Zum Inhalt springen
Categoria: Pentest9 Min. Lesezeit

Red Team 101: Unterschied zwischen Pentest und echten adversarialen Operationen

Por Lucas Andrade ·

Ein Pentest ist kein Red Team. Verstehe Scope, ROE, Ziele und warum ethische Disziplin entscheidet, ob eine adversariale Operation wirklich Wert liefert.

Red Team 101: Unterschied zwischen Pentest und echten adversarialen Operationen

Manche Kunden bestellen ein Red Team und erwarten einen Pentest-Bericht mit 47 CVEs und einem Nessus-Screenshot. Andere bestellen einen Pentest und erwarten, dass du den EDR umgehst, dich lateral durchs Active Directory bewegst und die HR-Datenbank 30 Tage unentdeckt exfiltrierst. Beide liegen falsch, und unsere Branche tragt Mitschuld, weil sie die Begriffe so lange vermischt hat, bis sie zu Marketing wurden. Bevor du 80k pro Engagement abrechnest, musst du genau wissen, welche Leistung du verkaufst, denn der Unterschied verandert Vertrag, ROE, Team, Tooling und vor allem das Endergebnis. Dieser Leitfaden zieht die Grenze Technik fur Technik, damit du ehrlich scopen und liefern kannst, was der Kunde wirklich braucht.

Ein Pentest ist eine Abdeckungsubung

Ein Pentest ist eine Abdeckungsubung: gegeben ein endlicher Scope (10 IPs, 3 Webapps, eine API), enumerierst du Schwachstellen, validierst Exploitation wo moglich und lieferst einen Bericht mit CVSS-Severities, Evidenzen und Remediation-Hinweisen. Erfolg misst sich in validen Findings pro Stunde, niedriger False-Positive-Rate und klarer Behebung. Es sieht aus wie die Arbeit in Web-Pentest von Null: Ein Sicheres Lab mit DVWA, Juice Shop und Burp Suite Bauen und Pentest von REST und GraphQL APIs: Technische Checkliste fur legales Bug Bounty: methodisch, wiederholbar, gefuhrt durch Checklisten wie OWASP WSTG oder PTES. Du musst nicht unsichtbar sein; du musst grundlich sein. Eine SQLi wie in SQL Injection in der Praxis: Ausnutzen, Erkennen und Mitigieren im Kontrollierten Lab zahlt genauso viel wie ein Stored XSS, solange beide exploitet und dokumentiert sind.

Red Team operiert auf der entgegengesetzten Achse

Red Team operiert auf der entgegengesetzten Achse: Ziele, nicht Abdeckung. Der Kunde definiert ein Kronjuwel (Zugang zum Code-Signing-Vault, Exfiltration der M&A-Tabelle, Domain Admin im Finanz-AD) und du hast 4 bis 12 Wochen, dorthin zu gelangen, wahrend du einen konkreten Gegner emulierst, meist ein TTP-Set aus MITRE ATT&CK, gespeist durch Threat Intel. Surface-Scope ist breit, oft die gesamte Firma, aber Ziel-Scope ist eng. Du meldest keine 50 Schwachstellen; du meldest 3 End-to-End-Angriffspfade. Techniken aus Adversary Emulation mit Caldera und MITRE ATT&CK im Unternehmenslab, Lateral Movement im Lab: SMB, WMI und WinRM mit Detection-Fokus und Active Directory Pentest: Kerberoasting Schritt fuer Schritt im GOAD Lab kommen ins Spiel, und jede Aktion wird gegen Detektionsrisiko abgewogen. Ein Red Teamer, der am zweiten Tag das SOC ausloest, ist nicht gescheitert; aber einer, der nie erfahrt, ob das SOC ihn erwischt hatte, hat das Budget verbrannt.

Der Vektor-Unterschied: Angriffsflache gegen Angriffspfad

Der klarste Weg, den Unterschied dem Kaufer zu erklaren, ist Flache gegen Pfad. Ein Pentest kartiert die Angriffsflache: er will Breite, fuzzt jeden Parameter, testet jeden Endpunkt und bewertet jede Schwachstelle fur sich. Ein Red Team lauft einen Angriffspfad: es will Tiefe, verkettet einen Phishing-Fuss mit einem Credential, das Credential mit einem Share, den Share mit einem Service-Account und den Service-Account mit dem Kronjuwel. Ein einzelnes ungepatchtes Confluence ist fur den Pentester ein Finding und fur das Red Team eine Tur. Dasselbe CVE wird daher vollig anders geschrieben: der Pentest-Bericht sagt patchen und zeigt den Request; der Red-Team-Bericht sagt so haben wir damit Domain Admin erreicht und hier sind die vier Punkte, an denen Detektion hatte feuern mussen, aber schwieg.

