Тёмная лаборатория пентестера: изогнутый монитор с цианово-янтарной схемой дата-центра и подсвеченными красным дверями, внизу набор отмычек и ключ натяжения в свете экрана.


На физическом пентесте дата-центра одного финтех-клиента три двери серверной были закрыты на штифтовые замки Kwikset. Бюджет компании на безопасность ушёл на камеры и СКУД, а про механические замки на внутренних дверях - забыли. Первый замок открылся за 47 секунд hook pick'ом. Второй - за полторы минуты. Третий пришлось обходить через under-door tool, потому что цилиндр оказался с security pins. Полный доступ к серверной стойке за 8 минут, ноль следов взлома. В отчёте - критическая уязвимость, которая обошлась бы клиенту дешевле, чем любая из его SIEM-лицензий.

Зачем пентестеру вскрытие замков без ключа​

Физический доступ к объекту - точка перехода от внешней разведки к установке аппаратных имплантов. По MITRE ATT&CK это Hardware Additions (T1200, Initial Access). Злоумышленник внутри периметра подключает rogue device к сети, добирается до незашифрованных бэкапов, проводит Exfiltration over USB (T1052.001) или закрепляется через Replication Through Removable Media (T1091). Импакт - от утечки клиентских данных до полной компрометации инфраструктуры.

В red team engagement lock picking - один из инструментов initial access наравне с социальной инженерией, RFID-клонированием и tailgating. Задача не в том, чтобы красиво открыть замок. Задача - оценить, насколько механические барьеры на объекте замедляют атакующего, и дать клиенту конкретные рекомендации.

По данным PurpleSec, lock picking остаётся одним из самых эффективных методов прохождения через двери - механические замки не эволюционировали настолько, чтобы противостоять обученному атакующему. SANS включает инструменты для lock picking в курс по физическому пентесту. ButterflyMX подтверждает: lockpicking-инструменты широко доступны и заточены под манипуляцию штифтами, что позволяет получить несанкционированный доступ.

Типы замков: что встретится на объекте​

1787633217580.webp

Перед engagement обязательна Hardware-разведка (T1592.001, Reconnaissance): какие замки стоят на объекте, какие стандарты доминируют в регионе. Covert Access Team подчёркивают: каждый регион имеет свой набор типовых систем, и знание региональных особенностей - разница между успешным и проваленным тестом. Время пентестера жёстко ограничено: клиент платит за часы, а не за ваше обучение на месте.

Штифтовые (pin tumbler) замки​

Самый распространённый тип в Северной Америке и большей части СНГ. Производители: Kwikset, Schlage, Yale, бюджетные линейки Mul-T-Lock. Принцип: ряд подпружиненных штифтов (pins), которые нужно выставить на линию среза (shear line) для поворота цилиндра. Количество штифтов - от 4 (Kwikset) до 6 (Schlage).

[Применимо: внутренний и внешний физический пентест, legacy-инфраструктура, офисные и складские помещения]

Работает если: замок без security pins (spool, serrated, mushroom), стандартный бюджетный или средний сегмент. Не работает если: замки с security pins (Schlage Primus, Medeco) - при попытке стандартного picking spool pins создают false set, цилиндр не поворачивается без техники counter-rotation.

Euro-цилиндры​

Стандарт в Европе и ряде стран СНГ. По данным Covert Access Team, в Дании 90% дверных замков - Ruko-style Euro cylinder. От американских pin tumbler отличаются формой корпуса и способом установки в дверь.

[Применимо: пентест европейских офисов, мультинациональные компании со стандартизированными системами]

Главная уязвимость: Euro-цилиндры подвержены snap attack - их можно сломать пополам прямо в двери, получив доступ к механизму. Covert Access Team отмечают, что пентестер, никогда не сталкивавшийся с этим типом, может не знать об этом bypass-методе. Ещё вариант - замена цилиндра на собственный, с новым ключом.

Дисковые замки (Abloy и аналоги)​

Финские дисковые замки - high-security категория. Вместо штифтов - вращающиеся диски, выставляемые в правильное положение. Abloy Protec2 в полевых условиях за реалистичное время engagement'а практически не поддаётся picking.

