Recent in Technology

Penetration Testing Vs Red Team Hacking

Red Team Hacking ဆိုတာα€˜ာα€œဲ?

Red Team Hacking ဆိုတာα€€ ထဖွဲ့α€‘α€…α€Š်းတစ်ခုα€›ဲ့ α€œုံခြုံα€›ေးα€…α€”α€…်α€€ို α€…α€™်းα€žα€•်α€–ို့ α€›α€Š်α€›ွα€š်ပြီး α€α€€α€š့် Hacker တစ်α€šောα€€်α€œို ပြုα€™ူတိုα€€်ခိုα€€်ခြင်းα€€ို ဆိုα€œိုပါα€α€š်။ Red Team ဆိုတာ α€œုံခြုံα€›ေးထဖွဲ့တစ်ခုα€–ြα€…်ပြီး၊ α€žူတို့α€›ဲ့ α€›α€Š်α€›ွα€š်ချα€€်α€€ ထဖွဲ့α€‘α€…α€Š်းα€›ဲ့ ထားα€”α€Š်းချα€€်တွေα€€ို α€–ော်ထုတ်ပြီး၊ α€œုံခြုံα€›ေးα€€ို ပိုα€™ိုα€€ောင်းα€™ွα€”်ထောင် α€€ူα€Šီပေးα€–ို့ပါ။ α€žူတို့α€€ α€α€€α€š့် Hacker တွေα€œို α€”α€Š်းα€œα€™်းတွေα€žုံးပြီး၊ α€…α€”α€…်α€€ို ချိုးα€–ောα€€်α€–ို့ α€€ြိုးα€…ားပါα€α€š်။ α€’ီα€”ေα€›ာα€™ှာ Red Team α€€ Black Box Testing α€”ဲ့ α€žွားဆင်ပါα€α€š်။ ဆင်တူα€žွားα€α€š်α€œို့ ဆိုတာα€žာ α€–ြα€…်ပြီး ထတိထကျမတူပါα€˜ူး။ Red Team α€€ Black Box Testing ထက် ပိုα€€ျα€š်ပြα€”့်ပြီး၊ ပိုα€™ိုα€›ှုပ်ထွေးတဲ့ α€œုပ်ငန်းစဉ်တွေ ပါဝင်ပါα€α€š်။ α€’ါα€€ြောင့် Red Team α€›ဲ့ တစ်α€…ိတ်တစ်α€’ေα€ž ထဖြα€…် Black Box Testing α€€ို α€œုပ်ဆောင်α€€ြα€œေ့ α€›ှိပါα€α€š်။

Penetration Testing α€”ဲ့ α€˜ာတွေ α€˜α€š်α€œို α€€ွာα€œဲ?

Penetration Testing (Pen Testing) α€”ဲ့ Red Team Hacking α€€ ဆင်တူပေα€™α€š့် α€›α€Š်α€›ွα€š်ချα€€်α€”ဲ့ α€œုပ်ဆောင်ပုံα€™ှာ α€€ွာခြားချα€€်တွေ α€›ှိပါα€α€š်။

Penetration Testing α€€ α€žα€€်ဆိုင်α€›ာ α€…α€”α€…်တစ်ခုα€›ဲ့ ထားα€”α€Š်းချα€€်တွေα€€ို α€–ော်ထုတ်ပြီး α€˜α€š်α€œို ချိုးα€–ောα€€်α€”ိုင်α€α€š်ဆိုတာα€€ို ပြα€žα€•ါα€α€š်။ ပြီးတော့ α€˜α€š်α€œို ပြင်ဆင်α€›α€™α€œဲဆိုတာα€€ို ထကြံပေးα€–ို့ α€›α€Š်α€›ွα€š်ပါα€α€š်။

Red Team Hacking ကတော့ α€α€€α€š့် Hacker တွေα€œို ပြုα€™ူပြီး၊ ထဖွဲ့α€‘α€…α€Š်းα€›ဲ့ α€œုံခြုံα€›ေးα€…α€”α€…် တစ်ခုα€œုံးα€€ို α€…α€™်းα€žα€•်α€–ို့ α€›α€Š်α€›ွα€š်ပါα€α€š်။ α€’ါα€€ြောင့်α€™ို့ α€α€€α€š့် Hacker တွေα€œို α€”α€Š်းα€œα€™်းပေါင်းα€…ုံα€žုံးပြီး၊ α€…α€”α€…်α€€ို ချိုးα€–ောα€€်α€–ို့ α€€ြိုးα€…ားရပါα€α€š်။

α€”ောα€€်ပြီးတော့ Penetration Testing α€€ target ထားထားတဲ့ α€…α€”α€…်တစ်ခုα€€ိုα€žာ ထဓိကထား α€…α€™်းα€žα€•်ပါα€α€š်။ Red Team Hacking α€™ှာကတော့ ထဖွဲ့α€‘α€…α€Š်းတစ်ခုα€œုံးα€›ဲ့ α€œုံခြုံα€›ေးα€€ို α€…α€™်းα€žα€•်ပါα€α€š်။

α€™ြင်α€žာထောင် α€₯ပမာ α€–ြα€…်ရပ်α€”ဲ့ α€”ှိုင်းα€šှα€₯်α€›ှင်းပြရရင်

α€˜α€်တစ်ခုα€›ဲ့ ထွα€”်α€œိုင်းα€˜α€်α€…α€”α€…် (Online Banking System) α€€ို Penetration Testing α€œုပ်α€™α€š်ဆိုပါα€…ို့။

Penetration Tester α€€ ပထမဆုံးထဆင့်ထနေα€”ဲ့ α€˜α€်α€›ဲ့ website & server α€™ှာ ထားα€”α€Š်းချα€€်တွေα€€ို α€›ှာα€–ွေပါα€α€š်။

  • α€α€˜်ဆိုα€€်α€™ှာ SQL Injection vulnerability α€›ှိα€™α€›ှိ၊ Weak Encryption α€–ြα€…်α€”ေ α€™α€”ေ၊ α€œုံခြုံα€›ေးထဆင့်တွေα€€ို α€žေချာ α€žα€်α€™ှတ်ထားα€›ဲ့α€œား α€…α€žα€Š်တို့α€€ို α€…α€…်ဆေးပါα€α€š်။

α€’ီα€œိုα€…α€…်ဆေးတဲ့α€”ေα€›ာα€™ှာ Online Systems, Network, serers α€…α€žα€Š်α€–ြင့် Online Banking system α€”ဲ့ ပတ်α€žα€€်တာတွေ ပါဝင်ပါα€α€š်။

PenTester α€€ SQL Injection vulnerability α€€ို α€›ှာတွေ့ပြီး dabtabase ထဲα€€ α€žα€α€„်းထချα€€်α€‘α€œα€€်တွေ e.g. α€˜α€်ဝန်ထမ်းတွေα€›ဲ့ username တွေα€”ဲ့ password တွေα€€ို ထုတ်α€šူပြတာα€™ျိုး α€…α€žα€Š်α€–ြင့် α€œုပ်ဆောင်α€€ြα€Š့်ရပါα€α€š်။

ထဲα€”ောα€€်α€™ှာတော့ Tester α€€ α€žူ့α€›ဲ့ α€›ှာα€–ွေတွေ့α€›ှိချα€€်တွေα€”ဲ့ ပြင်ဆင်α€žα€„့်တဲ့ ထကြံပြုချα€€်တွေα€€ို report α€›ေးပြီး α€žα€€်ဆိုင်α€›ာ α€˜α€်α€›ဲ့ တာဝန်α€›ှိα€žူတွေဆီ တင်ပြပါα€α€š်။

α€’ါဆိုရင် Penetration Testing ထပိုင်းα€€ို α€‘α€”α€Š်းα€„α€š်α€œောα€€်တော့ α€žα€˜ောပေါα€€်ပြီထင်ပါα€α€š်။ α€’ီခါ Red Team Hacking α€€ိုပဲ ထပေါ်α€€ α€˜α€်α€…α€”α€…်α€”ဲ့ α€”ှိုင်းα€šှα€₯်ပြီး ဆွေးα€”ွေးα€€ြα€Š့်ပါα€™α€š်။

α€˜α€်တစ်ခုα€›ဲ့ α€œုံခြုံα€›ေးα€…α€”α€…်တစ်ခုα€œုံးα€€ို Red Team ထနေα€”ဲ့ α€…α€™်းα€žα€•်α€™α€š်ဆိုပါα€…ို့။

  • ပထမဆုံးထနေα€”ဲ့ Red Team α€€ α€˜α€်α€›ဲ့ ဝန်ထမ်းတွေα€›ဲ့ ထချα€€်α€‘α€œα€€်တွေα€€ို α€œူα€™ှုα€€ွα€”်α€›α€€်α€€α€”ေ α€›ှာα€–ွေပါα€α€š်။
  • α€₯ပမာ: LinkedIn α€™ှာ α€˜α€်ဝန်ထမ်းတွေα€›ဲ့ α€‘α€™α€Š်တွေ၊ α€›ာထူးတွေα€€ို α€›ှာα€–ွေတာα€™ျိုးတွေ၊ contact information တွေα€€ို α€›ှာα€–ွေတာတွေ α€…α€žα€Š်α€–ြင့် α€œိုထပ်တဲ့ထချα€€်α€‘α€œα€€်တွေα€€ို α€›ှာα€–ွေα€–ော်ထုတ်တဲ့ Information Gathering ထဆင့်α€€ို α€œုပ်ဆောင်ပါα€α€š်။

ပြီးတော့ Online banking app, web server, ... α€…α€žα€Š်α€–ြင့် ထဆိုပါ bank α€”ဲ့ α€žα€€်ဆိုင်α€”ေတဲ့ထရာတွေထားα€œုံးα€€ို α€›ှာα€–ွေα€…ုဆောင်းပြီး ထားα€”α€Š့်ချα€€်တွေα€€ို α€œိုα€€်α€›ှာ တိုα€€်ခိုα€€်ရပါα€α€š်။ Pentesting α€™ှာတုα€”်းကထက် target area ပိုα€€ျα€š်α€œာတဲ့ α€žα€˜ောပါ။

  • gather α€œုပ်ထားတဲ့ contact information တွေα€€ို α€žုံးပြီး "α€˜α€်α€›ဲ့ α€œုံခြုံα€›ေးα€…α€”α€…်α€€ို ထဆင့်α€™ြှင့်တင်α€”ေပါα€α€š်။ α€€ျေးဇူးပြု၍ α€žα€„့်α€›ဲ့ α€…α€€ားဝှα€€်α€€ို ပြα€”်α€œα€Š်α€‘α€Š့်α€žွင်းပေးပါ" ဆိုတဲ့ Phishing Email α€™ျိုးတွေ ပို့ပြီး credential တွေ α€žိထောင် α€€ြိုးα€…ားα€œုပ်ဆောင်တာα€™ျိုးတွေပေါ့။

ဝန်ထမ်းတစ်α€šောα€€်α€šောα€€်α€€ password α€€ို α€‘α€Š့်α€œိုα€€်တဲ့ထခါ Red Team α€€ α€˜α€်α€›ဲ့ α€…α€”α€…်ထဲα€€ို ဝင်α€›ောα€€်α€”ိုင်α€žွားပါα€α€š်။

α€”ောα€€်ပြီး Security Guard α€€ို α€œိα€™်α€œα€Š်ပြီး၊ "α€€ျွα€”်တော်α€€ IT Support ပါ၊ α€€ွα€”်ပျူတာပြα€Ώα€”ာα€€ို ပြင်ဆင်α€–ို့ α€œာပါα€α€š်" ဆိုပြီး α€›ုံးခန်းထဲα€€ို ဝင်α€›ောα€€်တာα€™ျိုးတွေα€€ိုα€œα€Š်း α€œုပ်ဆောင်α€”ိုင်ပါα€žေးα€α€š်။ α€˜α€်α€›ဲ့ α€…α€”α€…်တစ်ခုခုထဲα€€ို α€›ောα€€်α€žွားတဲ့ထခါ ထဲα€žα€Š်α€€α€”ေ α€˜α€š်α€œောα€€်ထတိုင်းထတာထထိ ဆက်α€žွားα€”ိုင်α€α€š်ဆိုတာတွေα€€ို α€–ော်ထုတ်ပြီးတော့ α€˜α€်α€€ို ထစီရင်ခံα€…ာတစ်α€…ောင် ပေးပါα€α€š်။

Red Team Hacking α€™ှာ α€˜α€်α€›ဲ့ α€œုံခြုံα€›ေးα€…α€”α€…်တစ်ခုα€œုံးα€€ို α€…α€™်းα€žα€•်တာα€–ြα€…်ပြီး၊ ဝန်ထမ်းတွေα€›ဲ့ ထပြုထမူ၊ α€›ုပ်ပိုင်းဆိုင်α€›ာ α€œုံခြုံα€›ေး စတာတွေပါ ပါဝင်ပါα€α€š်။

Red Team α€˜α€š်α€œို α€‘α€œုပ်α€œုပ်α€œဲ?

Red Team α€€ α€α€€α€š့် Hacker တွေα€œို α€‘α€œုပ်α€œုပ်ပါα€α€š်။ α€žူတို့α€›ဲ့ ထဓိα€€ α€›α€Š်α€›ွα€š်ချα€€်α€€ ထဖွဲ့α€‘α€…α€Š်းတစ်ခုα€œုံးα€›ဲ့ α€œုံခြုံα€›ေးα€€ို α€…α€™်းα€žα€•်α€–ို့ပါ။ α€žူတို့α€›ဲ့ α€œုပ်ငန်းစဉ်α€€ို α€’ီα€œိုα€™ျိုး ခွဲα€™ြင်α€”ိုင်ပါα€α€š်။