Rules of Engagement: wo Projekte sterben

Die ROE (Rules of Engagement) ist der Ort, an dem Projekte sterben. Im Pentest passt die ROE meist auf zwei Seiten: Testfenster, autorisierte IPs, Notfallkontakte, kein DoS. Im Red Team wird die ROE zum 15-seitigen Dokument mit Trusted Agents (3 bis 5 Eingeweihte), Stand-down-Verfahren falls das Blue Team echte Incident Response startet, Phishing-Regeln (an wen, an wen nicht, wie mit geernteten Credentials umgehen) wie in Autorisiertes Red-Team-Phishing: Templates, GoPhish und Ethische Leitplanken, C2-Grenzen (keine Implants auf C-Level-Workstations ohne schriftliche Freigabe) und Klauseln zu personenbezogenen Daten. Sie muss einen Deconfliction-Kanal benennen, damit wenn das SOC um 3 Uhr nachts alarmiert, jemand binnen Minuten bestatigen kann, dass der Alarm du bist und kein echter Einbruch. Ohne das wirst du zur nachsten Krebs-Schlagzeile aus den falschen Grunden, oder schlimmer, du siehst zu, wie ein Kunde eine echte IR-Brucke gegen deinen eigenen Traffic ausloest.

Tooling und Infrastruktur weichen hart ab

Tooling spiegelt das Ziel. Ein Pentest lebt in Burp Suite, sqlmap, Nuclei, ffuf, Nmap mit NSE und einem Notiztool; die Infrastruktur ist dein Laptop und eine Jump-Box. Ein Red Team braucht wegwerfbare, nur dir zurechenbare Infrastruktur: Redirectors vor dem C2, damit der echte Team-Server nie exponiert ist, Domain Fronting oder kategorisierte Domains, um Proxy-Inspektion zu uberleben, und ein C2-Framework wie das in C2-Infra mit Sliver im Isolierten Lab fur Defensive Forschung Aufbauen. Payloads werden pro Host gebaut mit Blick auf AMSI und ETW wie in AMSI- und ETW-Bypass fuer Defensive Forschung: Was Blue Teams Wissen Sollten, und Initial Access wird konstruiert, nicht gesprayt, mit kontrollierten Techniken wie in Initial Access Simuliert: Makros, LNK und ISO im Isolierten Windows-11-Lab. Wer ein Red Team von einem einzigen VPS mit offenem Sliver-Listener im Internet fahrt, emuliert keine APT, er spielt eine.

Teamzusammensetzung unterscheidet sich ebenfalls

Teams unterscheiden sich ebenfalls. Pentest funktioniert mit 1-2 generalistischen Operatoren plus gelegentlich einem Spezialisten (mobile, AD, cloud). Red Team verlangt Rollen: ein C2-Operator, der Infrastruktur und Session-Gesundheit besitzt, ein Initial-Access- und Phishing-Lead, ein AD- und Lateral-Experte, jemand fur kontinuierliches Reporting, damit die Story am Ende nicht aus dem Gedachtnis rekonstruiert wird, und idealerweise ein Threat-Intel-Lead, der das Profil des emulierten Gegners baut, damit die TTPs auf eine reale Gruppe zeigen, die der Kunde wirklich furchtet. Wenn du Red Team mit dem Pentest-Organigramm verkaufst, verkaufst du langsamen Pentest. Schlimmer: du rechnest Red Team ab und lieferst eine mittelmaige Simulation, die weder das SOC testet noch verwertbaren Purple-Team-Output produziert wie der Zyklus in Purple Team in der Praxis: Aufbau eines Red-Blue-Feedback-Zyklus.

Ethische Disziplin zahlt mehr als Technik

Ethische Disziplin zahlt mehr als Technik, und das ist keine Konferenz-Floskel. Es bedeutet konkrete Dinge: du testest keinen AMSI-Bypass in Produktion ohne Laborwiederholungen; du reaktivierst keine C2-Infrastruktur uber zwei Kunden hinweg ohne volle Rotation; du nimmst keine Praktikanten als Initial-Access-Ziel, um eine Klick-Metrik aufzublasen; du zerstorst geerntete Credentials am Ende des Engagements und dokumentierst die Zerstorung; du legst nie einen Domain-Admin-Hash in einem geteilten Laufwerk namens Loot ab. Operationelle OPSEC, wie in OPSEC fuer Security-Researcher: Persoenliches Bedrohungsmodell, schutzt dich und den Kunden, denn ein Leak deiner Artefakte wird zur echten Intrusion, ausgefuhrt von jemand anderem mit der Karte, die du gezeichnet hast. Dein Zugang ist eine geladene Waffe auf Vertrauen, und das Papier, das ihn autorisiert, ist das Einzige zwischen legitimem Engagement und Straftat.

