Capítulo 1 — As Fases do Pentest
O mapa completo do processo, do início ao relatório
Introdução
Antes de aprender qualquer técnica de ataque, você precisa da coisa mais importante de todas: o mapa. A metodologia. A sequência de fases que transforma "sair cutucando coisas" num processo profissional.
Este é o capítulo mais importante da temporada — porque ele é o esqueleto de tudo que vem depois. Um pentester iniciante decora ferramentas; um pentester profissional segue um método. E o método é o que te salva quando você trava, quando a ferramenta falha, quando o alvo é novo. Enquanto amadores improvisam, profissionais seguem o processo.
Pelo Método A.P.: a pergunta não é "quais são as fases". É por que existe uma ordem, e por que segui-la é o que separa o profissional do amador? Entenda isso, e você já pensa como pentester antes mesmo de atacar nada.
História
Pensa em como um detetive de verdade resolve um caso — não o dos filmes, que "tem um estalo genial", mas o real, que segue um protocolo.
Ele não sai algemando suspeitos. Ele segue fases: primeiro coleta informação (quem, onde, quando), depois investiga a fundo cada pista, depois analisa o que as evidências apontam, depois age com base em provas, e no fim documenta tudo num relatório que vai pro tribunal. Se ele pular uma fase — se agir antes de investigar — o caso desmorona, e o culpado escapa por falha de processo.
Um pentest é uma investigação assim. Existe um protocolo de fases, e segui-lo não é burocracia — é o que garante que você não perca nada, não quebre o alvo, e entregue um resultado que serve pro cliente. O método é o que transforma curiosidade em profissão.
Analogia
Um pentest é a investigação de um bom detetive: coletar → investigar → analisar → agir → documentar. Pular fases faz o caso (e o teste) desmoronar.
Cada fase se apoia na anterior. O detetive não prende antes de ter provas; o pentester não explora antes de ter mapeado. A ordem não é sugestão — é o que faz o trabalho funcionar.
Explicação
As fases de um pentest (existem variações, mas esta é a espinha dorsal que todo profissional reconhece):
1. Pré-engajamento (o contrato). Antes de tudo: definir escopo (o que pode e o que não pode ser testado), autorização (o papel assinado!), regras, prazos. Essa fase é jurídica e ética, e é o que torna tudo legal. Sem ela, não existe pentest — existe crime.
2. Reconhecimento (Cap. 2). Coletar informação sobre o alvo sem tocá-lo (passivo) — dados públicos, Whois, DNS, redes sociais. É a fase de "montar o dossiê de longe".
3. Enumeração / Scanning (Cap. 3). Agora interagindo com o alvo (ativo): descobrir portas, serviços, versões — tudo que a T2 te ensinou, aplicado com método.
4. Análise de Vulnerabilidades (Cap. 4). Pegar tudo que foi mapeado e cruzar com falhas conhecidas: "essa versão tem alguma brecha documentada?".
5. Exploração (Cap. 5). Usar uma falha pra conseguir entrar — o momento "hacker" que todo mundo imagina, mas que é só uma fase de muitas (e impossível sem as anteriores).
6. Pós-Exploração (Caps. 6-9). Entrou. E agora? Consolidar o acesso, escalar privilégios (virar admin), ver o que dá pra alcançar, pular pra outras máquinas.
7. Relatório (Cap. 10). A entrega final: documentar cada falha encontrada, como foi explorada, o impacto, e como consertar. É o que o cliente paga pra receber — sem relatório, o pentest não vale nada.
A grande lição: repare que "invadir" (a exploração) é uma fase no meio. Antes dela, muito trabalho de investigação; depois dela, muito trabalho de análise e documentação. O amador quer pular direto pro "hackear"; o profissional sabe que o hackear é a parte pequena — o valor está no método inteiro.
🔬 Na real, tecnicamente... Existem frameworks formais que padronizam isso: o PTES (Penetration Testing Execution Standard), o OSSTMM, e o NIST SP 800-115. Para pentest web especificamente, o guia de referência é o OWASP (com o famoso OWASP Top 10 de vulnerabilidades). As certificações seguem essas fases: a eJPT e a PenTest+ cobram você conhecer a metodologia; a OSCP te faz executá-la por 24h numa prova prática. Decorar as fases não basta — mas conhecê-las é o mapa sem o qual você se perde. Aqui a gente entende cada uma.
Sigla
Pentest = Penetration Test (Teste de Penetração/Intrusão).
E os frameworks: PTES, OSSTMM, OWASP (para web).
↓ o que isso faz?
Um pentest é um ataque simulado e autorizado pra encontrar falhas antes que um criminoso as encontre. Quando ouvir "seguir a metodologia", pense: "executar as fases na ordem, sem pular — como um detetive segue o protocolo."
Tradução
Quando ver "estamos na fase de pós-exploração do pentest", leia:
**"já entramos no alvo (com autorização), e agora estamos vendo até onde dá pra ir e documentando tudo."*
Curiosidade
O termo "pentest" e a ideia de contratar alguém pra atacar seus próprios sistemas nasceram nos anos 1970, dentro do governo e das forças armadas dos EUA — muito antes da internet comercial existir.
Os militares perceberam algo genial: a única forma de saber se uma defesa aguenta um ataque é atacá-la de verdade — mas de forma controlada, por gente do seu lado. Eles chamavam esses times de "Tiger Teams" (times tigre): grupos autorizados a invadir os próprios sistemas do governo pra achar as falhas antes dos inimigos. É a mesma filosofia de hoje: você não descobre se a fechadura é boa lendo o manual — você contrata um chaveiro pra tentar arrombá-la. Décadas depois, virou uma indústria de bilhões, com certificações, contratos e profissionais disputadíssimos. Mas a ideia central nunca mudou: para se defender de verdade, você precisa pensar como quem ataca. E é exatamente isso que a Academia te ensinou nas cinco temporadas. A ideia de contratar alguém pra invadir você mesmo tem 50 anos e um nome ótimo — "Tiger Team" — que os militares claramente acharam mais intimidador do que "consultoria de segurança".
Mão na Massa
Aqui na Academia do Pentester a gente não acredita em mágica. A gente pergunta para a tecnologia.
A "prática" deste capítulo é montar o seu laboratório — o lugar onde você vai executar todas as fases legalmente. A ferramenta padrão da indústria é o Kali Linux, um sistema operacional que já vem com centenas de ferramentas de pentest instaladas.
Comando
Não é um comando único — é a preparação do ambiente. O caminho recomendado:
1. Instale o VirtualBox (grátis) na sua máquina
2. Baixe o Kali Linux (kali.org) como máquina virtual
3. Baixe uma máquina-alvo vulnerável (ex.: Metasploitable2)
4. Crie uma conta gratuita no TryHackMe (tryhackme.com)
Explicação do comando
Vamos entender por que cada peça desse laboratório:
VirtualBox — um programa que roda "computadores dentro do seu computador" (máquinas virtuais/VMs). Isso é essencial por segurança: você pratica ataques dentro de um ambiente isolado, que não afeta o seu sistema real nem a internet. É a sua "sala de treino à prova de bala".
Kali Linux — o sistema do pentester. Ele já vem com o Nmap (T2!), o Metasploit (Cap. 5), o Burp Suite (pentest web), o Wireshark (ver tráfego, T3), e centenas de outras. Em vez de instalar tudo, você ganha o "cinto de utilidades" pronto. Ele roda como uma VM no VirtualBox.
Metasploitable / máquina-alvo vulnerável — uma VM feita de propósito cheia de falhas, pra você atacar à vontade. Você a roda no VirtualBox, ao lado do Kali, numa "rede isolada" entre as duas. Assim, o Kali (atacante) e o alvo conversam só entre si, sem tocar em ninguém de fora. Laboratório perfeito e 100% legal.
TryHackMe — pra quando você quiser desafios guiados sem montar tudo localmente. Você acessa máquinas-alvo pela nuvem, legalmente, com trilhas de aprendizado passo a passo.
Montar esse laboratório é a primeira tarefa de todo pentester iniciante. Não pule: é aqui que você vai executar, com segurança e legalidade, cada fase das próximas aulas.
Erros comuns
Querer pular pra "exploração" (a parte "hacker") sem o resto. O erro nº 1 de todo iniciante. Exploração é uma fase no meio. Sem reconhecimento e enumeração, você não tem o que explorar. Sem relatório, o trabalho não vale nada. O método inteiro é o valor.
Praticar sem laboratório isolado. Rodar ferramentas de ataque "na sua rede normal" ou contra alvos reais é perigoso (e ilegal). Sempre num ambiente isolado (VMs) ou em plataformas feitas pra isso (TryHackMe). O laboratório não é opcional.
Achar que pentest é "invadir". Pentest é um processo autorizado e documentado de achar falhas pra consertá-las. O objetivo final não é entrar — é entregar um relatório que deixa o cliente mais seguro. Invadir é o meio; proteger é o fim.
Decorar as fases sem entender a lógica. Não decore "recon, enum, exploit..." como uma lista. Entenda por que cada fase se apoia na anterior (você não explora o que não enumerou). A lógica é o que te guia quando o roteiro não se aplica.
Resumo
- Um pentest é um ataque simulado, autorizado e documentado pra achar falhas antes que criminosos as achem — um processo profissional, não "sair invadindo".
- As fases: pré-engajamento (contrato/escopo) → reconhecimento → enumeração → análise de vulnerabilidades → exploração → pós-exploração → relatório.
- A ordem é sagrada: cada fase se apoia na anterior (não se explora o que não se enumerou).
- "Invadir" (exploração) é uma fase pequena no meio — o valor está no método inteiro, e o produto final é o relatório.
- Você executa tudo num laboratório isolado (VirtualBox + Kali + alvo vulnerável) ou em plataformas legais (TryHackMe, HTB).
🎯 Isso cai na prova
Nas certificações (eJPT, PenTest+, e a base da OSCP):
"Um teste de intrusão segue fases estruturadas: pré-engajamento (definição de escopo e autorização), reconhecimento, enumeração, análise de vulnerabilidades, exploração, pós-exploração e relatório. Frameworks como PTES, OSSTMM e NIST SP 800-115 padronizam o processo. A definição de escopo (Rules of Engagement) é o pré-requisito legal e ético."
Tradução: "Rules of Engagement" = as regras do que pode/não pode ser testado. "Pré-engajamento" = o contrato antes de tudo. "PTES/NIST 800-115" = os manuais de metodologia. A prova adora cobrar a ordem das fases e a importância do escopo/autorização — você já entende os dois.
Missão
Monte (ou pelo menos planeje) o seu laboratório: instale o VirtualBox, baixe o Kali Linux e crie uma conta gratuita no TryHackMe. Depois, escreva num papel as 7 fases de um pentest, em ordem, com uma frase explicando cada uma. Esse papel é o seu mapa pro resto da temporada.
Desafio
Reflita sobre a filosofia central deste capítulo.
Pergunta: por que a fase de "exploração" (invadir de fato) — a que todo filme mostra e todo iniciante quer — é, na prática, uma das partes menores de um pentest profissional? E por que um pentester que só sabe "invadir", mas não sabe reconhecer, analisar e documentar, é praticamente inútil pra uma empresa? (Dica: pense no que a empresa realmente compra — o "furo" ou o relatório que a deixa mais segura?)
(Resposta comentada no Gabarito.)
🎓 Academia do Pentester Aqui você não decora tecnologia. Você finalmente entende como ela funciona.
*Próxima fase → Reconhecimento (OSINT): a primeira fase real. Antes de tocar no alvo, o pentester monta um dossiê completo usando só informação pública — e você vai se surpreender com o quanto dá pra descobrir sem mandar um único pacote.*