  • 1. Tgarget α€›ွေးချα€š်α€žα€်α€™ှတ်ခြင်း - Red Team α€€ ထဖွဲ့α€‘α€…α€Š်းα€›ဲ့ α€œုံခြုံα€›ေးα€…α€”α€…်တစ်ခုα€œုံးα€€ို ပစ်α€™ှတ်ထားပါα€α€š်။ α€’ါα€€ြောင့်α€™ို့ α€€ုα€™္ပဏီတစ်ခုα€›ဲ့ α€€ွα€”်ပျူတာα€…α€”α€…်၊ α€€ွα€”်α€›α€€်၊ ဝန်ထမ်းတွေα€›ဲ့ ထပြုထမူ၊ α€›ုပ်ပိုင်းဆိုင်α€›ာ α€œုံခြုံα€›ေး α€…α€žα€Š်တို့α€€ို ပစ်α€™ှတ်ထားα€œေ့α€›ှိပါα€α€š်။
  • 2. ထချα€€်α€‘α€œα€€်α€…ုဆောင်းခြင်း - Red Team α€€ target ထားထားတဲ့ ထဖွဲ့α€‘α€…α€Š်းထကြောင်း ထချα€€်α€‘α€œα€€်တွေα€€ို α€…ုဆောင်းပါα€α€š်။ α€₯ပမာ: α€α€˜်ဆိုα€’်α€™ှာ α€›ှာα€–ွေခြင်း၊ α€œူα€™ှုα€€ွα€”်α€›α€€်α€™ျားα€™ှာ α€žα€α€„်းထချα€€်α€‘α€œα€€်α€›ှာα€–ွေခြင်း၊ α€€ုα€™္ပဏီဝန်ထမ်းတွေα€”ဲ့ ဆက်α€žွα€š်ခြင်း α€…α€žα€Š်တို့ပါဝင်ပါα€α€š်။
  • 3. တိုα€€်ခိုα€€်α€™ှုα€…α€™်းα€žα€•်ခြင်း - Red Team α€€ α€α€€α€š့် Hacker တွေα€œို α€”α€Š်းα€œα€™်းတွေα€žုံးပြီး၊ α€…α€”α€…်α€€ို ချိုးα€–ောα€€်α€–ို့ α€€ြိုးα€…ားပါα€α€š်။ α€₯ပမာ: Phishing Email ပို့ခြင်း၊ ထခြားထားα€”α€Š်းချα€€်တွေα€€ို α€‘α€žုံးချခြင်း၊ α€›ုပ်ပိုင်းဆိုင်α€›ာ α€œုံခြုံα€›ေးα€€ို ချိုးα€–ောα€€်ခြင်း α€…α€žα€Š်တို့ပါဝင်ပါα€α€š်။
  • 4. α€›α€œα€’်α€™ျားα€€ို ထစီရင်ခံခြင်း - Red Team α€€ α€žူတို့α€›ဲ့ တွေ့α€›ှိချα€€်တွေα€€ို ထစီရင်ခံα€…ာတစ်α€…ောင်ထနေα€”ဲ့ ပြုα€…ုပါα€α€š်။ α€₯ပမာ: α€˜α€š်α€œို ချိုးα€–ောα€€်ခဲ့α€α€š်၊ α€˜α€š်α€œို ထားα€”α€Š်းချα€€်တွေ တွေ့α€›ှိခဲ့α€α€š်၊ α€˜α€š်α€œို ပြင်ဆင်α€žα€„့်α€α€š်ဆိုတာα€€ို α€‘α€žေးα€…ိတ်α€–ော်ပြပါα€α€š်။

α€’ီတော့ Penetration Testing α€”ဲ့ Red Team Hacking α€›ဲ့ α€€ွာခြားချα€€်α€€ို ပိုα€›ှင်းထောင် ပြောရရင် Penetration Testing α€€ ပိုပြီး ပစ်α€™ှတ်တစ်ခုα€α€Š်းα€€ို ထာα€›ုံα€…ိုα€€်ပြီး ထားα€”α€Š်းချα€€်တွေα€€ို α€›ှာα€–ွေတာα€–ြα€…်ပြီး၊ Red Team Hacking α€€ ထဖွဲ့α€‘α€…α€Š်းတစ်ခုα€œုံးα€›ဲ့ α€œုံခြုံα€›ေးα€€ို α€…α€™်းα€žα€•်တာα€–ြα€…်ပါα€α€š်။

α€’ီα€œောα€€်ဆိုရင် Red Team α€”ဲ့ Pentesting α€›ဲ့ α€œုပ်ဆောင်α€™ှု မတူα€Šီပုံထချို့α€€ို ထကြα€™်းα€–ျင်းတော့ α€”ားα€œα€Š်α€žွားα€™α€š်α€œို့ α€™ျှော်α€œα€„့်ပါα€α€š်။

ဆက်α€œα€€်α€–ော်ပြပါα€₯ီးα€™α€š်။

Post a Comment

0 Comments

People