Haufige Fallstricke beim Fehlverkauf

Der teuerste Fallstrick ist Scope-Drift aus dem falschen Verkauf. Ein Kunde, der Pentest kaufte, aber Red Team wollte, wird enttauscht sein, dass du 30 CVEs meldest statt zu beweisen, dass sein SOC blind ist. Ein Kunde, der Red Team kaufte, aber Pentest wollte, wird wutend sein, dass du drei Wochen still zum Domain Admin gelaufen bist und die Halfte der Webapps ungetestet lasst. Weitere Klassiker: Stealth versprechen und dann das Netz am ersten Tag mit Nmap fluten; Abdeckung versprechen und in einem einzigen Ziel versinken; ein Red Team ohne Blue-Team-Debrief fahren, sodass der Kunde ein gruseliges PDF und null Verbesserung bekommt; und vergessen, dass manche Findings so kritisch sind (ein exponiertes Domain-Admin-Credential in einem offentlichen Repo), dass du die Emulation brechen und sofort melden musst, egal welcher Bewertungstyp.

Checkliste: drei Fragen vor der Unterschrift

Praktisches Takeaway: bevor du ein Engagement unterschreibst, stell dem Kunden drei Fragen. Erstens, was ist das Business-Ziel (Compliance, SOC-Validierung, Response-Ubung, Locher finden)? Zweitens, wie ist der Detection-Appetit (testen wir den Pfad oder das Team)? Drittens, wer sind die Trusted Agents und wer darf NICHT informiert werden? Dann fixiere die Form des Deliverables schriftlich: ein Pentest-Bericht ist eine priorisierte Finding-Liste mit Remediation; ein Red-Team-Bericht ist eine Narrative von Angriffspfaden gemappt auf ATT&CK mit Detektionslucken und Blue-Team-Empfehlungen. Nagle Stand-down-Verfahren, Deconfliction-Kontakt, Datenhandhabung und die exakte Definition des Ziels fest. Ist einer dieser vier Punkte unscharf, fang nicht an.

Preisgestaltung und Erwartungsmanagement

Ein letzter praktischer Punkt, der oft vergessen wird, ist die Preisgestaltung, denn sie folgt direkt aus dem Leistungstyp und schuetzt beide Seiten vor Enttaeuschung. Ein Pentest wird meist nach Tagen und Scope-Groesse kalkuliert: mehr Apps und IPs bedeuten mehr Tage, und der Kunde bekommt einen vorhersehbaren Bericht mit einer bekannten Anzahl an Findings. Ein Red Team wird nach Dauer, Team-Groesse und Infrastruktur-Aufbau kalkuliert, und ein grosser Teil des Budgets fliesst in unsichtbare Arbeit: Redirectors aufsetzen, Domains altern lassen, Payloads pro Host testen und die Emulation eines konkreten Gegners vorbereiten. Wenn du diese Kosten nicht erklaerst, wirkt ein Red Team teuer fuer scheinbar wenige Deliverables, waehrend es in Wahrheit die anspruchsvollere und riskantere Leistung ist. Kommuniziere fruh, dass ein Red Team drei Angriffspfade und eine Bewertung der Detektions- und Reaktionsfaehigkeit liefert, kein Loch-Inventar, und dass genau das der Wert ist. Klare Preise plus klare Deliverables verhindern den haeufigsten Streit der Branche: einen Kunden, der am Ende das Falsche erwartet hat, weil niemand die Erwartung von Anfang an sauber gesetzt hat.

FAQ

Ist ein Purple Team nur ein Red Team mit gesprachigem Blue Team? Nicht ganz. Ein Purple Team fahrt die offensiven TTPs kollaborativ und offen, Seite an Seite mit den Verteidigern, und optimiert auf Detection Engineering statt auf Stealth oder Zielerreichung. Es ist der schnellste Weg, Red-Team-Findings in dauerhafte Regeln zu verwandeln, weshalb reife Programme ein verdecktes Red Team mit anschliessenden Purple-Sessions abwechseln. Kann ein Bericht beide Zielgruppen bedienen? Selten und nie gut. Abdeckung und Ziel optimieren auf Gegensatzliches; ein Dokument, das beides sein will, begrabt meist die drei relevanten Angriffspfade unter 40 Low-Severity-Findings oder umgekehrt. Schreib den Bericht, den der Engagement-Typ verlangt, und biete den anderen als separate Folge an.

Fazit

Die Unterscheidung ist keine Pedanterie; sie entscheidet, ob der Kunde Wert oder eine Rechnung bekommt. Verkaufe Pentest, wenn die Antworten auf Compliance und Abdeckung zeigen, und liefere exzellent: breit, dokumentiert, remediation-fertig. Verkaufe Red Team, wenn sie auf Validierung von Detection und Response gegen einen realistischen Gegner zeigen, und untermauere es mit solider ROE, richtiger Infrastruktur, echtem Team und einem Purple-Team-Debrief. Beides unter denselben SOW zu mischen ist, als wurde man Chirurgie abrechnen und Massage liefern: jemand geht verletzt raus, meistens dein Ruf. Stimmt der Verkauf, wird der Rest des Engagements Handwerk statt Streit um Erwartungen.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly