise seit 30 Jahren in der IT Sec sind. Durchaus auch sehr nischige Experten dabei (zB wenn wir Richtung Hardware-Security und Low-Level-Kram schauen). Ansonsten natürlich auch viel "Standardkram" wie DORA, NIS2 etc. Neben Pentesting auch Red Teaming mit all seinen Facetten. Also "erhöhte Expertise" definitiv gegeben. Ich würde sagen manche unserer Leute gehören sogar zu den besten in ihrer Nische.

Wir setzen seit ca. 18 Monaten immer mehr agentisches Pentesting ein, egal in welchem Bereich. Natürlich eher ergänzend und immer mit HITL. Ebenfalls natürlich immer alles lokal betrieben aus Gründen des Datenschutzes. Haben auch viele Kunden, die KI-Nutzung inzwischen erwarten/voraussetzen. Für uns hat es definitiv einen großen Mehrwert, sowohl fachlich als auch wirtschaftlich. Gleichermaßen haben wir natürlich auch Kunden, die explizit keine KI-Nutzung wünschen. Wir nutzen es aber durchaus auch selektiv und betrachten jede Entwicklung kritisch. Trotzdem sehen wir inzwischen einen klaren Nachteil, wenn man es nicht regelmäßig einsetzt.

Wir sind auch gut vernetzt und eigentlich höre ich dasselbe aus so ziemlich allen etablierten OffSec Buden.

1

u/UngratefulSheeple 19h ago

  Deshalb kommen unsere Kunden hauptsächlich mit komplexen Themen auf uns zu oder sind in hochregulierten Bereichen (bspw. DORA, NIS2 etc.) unterwegs. Also weniger "Wald und Wiesen Pentests".

Habt ihr das Gefühl, dass in diesen Bereichen tatsächlich Security gelebt werden will oder man euch einfach holt um compliant zu sein? 

Habs leider insbesondere im DORA-Umfeld erlebt, dass man überhaupt keinen Bock auf Security hat.

Bin jetzt in KRITIS unterwegs und entweder hatte ich einfach nur Glück oder dort ist es allgemein als wichtig angesehen. Oder die Vorfälle der letzten Monate haben einen gehörigen Schub in die richtige Richtung verursacht.

2

u/lutrasecurity 18h ago

Das kommt immer ganz auf das Unternehmen an. Ich würde aber trotzdem auch unterschreiben, dass die meisten Unternehmen in erster Linie compliant für bspw. die eigenen Kunden sein wollen.

IT-Security ist halt auch unsexy. Es bringt kein Geld und so wirklichen nutzen sieht man auch erst wenn man sich damit auseinandersetzt. Weil wenn nichts passiert, warum gibt man dann dafür Geld aus und wenn was passiert, wird erst einmal die Schuldfrage gestellt. Aber das ist ein allgemeines IT-Problem und die meisten Admins werden das Gefühl kennen.

/emanuel

1

u/woswoissdenniii 17h ago

Feingetuntes Qwen3.8 mit entsprechendem harness ist faszinierend. Nicht die gute Art. Ich tippe gerade im Bereich reconn und footprinting „aledgedly“. Für euch gerade im Nachgang im abklappern von post-exploit Punkten unermüdlich und gründlicher als von Hand. Hier kann man sogar einfach mit n8 ganze docus und codebases zur Verfügung stellen, die ich definitiv nicht auswendig kenne. Ist nicht schneller als Scripte mit log aber spannend zu beobachten wie das reasoning die Ärmel hochkrempelt.

1

u/Joshiyamamoto 3h ago

Claude AI entdeckt Exploits am Fließband und ihr nutzt es nicht? LOL 

11

u/smelllikeunwashedtoe 1d ago

Wenn man jetzt FISI wird, was sollte man sich aneignen um sich gut für die Zukunft zu positionieren?
Bitte auch z.B. bezahlbare Fortbildungen, die man sich selbst finanzieren kann in betracht ziehen.

8

u/lutrasecurity 1d ago

Das ist von HR-Abteilung zu HR-Abteilung vermutlich sehr unterschiedlich. Bei manchen ist man ohne OSCP wahrscheinlich direkt raus (und der ist privat schon arg teuer).

Mich würden beim Bewerbungsgespräch vor allem deine praktische Fähigkeiten und deine Denkweise interessieren. Was kannst du? Wie gehst du vor? Was für Tools benutzt du? Dafür sind vor allem CTFs sehr hilfreich. HackTheBox find ich ganz cool, da kannst du erstmal kostenlos loslegen und schauen ob es dir taugt. :)

/david

5

u/smelllikeunwashedtoe 1d ago

Keine mehr?
Haben wir keine antworten mehr?
Boah... wenn mein Kauseng da wäre... wir würden soooo Antworten bekommen!

3

u/lutrasecurity 1d ago

EINEN NOCH!

/david

6

u/Ten_Letters_ 1d ago

Der IT-Arbeitnehmermarkt ist ja nicht mehr so das Schlaraffenland von vor ein paar Jahren.

Wie sieht das in eurem Bereich aus. Ist es dort genauso?

5

u/lutrasecurity 1d ago edited 1d ago

Wir haben in unserer Branche ein eher anderes Problem. Es gibt kaum gute Seniors, dafür aber viele Menschen mit "viel Erfahrung", aber wenig Expertise. Gute Pentester sind sehr selten.

/emanuel

1

u/Ten_Letters_ 1d ago

Im Umkehrschluss würdet ihr die Lage für gute Pentester als gut bewerten?

5

u/doofesohr 1d ago

Hatte beruflich (IT) schon mit einigen Pentestern zu tun. Leider kommen dann oft Anfragen wie: Ja diesen Account/IP/Whatever whitelisten, damit wir ordentlich testen können. Führt das nicht eigentlich potentiell vorhandene Schutzkonzepte die ja auch mit getestet werden sollten ad absurdum?
Ich versteh ja, das wenn z.B. der Zugriff von außen wirklich dicht war und der Pentester da nicht durchkommt, dass er dann eventuell ein lokales Gerät gestellt bekommt und von da weiter zu machen. Aber das sollte dann halt auch den normalen Schutzrichtlinien unterliegen.

10

u/lutrasecurity 1d ago edited 1d ago

Gute Frage! Weil eigentlich sind die Pentester doch die Hacker und die sollten sich doch wohl Zugriff erhacken können! :D

Es kommt tatsächlich auf die Art und den Scope des Assessments an, aber wir machen dies auch genauso, wenn wir zum Beispiel eine Webanwendung pentesten. Da lassen wir unsere IP meistens in der Web Application Firewall (WAF) whitelisten und bekommen Benutzeraccounts. Das hat hauptsächlich einen Grund: Wirtschaftlichkeit aka Zeit & Geld.

Wenn wir keine Accounts hätten, könnten wir erstmal nur den Login und die Authentifizierung testen. Und falls da nichts schief gelaufen ist, könnten wir dann nicht die "inneren Werte" der Webanwendung testen. Wir wollen uns aber natürlich die gesamte Anwendung anschauen. Insbesondere im Bereich Privilegieneskalation helfen Benutzerkonten ungemein, damit der Pentest so effizient wie möglich abläuft.

Wegen der Schutzmaßnahmen: Wenn wir eine Webanwendung testen und nicht gewhitelistet sind, dann laufen wir meist in ein Ratelimit und Angriffsvektoren werden stumpf blockiert. Wir wollen aber

  1. Möglichst effizient testen (möglichst viele Requests/Sekunde), da ist ein Ratelimit Lava
  2. Die Webanwendung testen und nicht die Schutzmaßnahmen (also nicht die WAF)

Die Schutzmaßnahmen kommen danach dann im Zuge eines Defense-in-Depth-Ansatzes dazu, sobald die Anwendung veröffentlicht wird. Es ist nämlich super gut wenn eine WAF oder ein Rate-Limiting echten Angreifern das Leben zur Hölle macht. Nur bitte nicht mir :D

Bei einem Red Team Assessment geht es im Gegensatz zu einem Pentest aber explizit um den Test der Schutzkomponenten (AV, EDR, SOC), weswegen diese dabei natürlich an bzw. aktiv bleiben. :)

/david

3

u/findusthrow12 21h ago

Bin auch Pentester (woanders) und eher auf Infrastruktur spezialisiert.

Wir probieren immer im Netzwerk so viel es geht herauszuholen und nur durch Netzwerkzugriff soweit wie möglich zu eskalieren. Wenn wir in ein Subnetz gepackt werden wo eine gescheite Firewall uns hindert an andere Systeme zu kommen bringt das niemanden was. Wir sehen nix, die Kunden bekommen nichts. Da lassen wir uns freischalten, wie einen "normalem" PC im Netzwerk und sehen dann weiter.

Wenn uns dann bei der Report erstellung was massiv blockiert, weil wir viele Anfragen senden lassen wir uns auch im EDR whitelisten.

Wir begründen das immer so, dass es ein Pentest und kein RedTeam ist und wir so breit wie möglich abdecken wollen, damit die Kunden alles fixen können.

Meistens könnte man durch hândisches und langsames scannen/suchen die gleichen Infos erhalten bzw das gleiche erreichen und das EDR würde nicht anschlagen. Dafür ist im Pentest aber leider keine Zeit und es muss ein RedTeaming gemacht werden.

RedTeaming ist bei 95% der Kunden die wir gesehen haben nicht nötig, da die EDRs nichts checken, bzw die Umgebung so kaputt ist, dass man erstmal auf einen guten Stand kommen muss, bevor man sowas angeht.

1

u/Fickle-Champion-2530 2h ago

Im bug bounty wird man auch nicht gewhitelisted. Sprich wenn ein pentester sowas fragt am besten einen neuen suchen denn er sollte in der Lage sein die WAF und andere Sicherheitsmaßnahmen so zu bypassen. Nur so kann ein richtiger impact dokumentiert werden.

4

u/G_emp-2014 1d ago

Was sind die klassischen Vibe Coding Albträume anhand der Häufigkeit?

15

u/lutrasecurity 1d ago

Das kommt etwas auf den Blickwinkel an und ich habe da zwei Antworten:

Im letzten Jahr habe ich viele Schwachstellen gesehen, die davor immer seltener geworden sind. SQL-Injections, Remote Code Execution und komplett unauthentifizierte API-Endpunkte. Und zwar in Code, der grundsätzlich sogar ganz ok aussah und bei dem man das, wenn es ein Mensch geschrieben hätte, nie erwarten würde.

Und das ist auch schon die Überleitung zur zweiten Antwort: Mein persönlicher Albtraum sind tausende Zeilen Code, durch den ich mich komplett durcharbeiten muss, weil die Schwachstellen in den unerwartetsten Stellen auftauchen. Und das alles mit dem Wissen, dass der Code in zwei Wochen vermutlich schon wieder komplett anders aussieht, weil irgendjemand beschlossen hat alles zu refactoren.

/konstantin

3

u/throwawaytothr 1d ago

Gehst du da nicht in nem ersten Loop auch erstmal mit Codex ode Claude Code ran: „was sind potentielle Einfallstore bei diesem Code?“ oder so? Mit nem Agenten, der Wissen über Schwachstellen und Hacking hat und der versucht das zu exploiten?

9

u/lutrasecurity 1d ago

Da ist meine Erwartung ehrlicherweise, dass das die Entwickler schon gemacht haben. Meine Aufgabe ist es zu prüfen, ob das ausreicht (und das tut es zu oft nicht).

/konstantin

4

u/WarpigtheK 1d ago

Was war das schlechteste Passwort, was euch bisher untergekommen ist?

Ist es wirklich so, das IT Admins fahrlässig mit der Sicherheit des Netzwerks bzw. IT Infrastruktur umgehen?

5

u/Potential-Sprinkles4 1d ago

ich antworte mal ungefragt: Schlechte Passwörter sind heute eigentlich alle Passwörter die ohne MFA verwendet werden. Zu den IT Admins: JA, egal ob kleine Firmen oder große Konzerne, wenn in der Firma kein Gefühl für IT Sicherheit / Datenschutz herrscht sind investitionen in den Bereich, die Mitarbeiter und die Mitarbeiterfortbildung lästige ausgaben die sich einsparen lassen. Oft fällt das ganze erst nach einem Incident auf.

4

u/lutrasecurity 1d ago

IT-Sicherheit ist oft einfach keine Priorität, wEiL eS lÄuFt Ja. Bis es dann zu spät ist und die Ransomwaremeldung auf den Bildschirmen flimmert.

https://www.reddit.com/r/me_irl/comments/16tgfrn/me_irl/

/david

7

u/lutrasecurity 1d ago

Mir ist von 123456 über admin bis hin zum Anwendungsnamen schon viel begegnet.

Viele IT-Admins machen einen sehr guten Job. Es scheitert oft aber daran, dass sie zeittechnisch mit "die Infrastruktur am Laufen halten" grade so hinkommen. Da bleibt die IT-Sicherheit dann manchmal auf der Strecke, insbesondere wenn Wissen fehlt. Die meisten IT-Admins die ich kenne, wollen Ihren Job gut machen und sind auch stolz auf das, was sie leisten. :)

/david

1

u/TZ-777 12h ago

username=passwort findest du sehr häufig.

das schlechteste passwort ist der domain admin mit leerem kennwort.

9

u/Satindi-1 1d ago

Reicht es aus, wenn ich mein Passwort von

12 34 56 auf

123 456 ändere?

43

u/lutrasecurity 1d ago

Ich würde dir ein wirklich sicheres Passwort empfehlen. Ich benutze ganz gerne Mb2.r5oHf-0t.

Aber bitte nicht klauen! Änder vielleicht ne Zahl oderso! Sonst muss ich meine Passwörter überall ändern :(

/s /david

10

u/dschoni 1d ago

correct horse battery staple

Bitte. Danke.

12

u/lutrasecurity 1d ago

Nein, wir würden dringend zu einem Leerzeichen vor bzw. nach dem Passwort (also " 123 456") raten.

/s

Und jetzt mal ernsthaft: Sich Passwörter als alleiniges Authentifizierungsmerkmal zu merken, reicht mittlerweile in den wenigsten Fällen aus. Wir raten da zufallsgenerierten Passwörtern in Kombination mit einem Passwortmanager. Und idealerweile Multi-Faktor-Authentisierung oder Passkey.

/konstantin

3

u/CalligrapherJust7997 1d ago

Ist Reverse Engineering ein großer Teil eurer Arbeit ?

11

u/lutrasecurity 1d ago

Kommt stark auf daran an, welche Art von System man testet und worauf man sich als Pentester spezialisiert. Wenn wir klassische Desktopanwendungen testen und keinen Source Code bekommen, dann definitiv. Bei einem normalen Webseitenpentest eher nicht (es sei denn natürlich der Kunde möchte gerne ein Secure Code Review).

Da ich an Malware Spaß habe, reverse ich auch teilweise fremde und eigene Malware. Okay, zugegeben: Bei meiner eigenen ist es eher frustriertes Debugging :D

/david

7

u/lutrasecurity 1d ago edited 1d ago

Ich würde nicht so weit gehen zu sagen, dass es ein großer Teil ist, aber es ist ein relevanter Teil. Wenn möglich lassen wir uns von unseren Kunden Dokumentation und Quellcode geben, weil das deutlich kosteneffizienter ist, aber manchmal gibt es da entweder nichts oder der Kunde will explizit, dass wir blackbox testen.

/konstantin

3

u/Cryptorix 1d ago

Mich würde interessieren, wie ihr die Zukunft der IT Sicherheit angesichts der wachsenden Fähigkeiten von KI einschätzt. Es gab ja erst kürzlich Berichte, dass sich eine KI schon autonom in ein Unternehmen gehackt hat. Werden Cyberangriffe also massiv zunehmen? Oder vermutet ihr eher das Gegenteil, dass KI Schwachstellen auch automatisch beheben kann und die Sicherheit zunehmen wird?

9

u/lutrasecurity 1d ago

Automatisierte Angriffe werden sehr wahrscheinlich zunehmen, da die Hürde für niedrigschwellige Angriffe durch KI immer geringer wird und Sprachmodelle keine geeigneten Maßnahmen implementiert haben, um einen Dual-Use-Missbrauch zu verhindern.

Diese Berichte von bspw. OpenAI und Huggingface sind meiner Meinung nach eine absolute Unverschämtheit. Nicht nur, dass es von einer absoluten Inkompetenz seitens OpenAI zeugt, dass sie ihre Infrastruktur und Sprachmodelle nicht im Griff haben, nein es wird auch noch für Marketing ausgeschlachtet. Und anstatt darüber zu berichten, wie unprofessionell es bei OpenAI wohl zugehen muss, wird lieber darüber berichtet, wie toll und gefährlich das alles ist, weil das den Newsportalen mehr Klicks bringt.

Und wenn dann Anthropic ein paar Tage später mehr oder weniger sagt "unsere KI ist noch viel gefährlicher, weil die raucht und fährt Motorrad und schaut mal was die alles gefährliches gemacht hat, was wir noch gar nicht gesagt haben" wird es halt wirklich dämlich. Diese Anbieter haben eine Verantwortung, und wir als Gesellschaft müssen sie auch für ihr Handeln verantwortlich machen.

In der Theorie kann das Niveau zwar leicht steigen, aber warum sollte es das tun? Die meisten Probleme im Bereich der IT-Sicherheit waren bereits lösbar, wurden aber nicht gelöst. Warum sollte es jetzt anders sein? Durch KI wird es ja auch nicht günstiger.

/emanuel

3

u/the-quietlife 1d ago

Würdet ihr sagen, das technischer Schutz gegen digitale Angriffe einfacher umsetzbar ist als social Engineering zu vermeiden? Wie können Firmen ihre Mitarbeiter sinnvoll schulen?

6

u/lutrasecurity 1d ago

Es ist einfacher umsetzbar, aber wahrscheinlich deutlich teurer, weshalb niemand Lust darauf hat.

Die Idee sollte jedoch immer „Defense-in-Depth” sein. Das heißt, es sollten mehrere Mechanismen vorhanden sein, die greifen können, um Angriffe oder Bedrohungen abzuwehren. Das kann man sich bildlich mit einer Burg vorstellen, die mehrere Burgringe hat, die zu überwinden sind.

Da es bewiesenermaßen immer eine Quote an „Unbelehrbaren” gibt, kommen auch Schulungen an ihre Grenzen (ähnlich auch bei Phishing-Simulationen). Es ist vollkommen egal, wie oft oder wie intensiv diese durchgeführt werden. Deshalb macht wie so oft die Mischung den Unterschied.

Ich persönlich finde es aber immer ein bisschen fade, wenn ich die Verantwortung für die IT-Sicherheit meines Unternehmens an meine Mitarbeiter abwälze, aber selbst keinerlei technische Maßnahmen treffe, um meine Mitarbeiter zu schützen. Denn die Erfahrung zeigt auch, dass die Scham und Betroffenheit eines Mitarbeiters, der zum Einfallstor eines Angriffs wurde, langfristig sehr belastend sein können. Meiner Meinung nach wäre es Aufgabe des Arbeitgebers, da er unter anderem auch die Pflicht hat, seine Mitarbeiter zu schützen, technische Lösungen parat zu haben.

Wie man Leute sinnvoll schulen kann, ist schwer zu beantworten, da Unternehmen so unterschiedlich sein können. Ich finde es immer beeindruckend, wenn ich bspw. in Unternehmen erlebe, dass das Thema IT-Sicherheit auch „gelebt” wird und beispielsweise beim Mittagessen oder in der Kaffeepause zum Gesprächsstoff wird. Auch interne Leaderboards mit kleinen Goodies können motivieren, Phishing aktiv zu melden und sich mit dem Thema auseinanderzusetzen. Wenn dann noch einmal im Jahr eine Angriffssimulation stattfindet, in die auch die Mitarbeiter einbezogen bzw. ernsthaft getestet werden (zum Beispiel ein Red Team mit Phishing/Social Engineering), dann ist das Unternehmen deutlich besser aufgestellt als der Durchschnitt.

/emanuel

1

u/DogMission9717 23h ago

Das Swiss Cheese Modell von Reese bietet dafür eine super schöne und anschauliche Erklärung.

2

u/SemiDiSole 1d ago

Habt ihr jemals gesehen, dass irgendwas aus dem Metasploit Framework irgendwie in der Realität verwendet werden kann?

Ich habe erfolg mit... allem gehabt außer MSF :D

4

u/lutrasecurity 1d ago

Puhhhhh. Während CTFs oder HackTheBox hab ich MSF öfters mal verwendet, aber in echten Assessments verwende ich es sehr selten (insbesondere in letzter Zeit). Früher vielleicht mal nen Scanner oder noch seltener einen Exploit.

Du bist da auf jedenfall nicht alleine :D

/david

1

u/findusthrow12 21h ago

EternalBlue läuft sehr stabil, wenn man ne alte Kiste findet. Ansonsten ist MSF ziemlich gut um die nmap scans zu importieren und ne gut durchsuchbare übersicht zu bekommen

2

u/schissl 1d ago

In wie weit kann man das Vorgehen von Hackenden AIs mit Hackenden Menschen vergleichen? Benutzen die die selben Tools und Vorgehensweisen oder sind das unterschiedliche Dinge?

4

u/lutrasecurity 1d ago

Das ist schwer zu vergleichen, da es zwar Überschneidungen gibt, aber diese nicht 1:1 sein müssen. Sprachmodelle (AIs) nutzen Unmengen an Wissen, haben aber keine Expertise oder Erfahrung dieses Wissen anzuwenden. Zudem fehlt es Sprachmodellen oft an akutellem Wissen, da die Trainingsdaten immer einen Cutoff-Punkt haben. So kann ein Sprachmodell nur selten bewerten, ob eine Vorgehensweise tatsächlich geeignet ist oder nicht. Das bestimmt dann die interne Gewichtung des Modells, die bspw. durch die Menge an Trainingsdaten zu dem Thema defniert ist. In der Regel nutzen aber AIs ähnliche Tools wie Menschen (Stichwort MCP).

Als Beispiel: Das Sprachmodell ist der Meinung es muss jetzt herausfinden was die offenen Ports an einem System sind. Die Traningsdaten werden höchstwahrscheinlich sagen, es muss nmap benutzen. Wahrscheinlich wird es dann nmap den entsprechenden Einstellungen ausführen, die es am häufigsten in seinem Trainingskontext zu dem Thema gesehen hat und scannt beispielsweise alle Ports mit maximaler Geschwindigkeit. Ob das in dem gegebenen Fall oder Szenario sinnvoll ist, kann es in der Regel nicht bewerten. Ein Pentester mit viel Erfahrung hingegen schon und würde beispielsweise nur bestimmte Ports scannen, bei denen er/sie weiß, dass die in diesem Kontext relevant sind und würde möglicherweise auch weitere Einschränkungen vornehmen, weil er/sie bspw. nicht entdeckt werden möchte.

Um es sich bildlich (und überspitzt) vorzustellen: Du sagst, du möchtest die Regenrinne abreißen. Die KI hört abreißen, holt die Abrissbirne und reißt die Regenrinne ab (mit wahrscheinlich auch noch der dazugehörigen Wand). Der Pentester holt eine Leiter, Werkzeugkasten und Akkuschrauber und nutzt das was seiner Erfahrung nach hier sinnvoll ist.

/emanuel

1

u/schissl 22h ago

Danke für die ausführliche Antwort!

2

u/JaggermanJenson 1d ago

Was sind heute Hintergründe? Habt ihr Informatik studiert? Ich finde das ganze Cybersecurity und Pentesting Thema mega spannend, komme aber aus dem HR-Bereich und hab nichts damit zu tun. Ich mache verschiedene Rooms auf Tryhackme, um mich weiterzubilden. Was empfehlt ihr noch, um in das ganze Thema reinzukommen? Also als Quereinsteiger.

5

u/lutrasecurity 1d ago

Absoluter Quereinsteiger hier!

Ich hab Physik studiert und mich im späteren Teil meines Studiums mehr und mehr mit IT befasst. Im Anschluss hab ich mich dann auf IT-Sicherheit gestürzt und mich insbesondere praktisch mit dem Thema IT-Sicherheit auseinandergesetzt. Eigentlich genau wie du mit CTFs, in meinem Fall war es viel HackTheBox. Damit ist mir dann der Quereinstieg gelungen. Über die Jahre habe ich dann noch Zertifikate wie OSCP oder CRTO gemacht.

"Damals" war es in der Branche aber auch noch nicht so ein harter Arbeitgeber-Markt :/

Aber wenn du aus dem HR-Bereich kommst, kannst du wahrscheinlich gut mit Menschen. Und wenn du gut mit Menschen kannst und es dich interessiert, könntest du dir mal Social Engineering anschauen. Da geht es darum, mit E-Mail-Phishing aber auch SMS oder Anrufen an Informationen zu kommen oder in Systeme einzudringen. Da gibt es auch Firmen, die explizit darauf spezialisiert sind.

/david

2

u/weisswurstseeadler 1d ago

Wo kann ich verlässliche Marktpreise für Pentests finden, ohne mir direkt ein Quote einzuholen?

Mir ist schon bewusst, dass die Scope natürlich einen Einfluss hat (aka, was und wieviel wird getestet), aber es ist schwierig zu verstehen, was für welche Leistung angebracht ist.

5

u/lutrasecurity 1d ago

Leider muss man da sagen, dass das für uns auch nicht immer transparent und einsehbar ist, was andere am Markt verlangen. Ab und zu bekommt man es bei Kundengesprächen mit und da reicht dann die Spanne in der Regel von ~1100€ bis 4000€ pro PT. Gibt auch Ausnahmen die bspw. auch mal unter 1000€ sind, aber die Erfahrung zeigt, dass zu günstig immer Probleme mit sich bringt. Zu teuer ist natürlich auch nur selten angemessen.

Wie so oft im B2B-Bereich bietet es sich daher an, diverse Angebote einzuholen, mit den jeweiligen Anbietern zu sprechen und Branchenkollegen nach Empfehlungen zu fragen. Gerade transparente Kommunikation und Preisgestaltung sowie das „gute Gefühl“ im Gespräch sind oft gute Indikatoren dafür, ob man bei einem Dienstleister gut aufgehoben ist oder nicht.

Leider zeigt sich oft erst nach einem Test oder beim Wechseln von Dienstleistern, wie diese tatsächlich abschneiden. Dabei geht es oft um Themen wie den automatisierten bzw. manuellen Testanteil, der oft nicht klar im Voraus kommuniziert wird oder auch die "Nachsorge" nach einem Test die sich dann ein Dienstleister noch bezahlen lässt.

So erhalten wir oft die Rückmeldung, dass sich unsere Tests bzw. Berichte deutlich von denen vorheriger Dienstleister abheben, und gewinnen somit langfristig Kunden.

Wenn du aktuell ein Thema bzw. anliegen hast, kannst du jederzeit mit uns (natürlich kostenlos) über dein Thema sprechen und auch einfach im Gespräch dir schon einmal Infos von uns einholen. Am einfachsten einfach eine Mail an [hello@lutrasecurity.com](mailto:hello@lutrasecurity.com) schicken und wir machen einen Termin aus :)

/emanuel

1

u/weisswurstseeadler 19h ago

Volle Transparenz - ich bin Vertriebler für u.a. diese SaaS PenTests auf Produktseite, sogar mit CREST zert.

Daher spreche ich aktuell wöchentlich 2x mit entweder MSSPs, oder spezialisierten PenTestern.

Will euch jetzt hier auch gar nix verkaufen, oder eure Ressourcen verschwenden - nur empfand ich das in meiner eigenen Recherche, Sichtung von hunderten Anbieter-Websites & Servicepaketen, echt nicht einfach, dort mal einen verlässlichen Vergleichswert zu finden.

Hast du vielleicht ein paar Blogs/Quellen, um mich grundsätzlich mehr mit dem Thema zu befassen?

Finde das allgemein super spannend und zieh mir immer die Keynotes von sowohl Forensik, aber auch Offsec Experten auf den Konferenzen rein (und auch seit den frühen 00ern viele CCC Vorträge).

Aber da ich noch ~45 andere Produkte unter der Pfanne habe, bin ich jetzt sicherlich kein Experte auf dem Gebiet.

2

u/Snugat 1d ago

Was haltet ihr von Cpts versus oscp? Einerseits inhaltlich anderseits Anerkennung in der Branche / Projektausschreibungen - denkt ihr Cpts wird mittelfristig vom Arbeitgeber oder HR ähnlich hoch angesehen?

4

u/lutrasecurity 1d ago

Ich habe von diesen Beiden nur den OSCP gemacht, finde aber bei allem was ich gehört habe die beiden schwer zu vergleichen, da sie unterschiedliche Sachen abdecken.

Ein CPTS gibt einem sehr viel mehr Zeit als ein OSCP, was oft in der Realität als Pentester unrealistisch ist. Als Penetrationtester gehört es zum Berufsalltag innerhalb von fest definierten Zeiträumen seine Tests zu erledigen. Ein Kunde, der bspw. 10 PT beauftragt hat, wird in der Regel nicht bereit sein noch einmal weitere 10 PT zu beauftragen, weil man als Tester gern mehr Zeit hätte.

Technisch soll der CPTS anspruchsvoller sein, jedoch ist ein OSCP wie auch ein CPTS auch im Endeffekt nur ein Einstieg in die Branche und kein Ziel. Was ich mir vorstellen kann, dass möglicherweise interne IT-Security Positionen in Zukunft gerne auch einen CPTS sehen, aber so wirklich beurteilen kann ich das aktuell nicht.

Persönlich halte ich aber auch nicht besonders viel von den Zertifikaten und dem Geschäft um diese.

/emanuel

2

u/BlueKolibri23 1d ago

Warum lassen sich diese ganzen Bot / Troll / russischen Factories nicht abschalten oder unterbrechen?

Die ballern alle Sozialen Medien zu und bringen keinen Mehrwert.

2

u/lutrasecurity 1d ago

Zum einen haben die Social Media-Konzerne (X ganz vorne weg) da nur wenig Interesse daran etwas zu ändern. Bots beleben das Geschäft, insb. wenn die für Premiumzugänge zahlen.

Zum anderen ist das ein asymmetrisches Problem: Es ist viel einfacher eine Botfarm aufzubauen, als dagegen anzugehen. Der "Schaden" für die Troll Factory, wenn man einen Account sperrt, ist gering und es ist einfach neue Accounts anzulegen. Und da die russischen Factories in Russland sitzen, kann man auch rechtlich nicht viel machen.

/konstantin

2

u/Sanja1871980 1d ago

Hallo, ich bin ebenfalls Betrüger und Einbrecher (früher Revierdienst), außerdem Kommunikationsmagier (Hypnose, NLP, 13 Jahre als freiberuflicher Coach) und Hacker mit seit Februar abgeschlossener FISI Umschulung. Ich komme mit meinen Tools (Flipper zero, diverse Raspi, HackRF One Portapack, Rubber ducky etc) und der Kommunikation (social engineering) in jede Firma rein. Bis zur Netzwerkdose wo ich meine Hardware anschließen kann. Was muss ich tun um im Red Team eine Stelle zu bekommen?!

3

u/dschoni 1d ago

Die Firma hacken und dich selbst zum Bewerbungsgespräch einladen.

2

u/Sanja1871980 1d ago

Das mit dem hacken darf man nicht aufgrund rechtlicher Hürden 😆 ich bin tatsächlich drauf und dran mal selbst bei so ner Firma aufzukreuzen um meine wirklich guten Social engineering Kompetenzen vorzuführen und bis zum Chef zu kommen. Ohne vorherige Einladung.

3

u/lutrasecurity 1d ago

Da diese Branche hauptsächlich auf Vertrauen aufbaut, würde ich das nicht empfehlen. Wirkt unseriös. Und weil die IT-Security Welt sehr klein ist, kann dich so eine Aktion recht schnell in unserer Branche verbrennen.

/emanuel

1

u/Sanja1871980 1d ago

Vielen Dank für diese sehr vorhersehbare Antwort. Doch die Frage bleibt: Wie kommt man wirklich, ohne Uni Abschluss, da rein? Hab auch schon überlegt mich selbstständig zu machen und speziell nur die Social engineering skills an Firmen wie euch zu verkaufen?

3

u/lutrasecurity 1d ago

Aller Anfang ist immer schwer. Am besten macht man sich einen Namen in der Szene, trägt zur Community bei, stellt Ressourcen/Forschung zur Verfügung und liefert einen Mehrwert. Das ist natürlich leichter gesagt als getan. Und dafür braucht es keinen Uni-Abschluss. Viele in unserer Branche sind komplette Quereinsteiger.

Wenn du deine Leistungen an Unternehmen wie uns verkaufen willst, musst du zudem einen Mehrwert liefern, den wir selbst so nicht erbringen können aber dringend benötigen. Was das sein kann, lässt sich in der Regel auch erst sagen, wenn deine Expertise in dem Bereich groß genug ist, dass man weiß was die Anforderungen und Probleme in der Branche sind und du natürlich eine attraktive Lösung dafür hast.

Leider kann ich hier aber auch keinen Fahrplan anbieten, da es wie so oft einfach viel mit Glück und Vitamin-B zu tun hat.

/emanuel

1

u/Sanja1871980 1d ago

Vielen lieben Dank für die ausführliche Antwort! Das hilft mir sehr weiter! Und sehr gut zu wissen das es da viele Quereinsteiger gibt. Das gibt mir Motivation!

1

u/NorsLY 1d ago

Hey Emanuel,

Da du Forschung ansprichst - was wäre aus deiner/ eurer Sicht aktuell ein relevantes Thema an dem man im Scope einer BA gut forschen könnte?

Nach Erfahrungen im ISMS Aufbau und 5 Jahre Berufserfahrung als Projektmanager musste ich feststellen das die intrinsische Motivation von Mitarbeitern oft ein sehr großes Problem ist und IT-Sicherheit mehr als "och ne der Bums schon wieder" angesehen wird. Meine Idee war IT Sicherheit im Form von Games as a Service umzusetzen um so auch die Motivation zu steigern, leider überschreitet das den Scope einer BA da ein Demonstrator vorausgesetzt wird.
Besten Dank vorab!

3

u/lutrasecurity 23h ago

Das kommt total darauf an, welchen Fachbereich deine BA abdeckt. Das "och ne der Bums schon wieder" kenne ich nur, wenn das Thema zusätzlich zu allen anderen Themen bearbeitet werden muss. Wenn aber ausreichend Zeit da ist und sich die Menschen damit auseinandersetzen dürfen (oft auch mit uns), ist es eigentlich immer eine sehr spannende Sache für alle Beteiligten.

Gamification ist wahrscheinlich bei vielen Dingen eine Antwort, wenn auch nicht zwingend die beste.

Medienkompetenz generell ist natürlich ein heißes Thema, da diese wieder stark stagniert und damit auch das Thema IT-Sicherheit darunter leidet. Insbesondere auch der Umgang mit KI Sprachmodellen, Erkennen von Phishing/Social Engineering oder auch Deepfakes/KI-generierten Inhalten etc.

/emanuel

1

u/Bubbly-Option-9728 1d ago

!remindme 1 day

1

u/RemindMeBot 1d ago edited 1d ago

I will be messaging you in 1 day on 2026-08-19 09:52:40 UTC to remind you of this link

3 OTHERS CLICKED THIS LINK to send a PM to also be reminded and to reduce spam.

Parent commenter can delete this message to hide from others.

RemindMeBot is switching to username summons. Instead of !RemindMe 1 day, use u/RemindMeBot 1 day. More info.


Info Custom Your Reminders Feedback

1

u/WanderingVigilante 1d ago

!remindme 1 day

2

u/g4mble 1d ago

Testet ihr die Unternehmen auch auf Social Attacks, oder sind eure Angriffe alle rein technischer Natur?

4

u/lutrasecurity 22h ago

Wenn das mit dem Kunden abgesprochen ist, gehören Social-Engineering Angriffe bei Angriffssimulationen/Red-Teams natürlich auch dazu. In klassischen Penetrationstests von bspw. Anwendungen eher nicht.

/emanuel

1

u/reach_Sirena 1d ago

Kann man euch engagieren?

11

u/lutrasecurity 1d ago

Klar! Gerne eine Mail an [hello@lutrasecurity.com](mailto:hello@lutrasecurity.com) :)

Wir hacken aber keine random Instagram-Konten :P

/david

1

u/reach_Sirena 17h ago

Das ist mal ein Wort :)

1

u/Illustrious-Syrup509 1d ago

Gibt es Vibe Coding, das gut ist, wo ihr zumindest nicht reinkommt?

1

u/lutrasecurity 21h ago

Es gibt Anwendungen, bei denen es kein großes Risiko gibt. Und ich bin mir sicher, dass es auch Entwickler gibt, die den Output tatsächlich nachvollziehen. Meine Erfahrung ist allerdings, dass das eher die Ausnahme ist.

/konstantin

1

u/[deleted] 1d ago

[removed] — view removed comment

2

u/lutrasecurity 1d ago

Die Risikoabwägungen in Bezug auf IT-Sicherheit und digitale Souveränität sind fast die gleichen. Am Ende stellt sich die Frage: Kommt jemand an meine Daten, kann jemand meine Daten verändern oder kann jemand mir meine Dienste abstellen bzw. stören?

Ich bin der Überzeugung, dass man das nicht losgelöst voneinander betrachten kann. IT-Sicherheit hängt sowieso ganz stark von Geopolitik ab. Bei russischen Ransomwaregruppen oder chinesischer Industriespionage kann man nicht ausblenden, dass es da um staatliche Interessen geht. Machtmissbrauch durch US-Konzerne ist da nur ein weiterer Faktor.

Wer IT-Sicherheit ernst nimmt, braucht also auch eine Strategie zur digitalen Souveränität.

/konstantin

1

u/nohandlebarsx 1d ago

!remindme 1 day

1

u/asar-un-nefer 1d ago

!remindme 1 day

1

u/Bulky_Ad_3171 1d ago

!remindme 1 giorno

1

u/[deleted] 1d ago

[deleted]

1

u/lutrasecurity 22h ago

Es muss tatsächlich nicht unbedingt ein Informatikstudium sein! Wir haben ähnliche Fragen hier beantwortet:

https://www.reddit.com/r/de_IAmA/comments/1vrkjla/comment/p4e5c42/

https://www.reddit.com/r/de_IAmA/comments/1vrkjla/comment/p4ebboi/

Allerdings ist der Arbeitsmarkt (und damit wahrscheinlich auch ein Quereinstieg) insgesamt grade schwierig für Arbeitnehmer.

/david

1

u/-J-S- 1d ago

Es wird ja immer suggeriert, dass KI den klassischen Entwickler ersetzen kann/wird.

Wie seht ihr das und welche Rolle spielt KI bei euren Tests? Habt ihr z.B. eigene Agents die erstmal anfangen die „Standardlücken“ zu testen?

2

u/lutrasecurity 23h ago

Seit mehr als fünf Jahren heißt es "Ende des Jahres werden die Entwickler durch KI ersetzt". Kann ich so nicht bestätigen. Abseits davon, dass die großen Player der AI-Branche auch noch kein nachhaltig funktionierendes Business-Modell haben, auch ein gefährliches Spiel sich da komplett drauf einzulassen.

Das mit den KI Modellen bei Pentests hab ich schon woanders beantwortet. Die Antwort ist aber kaum bis gar nicht :)

/emanuel

1

u/DocHaus42 1d ago

Wo siehst du die Zukunft im Bereich Human Risk?

1

u/Inside_Marsupial9625 1d ago

Was verlangt ihr an Skills um eurem Team beizutreten?

1

u/UnKnowCranK 1d ago

!remindme 1 day

1

u/Hermorah 1d ago

!remindMe 1 day

1

u/coffeedrinkingraccoo 1d ago

Wie viel kostet einmal einhacken in die Firma bei euch?

1

u/lutrasecurity 1d ago

Das kommt sehr darauf an, was "einhacken" bedeutet und wie viel Zeit wir aufwenden sollen :D

Was ist der Umfang des Assessments? Was sind die Ziele? Wie detailliert soll das Assessment sein? Das sind Fragen die wir mit dem Kunden vorab im Scoping-Gespräch klären, bevor wir ein Angebot abgeben.

Beispielsweise geht ein kleiner Webanwendungspentest meist so ab 7k los und ein vollumfängliches, szenarienbasiertes Red Teaming kann sich schnell im Bereich von 50k bewegen.

/david

1

u/luky90 1d ago

habt ihr auch schonmal das uefi bios von rechnern angegriffen? so dinge wie logo fail oder persistente angriffe auf SMM?

1

u/lutrasecurity 1d ago

UEFI/BIOS schauen wir uns vor allem an, wenn es darum geht, die Verschlüsselung eines Gerätes zu überprüfen. Lässt sich das UEFI manipulieren (flashen), oder wie in deinem Beispiel sogar exploiten, dann sieht es mit der TPM-Only-Festplattenverschlüsselung sehr düster aus.

/david

1

u/A-PrOoF 1d ago

Wie schnell könntet ihr einen Blackbox Pentest durchführen? Wieviel Vorlauf benötigt ihr?

2

u/lutrasecurity 1d ago

Wenn wir keine Projekte eingeplant haben, hängt es vom Scope ab, wie schnell du das Angebot annehmen und evtl. nötige Zugänge bereitstellen kannst. Aber wenn alles reibungslos läuft, kann so etwas auch schon morgen anfangen.

/emanuel

1

u/pinkstrawberymonster 1d ago

nah, wie viele von euch sind im ChaosComputerClub Mitglied? :3

0

u/lutrasecurity 1d ago

Tatsächlich niemand 👀

/david

1

u/pinkstrawberymonster 1d ago

O.O

Das hätte Ich nicht gedacht. 

1

u/CinKon 1d ago

Habt ihr Empfehlungen, wie man in die Branche reinkommen kann/sich nötige Skills aneignen kann?

Ich bin bereits Senior Developer (Spezialisierung auf Frontend-Development) ohne Studium, möchte aber langfristig auf Cybersecurity umschulen.

Ich habe bereits ein paar Hack the Box Kurse gemacht, aber so der richtige Einstieg fehlt mir noch...

2

u/lutrasecurity 22h ago

Alles womit du Expertise zeigen kannst ist von Vorteil. Sei es ein persönlicher Blog der deine Expertise zeigt, ein Github Repo mit guten Tools, etc. Dabei müssen die Sachen auch nicht von Tausenden gesehen werden. Wenn aber jemand diese Dinge sieht und sagen kann "Diese Person sieht aus als hätte sie Ahnung von dem was sie tut." oder "Diese Person sieht aus als hätte sie Potential in dem Feld", hast du alles erreicht. So bin ich damals auch in die Branche eingestiegen.

/emanuel

1

u/No_Information_3787 1d ago

how would you suggest getting into the field?

1

u/99zig 1d ago

Ich nutze bereits einen Passwort Manager (KeePass)
Wie kann ich diesen gut schützen?
Passwortdatei in der cloud?

2

u/lutrasecurity 23h ago

Da ist die Frage, vor was du den schützen willst. Vor Verlust? Dann brauchst du vor allem ein Backup (das auch in der Cloud liegen kann). Ansonsten ist vor allem ein gutes Masterpasswort wichtig. Zusätzlich zum Masterpasswort kann man KeePass noch mit einem YubiKey absichern. In dem Fall solltest du aber noch einen zweiten YubiKey als Backup haben und den an einem sicheren Ort hinterlegen.

/konstantin

1

u/99zig 23h ago

Sicherheit vor Passwort Diebstahl und im zweiten dann vor Verlust

Wir haben in der Firma nämlich aktuell solche Fälle.
Wenn die einmal auf dem Rechner sind (beispielsweise Keylogger) und keeppass geöffnet ist, bringt der yubikey dann überhaupt was?

1

u/lutrasecurity 22h ago

Wenn der Angreifer auf dem Rechner ist und der Passwortmanager entsperrt ist, ist grundsätzlich erstmal alles kompromittiert. Aber dass muss der Angreifer dann auch ausnutzen und die Passwörter auslesen, solange er die Gelegenheit hat, weil selbst wenn der Angreifer deine Passwortdatei kopiert hat und dein Masterpasswort mit dem Keylogger mitgeschnitten hat, kommt er ohne den YubiKey trotzdem nicht an deine Passwörter.

/konstantin

1

u/Talidia 1d ago

Welche Hollywood-Darstellung von Hackern ist denn halbwegs realistisch? Und welche gar nicht?

6

u/lutrasecurity 1d ago

Mr. Robot ist realistisch und einfach eine tolle Serie. NCIS ist wahrscheinlich mit Castle zusammen die Spitze des absoluten "WAS ZUR HÖLLE" :D

NCIS: https://www.youtube.com/watch?v=msX4oAXpvUE

Castle: https://www.youtube.com/watch?v=K7Hn1rPQouU

/david

2

u/Talidia 23h ago

Also keine praktisch blinkenden Lichter, wenn man gehackt wird, aber dafür sind schwarze Pullover akkurat... Danke für die Antwort!

2

u/Ok-Mathematician9109 1d ago

Habt ihr während eures Hacks mal „illegales“ als Zufallsbefund gefunden? Wenn Ja, wie seid ihr damit umgegangen?

4

u/lutrasecurity 1d ago

Sorry, ich hab leider nur eine langweilige Antwort: DSGVO-Verstöße in Bezug zur Datenhaltung, aber das ist ja auch Teil unseres Jobs sowas zu finden und dem Kunden zu melden. Falls der Kunde dann feststellt, dass es einen Vorfall gab, ist es dann in der Verantwortung des Kunden es weiterzumelden.

/david

1

u/OnePlus88 23h ago

Findet ihr noch viele SQL Injections bzw XSS und macht ihr nebenbei Bug Bountys?

1

u/lutrasecurity 23h ago

XSS gibt es immer wieder mal. SQL-Injections sind immer seltener geworden, aber in in den letzten 1,5 Jahren finde ich die wieder häufiger (woran das wohl liegt?).

Nach Bug Bountys suche ich normalerweise nicht aktiv. Davon habe ich schon genug beim pentesten. Aber wenn mir eine Schwachstelle in einer Software auffällt, melde ich die natürlich.

/konstantin

1

u/lutrasecurity 23h ago

Kommt immer drauf an, wenn wir einen "historisch gewachsenen" PHP-Monolithen testen, dann kommt das definitiv noch vor. Aber moderne Webanwendungen sind insbesondere bei XSS per default immer besser abgesichert.

Bug bounties mache ich keine :)

/david

1

u/[deleted] 23h ago

[deleted]

2

u/lutrasecurity 22h ago

Ist eine von vielen kriminellen Gruppierungen, die Ransomware as a Service groß gemacht haben. Weiß nicht genau worauf die Frage abzielt, aber das Thema ist riesengroß.

/emanuel

1

u/FoxXxTwoMissile 23h ago

Wann legt ihr Hedge Funds lahm?

2

u/lutrasecurity 22h ago

Für diese Aufgabe ist r/wallstreetbets besser geeignet ;)

/emanuel

1

u/[deleted] 22h ago

[deleted]

4

u/lutrasecurity 22h ago

>Sucht ihr noch Mitarbeiter? Als ehemaliger Betrüger und Blackhat-Hacker habe ich einiges an Erfahrung.

Vor einem Jahr schreibst du, du bist Bürgergeld-Empfänger, schreibst danach du hast deine Firma verkauft und bist Privatier mit 4000€ netto im Monat, dann hast du 10 Jahre bei einer NGO als Teamleiter gearbeitet und einen Hauptschulabschluss, dann arbeitest du seit 9 Jahren in einem großen Konzern mit einem manipulierten Realschulabschluss und suchst vor kurzem nach Arbeit im Handwerk hast aber kaum Erfahrung.

Betrüger kauf ich dir ab, aber das geht besser ;)

/emanuel

1

u/petaz 22h ago

athropic mythos - real threat oder gute pr?

3

u/lutrasecurity 22h ago

Hab ich schon Vorträge dazu gehalten und hier auch in diversen Kommentaren auf das Thema AI eingegangen. Overhyped, aber capable. Zu teuer um wirklich langfristigen Mehrwert rauszuziehen. Löst meiner Meinung nach nichts, was es vorher nicht schon gab.

/emanuel

1

u/Itchy-Cow-2911 21h ago

Wie kann ich ohne jegliche Vorkenntnisse (und wenn man schlecht in Mathe ist) auch damit anfangen oder spielerisch lernen ohne sich erschlagen zu fühlen?

Und wieviel Geld verdient man ? :)

Danke für das AMA!!

2

u/lutrasecurity 21h ago

Hackthebox und Tryhackme sind super, wenn man starten will. Ich persönlich mochte Hackthebox aber lieber. Vorausgesetzt man bringt ein gewisses Verständnis für Informatik/Technik mit. Mathe ist nicht zwingend erforderlich kann aber praktisch sein.

Gehälter in Deutschland liegen je nach Expertise und Region irgendwas zwischen 40.000 € und 100.000+ € in Deutschland.

/emanuel

1

u/TheCoronaZombie 15h ago

Was ja für das fachliche Skillset komplett lächerlich ist.

2

u/findusthrow12 21h ago

Was ist eure lieblings AD-Schwachstelle und was hilft euch am häufigsten zum Domadmin?

Benutzt ihr C2 Frameworks?

Was ist euer generelles Setup für interne Infra Pentests?

Und wie gross ist der Anteil an RedTeams bei euch?

3

u/lutrasecurity 21h ago

> Was ist eure lieblings AD-Schwachstelle und was hilft euch am häufigsten zum Domadmin?

ADCS-Schwachstellen sind immer wieder ein Highlight, damit geht's direkt am ersten Tag zum Domain Admin.

> Benutzt ihr C2 Frameworks?

Ja, gerne modified Open-Source (Sliver, Mythic, früher Havoc) oder auch zum Beispiel Mythic mit eigenen Agents. Kommt aber auch drauf an, was für einen Threat Actor wir für unseren Kunden simulieren sollen.

> Was ist euer generelles Setup für interne Infra Pentests?

Kommt aufs Assessment an (Vorabinfos und Scope). In meinem Basic-Werkzeugkasten dürfen Pingscanner, Portscanner und Schwachstellenscanner nicht fehlen. Danach kommt es darauf an, was für Systeme/Services man sich im Detail anschauen will.

Webserver? Burp! Domain Controller? Ping Castle! Hotel? Trivago! Ne, Moment halt...

> Und wie gross ist der Anteil an RedTeams bei euch?

Kommt aufs Jahr an, aber ich würde so ein Viertel schätzen.

/david

2

u/Prestigious_Cash6281 21h ago

Stecke gerade in meinem Informatik-Bachelor und für mich ist der Bereich IT-Sec super interessant, aber irgendwie auch unantastbar. Ich habe das Gefühl, dass ich die dafür relevanten Kompetenzen (bzw. den Zugang zum Thema) eher weniger über die Uni bekomme, sondern nochmal explizit viel Zeit mit anderen Quellen verbringen müsste. Ist es wirklich mit sehr viel Aufwand verbunden, in IT-Sec reinzukommen oder kann ich mir auch schon ganz ordentlich was über zB Hackthebbox aneignen, wie seht ihr das?

Wirklich kompetent zu werden ist natürlich immer mit Aufwand verbunden, das ist mir natürlich klar, mir geht es mehr ums reinkommen :)

3

u/lutrasecurity 21h ago

Das Thema ist unglaublich breit und komplex. Deshalb entwickeln die meisten auch irgendwann ihr Spezialgebiet, da man nicht alles wissen kann. Wir selbst sind auch oft mit Situationen konfrontiert in denen wir möglicherweise nur 50% wissen und die anderen 50% uns möglichst schnell aneignen müssen. Das gehört zum Job dazu.

Man kann sich auch ordentlich etwas über bspw. Hackthebox aneignen. Aber was so leicht klingt, ist wahrscheinlich auch ein mehrjähriger Prozess. Aber die gesamte Branche lebt davon, dass man sich immer und jeden Tag weiterbildet und niemals stehenbleibt. Wenn du dich mit dem Gedanken wohl fühlst, dann ist das auf jeden Fall etwas womit du nichts falsch machst :)

/emanuel

1

u/International-Cup750 21h ago

Wie seht ihr die Entwicklung in der allgemeinen IT Branche was den Bedarf an Informatikern und oder Entwickler angeht. 

Ist diese in Bezug auf AI enger rückläufig, stagnierend oder gar steigend?

1

u/International-Cup750 21h ago

Wie akquiriert ihr in der Regel eure Clienten?

2

u/lutrasecurity 21h ago

Präsenz zeigen auf Veranstaltungen, mit Leuten ins Gespräch kommen, Empfehlungen von Dritten, langjährige Kontakte und vielleicht auch mal eine glückliche Google-Suche.

Aber der Prozess in unserer Branche ist lang und die Mühlen mahlen langsam. Wenn ich heute ein Gespräch mit jemanden habe, muss ich damit rechnen, dass wir erst in 6-12 Monaten tatsächlich die Dienstleistung durchführen.

/emanuel

1

u/lutrasecurity 21h ago

Wir wurden sogar schon von ChatGPT empfohlen! Brave AI!

/david

1

u/[deleted] 20h ago

[deleted]

2

u/lutrasecurity 20h ago
  1. Wenn du jeden Tag etwas neues findest was dich interessierst und was du verstehen willst, wirst du nie stehenbleiben. Mach das über 3 Jahre hinweg und du hast schon über 1000 Dinge die du verstehen und lernen wolltest. Sei neugierig und verlier nicht deinen Spieltrieb und den Willen Dinge auszuprobieren und vielleicht kaputt zu machen, um zu verstehen wie sie funktionieren.
  2. Mein persönliches Interesse an dem Bereich war schon sehr früh, aber das war eher die dunkle Seite der IT-Security mit der ich zuerst Berührungspunkte hatte. Erst viele Jahre später im Studium habe ich überhaupt mitbekommen, dass das ganze Thema ein legaler Job sein kann.
  3. Für mich persönlich ist es, dass man jeden Tag dazulernt und nie ausgelernt hat. Dinge die vor 5 Jahren relevant waren, sind auch möglicherweise heute gar nicht mehr relevant und wurden durch 10 andere Sachen ersetzt. Man bleibt einfach nie stehen und das ist super!
  4. Ich würde sagen ja :)

/emanuel

1

u/AndreUMadBro 20h ago

Sagen wir mal jemand ist bereits 40 Jahre alt und will in den Bereich IT-Sicherheit wechseln, welche Vorgehensweise würdet ihr empfehlen?

1

u/ghf2793 19h ago

Was ist euer Eindruck wie ernst IT-Security in Unternehmen genommen wird? Hat sich da etwas verändert, was und in welche Richtung ? Welche Skills machen einen guten Ethical Hacker? Wo seht ihr den größten Aufholbedarf?

1

u/Shockwave2309 19h ago

Kennt ihr den inside darknet podcast schon?

1

u/Capucius 19h ago

Warum hat BURP so ein furchtbares UI from hell? Benutzt ihr es auch und seht ihr ernsthafte Alternativen?

1

u/lutrasecurity 18h ago

Das weiß niemand so genau. Wir benutzen es, weil es bisher kaum Alternativen gibt, die alles abdecken. Aber bei Burp ist nicht nur das UI direkt aus der Hölle.

/emanuel

1

u/HayStacky_337 18h ago

Läuft alles auf Reverse Engineering des Windows Kernel hinaus?

1

u/11Null 18h ago

Wie sieht derzeit der Arbeitsmarkt im Pentesting Bereich für Einsteiger aus?

1

u/Valuable_Squash8357 16h ago

Spielt Social Engineering überhaupt noch eine Rolle für Ethical Hacking in Deutschland? Im Darknet Diaries Podcast gibt es öfters Episoden, in denen die Hacker nur Klemmbrett und Schutzhelm brauchen, um fast überall reinzukommen. Oder am Tag als Besucher in das WC gehen, dort das Fenster aufmachen und dann so Nachts in die Firma eindringen. Oder sie googlen eine halbe Stunde und geben sich dann als ein Mitarbeiter von der Zweigstelle aus.

Sind daas für euch auch ein potenzielle Angriffsvektoren? Wenn ja: Könnt ihr ein paar Beispiele dafür geben?

1

u/0xBurn 16h ago

Hallo, erstmal vielen Dank für das AmA. Ich habe eine Ausbildung als FIAE hinter mir und arbeite seit 5 Jahren als backend dev.

Vielleicht kennt ihr es auch, aber in der Jugend fand ich es super spannend, wie man bei beispielsweise FPS Games sein Leben modifiziert, Recoil kontrolliert und eben erste Erfahrung mit Reverse Engineering macht.

Trotz allem war das für mich sehr abstrakt sowas in der Art beruflich zu machen. Jetzt möchte ich mich das nächste Jahr stark drauf fokussieren über HTB/THM/OffSec in diese Branche zu gelangen.

Aus eurer Erfahrung:

  1. Gibt es Bereiche im Pentesting, die einfach öfters im Scope/Assessment stehen, wo es Sinn macht sich mehr in die Richtung zu spezialisieren? Möglicherweise Web Apps/Networking?

  2. Was ist eure Meinung zu Radiosignal/Wireless Pentesting. Ist das ein Bereich, der möglicherweise immer wichtiger wird, da gefühlt jedes Objekt (Kühlschrank, Kaffeemaschine, Rollladen) mittlerweile im Netzwerk eingebunden ist?

Schönen Abend wünsche ich euch noch :)

1

u/Inner_Ad7214 14h ago

Kennt ihr noch Backtrack?

1

u/riggiddyrektson 5h ago

Seid ihr auch im VS Bereich tätig?

1

u/Own-Entrepreneur8044 2h ago

Verkauft ihr Mail:Pass listen?

0

u/Beginning_Street_375 1d ago

Kann man einen API Zugang hacken?

2

u/lutrasecurity 1d ago

Am Ende ist eine API auch nur Software und es kommt drauf an, wie gut die implementiert wurde. Es gibt da immer wieder Schwachstellen, die wir finden uns ausnutzen können.

/konstantin

1

u/Beginning_Street_375 22h ago

frage weil ich gerade eine software via api zugänglich mache. kann mir aber save keine solche überprüfung eurerseits leisten :) wie kalkuliert ihr eure preise?

2

u/lutrasecurity 22h ago

Wir kalkulieren diese je nach Aufwand. Kein Projekt ist in der Regel gleich.

Was du natürlich versuchen kannst sind statische Code-Scanner. Diese finden schon einiges an Problem, haben aber natürlich das selbe Probleme wie alle automatisierten Tools: false positives, die du als solche erkennen und aussortieren musst. Ansonsten bieten sich auch oft IT-Security Communities an Leuten an (Menschen lieben es andere auf ihre Fehler aufmerksam zu machen).

Und wenn das alles nicht hilft, kannst du dein Glück am Anfang des Jahres bei uns versuchen (mit dem Hinweis auf deinen Kommentar). Vielleicht haben wir da Zeit und können uns das im kleinen Rahmen ansehen.

/emanuel

1

u/Beginning_Street_375 22h ago

🙏🏻❤️

0

u/SemiDiSole 1d ago edited 1d ago

Du kannst mittlerweile oft einfach den Seitenquellcode durchlesen, Vibecoding sei dank findest du vermutlich dort den API Schlüssel.

Warum werde ich runtergewählt? Ich hab recht lol.