[Применимо: дата-центры, серверные, объекты с повышенными требованиями к физической безопасности]

Работает если: вы готовы потратить на один замок несколько часов и у вас есть специализированный disc detainer pick. Не работает если: стандартный engagement с ограничением по времени - переходите к альтернативному вектору. Тут без вариантов.

Техники lock picking и bypass замков​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Bypass - принципиально другой подход: вместо работы с механизмом замка атакуется сама дверь или фурнитура. Picks и bypass tools решают разные задачи.

Under-door tool (UDT) - гибкий стержень с изгибом на конце. Проводится под дверью, загибается вверх и нажимает на рычажную ручку (lever handle) с внутренней стороны. На объекте с коммерческими дверями - часто самый быстрый метод, вообще не требующий взаимодействия с замком. Мой любимый инструмент, если честно: замок может быть хоть Abloy - а ты его просто игнорируешь.

Предусловия для UDT: зазор под дверью не менее 5 мм, внутренняя ручка - lever (рычаг), а не knob (круглая), нет sweep (уплотнитель) в нижней части двери. В reddit-треде по физическому пентесту under-door tool стоит на первом месте рядом с портативным сканером документов и USB-boroscope.

J-tool - тонкий металлический инструмент для bypass thumb-turn deadbolt через зазор между дверью и рамой. FoxxCB на Medium описывает push-bar bypass и thumb-turn deadbolt bypass с J-tool как реальные техники с коммерческих engagement'ов.

Shims - тонкие металлические пластины для обхода padlock'ов. Вставляются между дужкой и корпусом, отжимают запирающий механизм. Работают на стандартных навесных замках без anti-shim защиты (ball bearing locking).

Comb pick - вставляется между штифтами и корпусом цилиндра, поднимая все driver pins выше shear line одновременно. Мгновенное открытие, но работает только на дешёвых замках с большими допусками (tolerances).

Когда bypass НЕ работает: UDT - дверь с уплотнителем или минимальным зазором. J-tool - deadbolt без thumb-turn с внутренней стороны. Shims - padlock с anti-shim ball bearing. Comb pick - замки с tight tolerances и security pins.

Impressioning замков​

[Применимо: long-term engagement, когда нужен ключ для повторного скрытого доступа]

Impressioning - создание рабочего ключа по следам, оставленным штифтами на заготовке. Бланк ключа вставляется в замок, поворачивается с усилием, извлекается. По микроцарапинам определяются позиции для подпила. Процесс повторяется итеративно, обычно 5-15 циклов.

Работает если: доступ к замочной скважине на 15-30 минут, бланк ключа подходящего keyway, набор надфилей и лупа. Не работает если: ограниченное время (типичный engagement), нет подходящего бланка, high-security замки с restricted keyway.

На практике impressioning применяется редко из-за временных затрат. Но если scope предполагает скрытый доступ с возможностью повторного входа - это единственная техника, не оставляющая следов и дающая рабочий ключ. Red team физический доступ с impressioned key выглядит как легитимный вход с ключом на камерах наблюдения. На камере - человек с ключом. Никакого взлома.

Инструменты для вскрытия замков: что лежит в рюкзаке​

Выбор инструментов - trade-off между качеством, портативностью и покрытием типов замков.

ИнструментНазначениеПлюсыМинусыКогда использовать
Peterson picksSPP pin tumblerТонкие, точные, премиум-стальЦена ($80+), хрупкие при heavy tensionHigh-security pin tumbler, нужна точность
SouthOrd PXS-14Универсальный набор14 инструментов, бюджет (~$30), покрывает 80% задачТолще Peterson, меньше тактильный откликПервый набор, стандартные замки
Sparrows TuxedoКомпактный наборПортативность, кожаный чехолМеньше инструментовКогда важен размер и скрытность
Bump keys (комплект)Bump attackСкорость: 5-10 секунд на открытиеШум, ограничен по keyway и anti-bumpPin tumbler бюджетного сегмента
Under-door toolDoor bypassБесшумно, не трогает замокЗависит от зазора и типа ручкиКоммерческие двери с lever handle
ShimsPadlock bypassКомпактно, быстро, дёшевоТолько padlock без anti-shimСкладские замки, навесные
Comb pickCheap lock bypassМгновенное открытиеТолько дешёвые замкиExpress-bypass бюджетных цилиндров

Рекомендация по набору для engagement: SouthOrd PXS-14 или Peterson как основа, комплект bump keys под 3-4 распространённых бренда в вашем регионе, under-door tool, набор shims. Общий вес - менее 500 грамм, помещается в боковой карман рюкзака. Рядом лежат Proxmark3 и Flipper Zero для RFID-bypass (по данным wiki GereshKNW) - это уже не lock picking, но часто нужно в рамках одного engagement.

Легальность lock picking: юрисдикции и документация​

1787633246538.webp

Самый критичный раздел. Lock picking без авторизации - уголовное преступление в большинстве юрисдикций. С авторизацией - легитимная услуга физической безопасности пентест.

Владение инструментами по юрисдикциям​

Россия: владение отмычками само по себе не криминализировано отдельной статьёй, но их использование для несанкционированного проникновения квалифицируется по соответствующим статьям УК. На практике: при проверке документов наличие lockpick set без разрешительных документов от клиента вызовет серьёзные вопросы. Get-out-of-jail letter обязателен. Без него вы - подозреваемый с набором отмычек, а не пентестер на работе.

США: зависит от штата. В части штатов владение lockpick set при отсутствии intent to commit crime легально. В других - prima facie evidence of criminal intent. Перед каждым engagement проверяйте законодательство конкретного штата.

Европа: в большинстве стран ЕС владение не криминализировано, но использование без авторизации - преступление. TOOOL (The Open Organisation Of Lockpickers) содействует легальному развитию локпикинга как навыка.

ButterflyMX дают прямой ответ на вопрос "Is pen testing illegal?""Пентест нелегален?": нет - при наличии авторизации. Без авторизации - да, преступление.

Обязательная документация для engagement​

Rules of Engagement (RoE) - подписанный документ с чётким scope: какие двери, какие здания, какие методы разрешены. Если в RoE написано "lock picking на двери серверной в здании А" - работаете только с этой дверью. Выход за scope - уголовная ответственность.

Get-out-of-jail letter - письмо от уполномоченного представителя клиента, подтверждающее авторизацию. Носите с собой в бумажном виде. Если охрана или полиция задержат вас с набором отмычек - этот документ спасает от ареста. Электронная копия на телефоне - недостаточно, телефон могут изъять.

Контактное лицо клиента - телефон человека, который подтвердит вашу авторизацию 24/7. Два контакта: основной и резервный. VikingCloud описывают стандартный процесс: scoping всегда включает коллаборацию с клиентом для получения необходимой информации.

Когда замок не поддаётся - альтернативные векторы​

Физический пентест - не только про методы обхода замков. Если механический замок оказался high-security, пентестер переключается на альтернативные векторы.

RFID/badge cloning - дублирование пропуска через Proxmark3 или Flipper Zero. Covert Access Team описывают реальный сценарий: пропуска уборщиков лежат за стойкой ресепшн, нужно скопировать один, пока социально инженеришь персонал. По документам просто - на практике даже эксперты по RFID-клонированию теряются, когда нужно делать это под давлением реального engagement'а.

Tailgating - проход за авторизованным сотрудником. По данным PurpleSec и VikingCloud, остаётся одним из самых надёжных методов. ButterflyMX описывают типичный сценарий: социальный инженер следует вплотную за кем-то, делая вид, что у него заняты руки, и просит придержать дверь. Работает удручающе часто.

Социальная инженерия - pretexting (представиться IT-техником), fake delivery, impersonation. VikingCloud перечисляют fake deliveries и interviews как стандартные методы получения физического доступа.

Окна, пожарные выходы, крыша - часть reconnaissance. PurpleSec указывают, что mapping всех возможных входов (двери, окна, тип крыши, подвальный доступ) - первый шаг методологии.

Переход между векторами - нормальная часть методологии, а не признак неудачи. Отчёт "замок X устойчив к picking, но tailgating через дверь Y не встречает сопротивления" ценнее для клиента, чем потраченные 40 минут на один замок.

Минилаб для отработки техник lock picking​

Навыки lock picking деградируют без регулярной практики. Covert Access Team подчёркивают: 1000 просмотренных видео при нулевой практике дают знания без опыта, и это проявится на первом engagement под давлением. Знакомая история - в лабе открываешь за 30 секунд, а в коридоре с камерами и проходящими мимо сотрудниками руки вдруг забывают всё.

Требования к окружению​

  • 3-5 practice locks: прозрачный (cutaway) тренировочный замок, Kwikset (4-5 штифтов), Schlage (6 штифтов), Euro-цилиндр, один замок с security pins
  • Набор picks: SouthOrd PXS-14 или Sparrows Tuxedo (~$30-50)
  • Tension wrench набор: top-of-keyway и bottom-of-keyway варианты
  • Тиски или крепление для замка
  • Bump key комплект под 3-4 бренда вашего региона (~$20-30)
  • Under-door tool для отработки bypass

Прогрессия​

  1. Прозрачный замок - понять механику визуально, увидеть как штифты выставляются на shear line
  2. Kwikset (4-5 стандартных штифтов) - SPP до стабильного открытия за 1 минуту
  3. Schlage (6 штифтов, tighter tolerances) - SPP и raking, почувствовать разницу в feedback
  4. Замок с security pins (spool) - освоить counter-rotation при false set
  5. Euro-цилиндр - picking и snap attack
  6. Практика под стрессом: засекайте время, работайте стоя, в неудобной позе, с шумом на фоне
Последний пункт - самый важный. На реальном engagement руки трясутся, вы стоите в коридоре, за спиной в любой момент могут пройти сотрудники. Covert Access Team приводят пример: абсолютные эксперты в RFID-клонировании вели себя так, будто никогда не касались устройства, когда оказались на реальном engagement с необходимостью одновременно социально инженерить сотрудника. Стресс - множитель ошибок, и его нужно тренировать отдельно.

Документирование результатов физического пентеста​

Результат физического пентеста - отчёт, а не открытая дверь. Каждая попытка фиксируется по шаблону:
  • Замок: бренд, модель, тип (pin tumbler / euro / disc), количество штифтов, наличие security pins
  • Метод: picking / bumping / bypass / impressioning
  • Время: от начала попытки до открытия или отказа от попытки
  • Результат: успех или неуспех с указанием причины
  • Фото/видео: до начала, в процессе (если безопасно), после завершения
  • Рекомендация клиенту: конкретное действие - замена на high-security, добавление СКУД, установка sweep на дверь против UDT, переход на электромагнитные замки с PIN-авторизацией
PurpleSec рекомендуют электромагнитные замки с двухфакторной аутентификацией (карта + PIN) для исключения риска lock picking. Это конкретная рекомендация, которую можно включить в отчёт. VikingCloud подтверждают: последний этап physical pen testing - reporting vulnerabilities с рекомендациями по немедленному исправлению и длительной ремедиации.

Клиент должен получить не "мы открыли 5 из 7 дверей", а матрицу: какая дверь, какой замок, сколько времени, какой метод, что конкретно рекомендуем заменить или усилить.



Компании, вкладывающие миллионы в SIEM и EDR, регулярно оставляют на внутренних дверях серверных замки за $15, которые открываются hook pick'ом за минуту. Это не теория - это конкретный результат, который повторяется из engagement'а в engagement. Физическая безопасность зависает в зоне "не наша ответственность" между службой ИБ и facilities management. В итоге между злоумышленником и серверной стойкой - замок, который стоит дешевле набора отмычек, которым его открывают.

По опыту нескольких лет в физическом пентесте: lock picking как навык переоценён в комьюнити, но критически недооценён как индикатор зрелости безопасности клиента. Не важно, насколько быстро вы откроете замок - важно, что клиент узнает: его серверная защищена хуже шкафчика в раздевалке. Эта находка в отчёте иногда двигает безопасность организации сильнее, чем обнаруженный SQLi. Прогноз на ближайшую пару лет: физический пентест будет расти как направление, потому что регуляторы начинают спрашивать про физические барьеры, а не только про WAF и антивирус. Пока это ниша с дефицитом специалистов и отсутствием стандартизированной методологии - и именно поэтому каждый engagement даёт непропорционально ценные результаты. Если хотите отработать физический вектор в контролируемой среде - на HackerLab (https://hackerlab.pro) есть лабы с RFID-bypass и social engineering сценариями, которые хорошо дополняют навыки lock picking.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab