pular para o conteúdo
← todos os capítulos abertos

Segurança & Pentest · Temporada 5: Pentest — a metodologia · capítulo 1 de 10

As Fases do Pentest

O mapa completo do processo, do início ao relatório

capítulo aberto10 min de leitura·completo, do jeito que está no ebook

Capítulo 1 — As Fases do Pentest

O mapa completo do processo, do início ao relatório


Introdução

Antes de aprender qualquer técnica de ataque, você precisa da coisa mais importante de todas: o mapa. A metodologia. A sequência de fases que transforma "sair cutucando coisas" num processo profissional.

Este é o capítulo mais importante da temporada — porque ele é o esqueleto de tudo que vem depois. Um pentester iniciante decora ferramentas; um pentester profissional segue um método. E o método é o que te salva quando você trava, quando a ferramenta falha, quando o alvo é novo. Enquanto amadores improvisam, profissionais seguem o processo.

Pelo Método A.P.: a pergunta não é "quais são as fases". É por que existe uma ordem, e por que segui-la é o que separa o profissional do amador? Entenda isso, e você já pensa como pentester antes mesmo de atacar nada.


História

Pensa em como um detetive de verdade resolve um caso — não o dos filmes, que "tem um estalo genial", mas o real, que segue um protocolo.

Ele não sai algemando suspeitos. Ele segue fases: primeiro coleta informação (quem, onde, quando), depois investiga a fundo cada pista, depois analisa o que as evidências apontam, depois age com base em provas, e no fim documenta tudo num relatório que vai pro tribunal. Se ele pular uma fase — se agir antes de investigar — o caso desmorona, e o culpado escapa por falha de processo.

Um pentest é uma investigação assim. Existe um protocolo de fases, e segui-lo não é burocracia — é o que garante que você não perca nada, não quebre o alvo, e entregue um resultado que serve pro cliente. O método é o que transforma curiosidade em profissão.


Analogia

Um pentest é a investigação de um bom detetive: coletar → investigar → analisar → agir → documentar. Pular fases faz o caso (e o teste) desmoronar.

Cada fase se apoia na anterior. O detetive não prende antes de ter provas; o pentester não explora antes de ter mapeado. A ordem não é sugestão — é o que faz o trabalho funcionar.


Explicação

As fases de um pentest (existem variações, mas esta é a espinha dorsal que todo profissional reconhece):

1. Pré-engajamento (o contrato). Antes de tudo: definir escopo (o que pode e o que não pode ser testado), autorização (o papel assinado!), regras, prazos. Essa fase é jurídica e ética, e é o que torna tudo legal. Sem ela, não existe pentest — existe crime.

2. Reconhecimento (Cap. 2). Coletar informação sobre o alvo sem tocá-lo (passivo) — dados públicos, Whois, DNS, redes sociais. É a fase de "montar o dossiê de longe".

3. Enumeração / Scanning (Cap. 3). Agora interagindo com o alvo (ativo): descobrir portas, serviços, versões — tudo que a T2 te ensinou, aplicado com método.

4. Análise de Vulnerabilidades (Cap. 4). Pegar tudo que foi mapeado e cruzar com falhas conhecidas: "essa versão tem alguma brecha documentada?".

5. Exploração (Cap. 5). Usar uma falha pra conseguir entrar — o momento "hacker" que todo mundo imagina, mas que é só uma fase de muitas (e impossível sem as anteriores).

6. Pós-Exploração (Caps. 6-9). Entrou. E agora? Consolidar o acesso, escalar privilégios (virar admin), ver o que dá pra alcançar, pular pra outras máquinas.

7. Relatório (Cap. 10). A entrega final: documentar cada falha encontrada, como foi explorada, o impacto, e como consertar. É o que o cliente paga pra receber — sem relatório, o pentest não vale nada.

A grande lição: repare que "invadir" (a exploração) é uma fase no meio. Antes dela, muito trabalho de investigação; depois dela, muito trabalho de análise e documentação. O amador quer pular direto pro "hackear"; o profissional sabe que o hackear é a parte pequena — o valor está no método inteiro.

🔬 Na real, tecnicamente... Existem frameworks formais que padronizam isso: o PTES (Penetration Testing Execution Standard), o OSSTMM, e o NIST SP 800-115. Para pentest web especificamente, o guia de referência é o OWASP (com o famoso OWASP Top 10 de vulnerabilidades). As certificações seguem essas fases: a eJPT e a PenTest+ cobram você conhecer a metodologia; a OSCP te faz executá-la por 24h numa prova prática. Decorar as fases não basta — mas conhecê-las é o mapa sem o qual você se perde. Aqui a gente entende cada uma.


Sigla

Pentest = Penetration Test (Teste de Penetração/Intrusão).

E os frameworks: PTES, OSSTMM, OWASP (para web).

↓ o que isso faz?

Um pentest é um ataque simulado e autorizado pra encontrar falhas antes que um criminoso as encontre. Quando ouvir "seguir a metodologia", pense: "executar as fases na ordem, sem pular — como um detetive segue o protocolo."


Tradução

Quando ver "estamos na fase de pós-exploração do pentest", leia:

**"já entramos no alvo (com autorização), e agora estamos vendo até onde dá pra ir e documentando tudo."*


Curiosidade

O termo "pentest" e a ideia de contratar alguém pra atacar seus próprios sistemas nasceram nos anos 1970, dentro do governo e das forças armadas dos EUA — muito antes da internet comercial existir.

Os militares perceberam algo genial: a única forma de saber se uma defesa aguenta um ataque é atacá-la de verdade — mas de forma controlada, por gente do seu lado. Eles chamavam esses times de "Tiger Teams" (times tigre): grupos autorizados a invadir os próprios sistemas do governo pra achar as falhas antes dos inimigos. É a mesma filosofia de hoje: você não descobre se a fechadura é boa lendo o manual — você contrata um chaveiro pra tentar arrombá-la. Décadas depois, virou uma indústria de bilhões, com certificações, contratos e profissionais disputadíssimos. Mas a ideia central nunca mudou: para se defender de verdade, você precisa pensar como quem ataca. E é exatamente isso que a Academia te ensinou nas cinco temporadas. A ideia de contratar alguém pra invadir você mesmo tem 50 anos e um nome ótimo — "Tiger Team" — que os militares claramente acharam mais intimidador do que "consultoria de segurança".


Mão na Massa

Aqui na Academia do Pentester a gente não acredita em mágica. A gente pergunta para a tecnologia.

A "prática" deste capítulo é montar o seu laboratório — o lugar onde você vai executar todas as fases legalmente. A ferramenta padrão da indústria é o Kali Linux, um sistema operacional que já vem com centenas de ferramentas de pentest instaladas.


Comando

Não é um comando único — é a preparação do ambiente. O caminho recomendado:

1. Instale o VirtualBox (grátis) na sua máquina
2. Baixe o Kali Linux (kali.org) como máquina virtual
3. Baixe uma máquina-alvo vulnerável (ex.: Metasploitable2)
4. Crie uma conta gratuita no TryHackMe (tryhackme.com)

Explicação do comando

Vamos entender por que cada peça desse laboratório:

  • VirtualBox — um programa que roda "computadores dentro do seu computador" (máquinas virtuais/VMs). Isso é essencial por segurança: você pratica ataques dentro de um ambiente isolado, que não afeta o seu sistema real nem a internet. É a sua "sala de treino à prova de bala".

  • Kali Linux — o sistema do pentester. Ele já vem com o Nmap (T2!), o Metasploit (Cap. 5), o Burp Suite (pentest web), o Wireshark (ver tráfego, T3), e centenas de outras. Em vez de instalar tudo, você ganha o "cinto de utilidades" pronto. Ele roda como uma VM no VirtualBox.

  • Metasploitable / máquina-alvo vulnerável — uma VM feita de propósito cheia de falhas, pra você atacar à vontade. Você a roda no VirtualBox, ao lado do Kali, numa "rede isolada" entre as duas. Assim, o Kali (atacante) e o alvo conversam só entre si, sem tocar em ninguém de fora. Laboratório perfeito e 100% legal.

  • TryHackMe — pra quando você quiser desafios guiados sem montar tudo localmente. Você acessa máquinas-alvo pela nuvem, legalmente, com trilhas de aprendizado passo a passo.

Montar esse laboratório é a primeira tarefa de todo pentester iniciante. Não pule: é aqui que você vai executar, com segurança e legalidade, cada fase das próximas aulas.


Erros comuns

  • Querer pular pra "exploração" (a parte "hacker") sem o resto. O erro nº 1 de todo iniciante. Exploração é uma fase no meio. Sem reconhecimento e enumeração, você não tem o que explorar. Sem relatório, o trabalho não vale nada. O método inteiro é o valor.

  • Praticar sem laboratório isolado. Rodar ferramentas de ataque "na sua rede normal" ou contra alvos reais é perigoso (e ilegal). Sempre num ambiente isolado (VMs) ou em plataformas feitas pra isso (TryHackMe). O laboratório não é opcional.

  • Achar que pentest é "invadir". Pentest é um processo autorizado e documentado de achar falhas pra consertá-las. O objetivo final não é entrar — é entregar um relatório que deixa o cliente mais seguro. Invadir é o meio; proteger é o fim.

  • Decorar as fases sem entender a lógica. Não decore "recon, enum, exploit..." como uma lista. Entenda por que cada fase se apoia na anterior (você não explora o que não enumerou). A lógica é o que te guia quando o roteiro não se aplica.


Resumo

  • Um pentest é um ataque simulado, autorizado e documentado pra achar falhas antes que criminosos as achem — um processo profissional, não "sair invadindo".
  • As fases: pré-engajamento (contrato/escopo) → reconhecimento → enumeração → análise de vulnerabilidades → exploração → pós-exploração → relatório.
  • A ordem é sagrada: cada fase se apoia na anterior (não se explora o que não se enumerou).
  • "Invadir" (exploração) é uma fase pequena no meio — o valor está no método inteiro, e o produto final é o relatório.
  • Você executa tudo num laboratório isolado (VirtualBox + Kali + alvo vulnerável) ou em plataformas legais (TryHackMe, HTB).

🎯 Isso cai na prova

Nas certificações (eJPT, PenTest+, e a base da OSCP):

"Um teste de intrusão segue fases estruturadas: pré-engajamento (definição de escopo e autorização), reconhecimento, enumeração, análise de vulnerabilidades, exploração, pós-exploração e relatório. Frameworks como PTES, OSSTMM e NIST SP 800-115 padronizam o processo. A definição de escopo (Rules of Engagement) é o pré-requisito legal e ético."

Tradução: "Rules of Engagement" = as regras do que pode/não pode ser testado. "Pré-engajamento" = o contrato antes de tudo. "PTES/NIST 800-115" = os manuais de metodologia. A prova adora cobrar a ordem das fases e a importância do escopo/autorização — você já entende os dois.


Missão

Monte (ou pelo menos planeje) o seu laboratório: instale o VirtualBox, baixe o Kali Linux e crie uma conta gratuita no TryHackMe. Depois, escreva num papel as 7 fases de um pentest, em ordem, com uma frase explicando cada uma. Esse papel é o seu mapa pro resto da temporada.


Desafio

Reflita sobre a filosofia central deste capítulo.

Pergunta: por que a fase de "exploração" (invadir de fato) — a que todo filme mostra e todo iniciante quer — é, na prática, uma das partes menores de um pentest profissional? E por que um pentester que só sabe "invadir", mas não sabe reconhecer, analisar e documentar, é praticamente inútil pra uma empresa? (Dica: pense no que a empresa realmente compra — o "furo" ou o relatório que a deixa mais segura?)

(Resposta comentada no Gabarito.)



🎓 Academia do Pentester Aqui você não decora tecnologia. Você finalmente entende como ela funciona.

*Próxima fase → Reconhecimento (OSINT): a primeira fase real. Antes de tocar no alvo, o pentester monta um dossiê completo usando só informação pública — e você vai se surpreender com o quanto dá pra descobrir sem mandar um único pacote.*

isso foi 1 capítulo de 81

Você entendeu — sem decorar nada

Repare na ordem: primeiro por que existe, depois como funciona, só então como se usa. Os outros 9 capítulos desta temporada seguem exatamente a mesma receita — e é por isso que o que você aprende aqui não some na semana que vem.

ver as 8 temporadasler outro capítulo aberto