<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Pen-test by Adobe or Office</title>
	<atom:link href="http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/feed/" rel="self" type="application/rss+xml" />
	<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/</link>
	<description>BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer</description>
	<lastBuildDate>Tue, 31 Aug 2010 00:49:21 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
	<item>
		<title>By: Ulisses Castro Security Labs &#187; Blog Archive &#187; Windows Command Line for Pentesters</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-1009</link>
		<dc:creator>Ulisses Castro Security Labs &#187; Blog Archive &#187; Windows Command Line for Pentesters</dc:creator>
		<pubDate>Thu, 04 Mar 2010 23:22:58 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-1009</guid>
		<description>[...] &#8220;client-side&#8221; ou atravÃ©s de execuÃ§Ã£o remota de comandos (MS08-067), ou atÃ© mesmo enviando arquivos maliciosos por exemplo, a Microsoft disponibiliza praticamente tudo o que se precisa para sobreviver somente [...]&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;1009&#039;,&#039;Ulisses Castro Security Labs &raquo; Blog Archive &raquo; Windows Command Line for Pentesters&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;1009&#039;,&#039;Ulisses Castro Security Labs &raquo; Blog Archive &raquo; Windows Command Line for Pentesters&#039;,&#039;&#091;...&#093; &#8220;client-side&#8221; ou atrav&#195;&#169;s de execu&#195;&#167;&#195;&#163;o remota de comandos (MS08-067), ou at&#195;&#169; mesmo enviando arquivos maliciosos por exemplo, a Microsoft disponibiliza praticamente tudo o que se precisa para sobreviver somente &#091;...&#093;&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>[...] &#8220;client-side&#8221; ou atravÃ©s de execuÃ§Ã£o remota de comandos (MS08-067), ou atÃ© mesmo enviando arquivos maliciosos por exemplo, a Microsoft disponibiliza praticamente tudo o que se precisa para sobreviver somente [...]
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('1009','Ulisses Castro Security Labs &amp;raquo; Blog Archive &amp;raquo; Windows Command Line for Pentesters'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('1009','Ulisses Castro Security Labs &amp;raquo; Blog Archive &amp;raquo; Windows Command Line for Pentesters','&amp;#91;...&amp;#93; &amp;#8220;client-side&amp;#8221; ou atrav&Atilde;&copy;s de execu&Atilde;&sect;&Atilde;&pound;o remota de comandos (MS08-067), ou at&Atilde;&copy; mesmo enviando arquivos maliciosos por exemplo, a Microsoft disponibiliza praticamente tudo o que se precisa para sobreviver somente &amp;#91;...&amp;#93;'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: rafael</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-678</link>
		<dc:creator>rafael</dc:creator>
		<pubDate>Wed, 06 May 2009 12:30:47 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-678</guid>
		<description>Acredito que seja valido com certeza o &quot;client side&quot;
de toda forma e um ponto de falha tremendo, caso nao tenha uma politica de patch!
Nao acho uma &quot;pratica horribleee&quot;
my 2 cents.&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;678&#039;,&#039;rafael&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;678&#039;,&#039;rafael&#039;,&#039;Acredito que seja valido com certeza o \&quot;client side\&quot;\r\nde toda forma e um ponto de falha tremendo, caso nao tenha uma politica de patch!\r\nNao acho uma \&quot;pratica horribleee\&quot;\r\nmy 2 cents.&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Acredito que seja valido com certeza o &#8220;client side&#8221;<br />
de toda forma e um ponto de falha tremendo, caso nao tenha uma politica de patch!<br />
Nao acho uma &#8220;pratica horribleee&#8221;<br />
my 2 cents.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('678','rafael'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('678','rafael','Acredito que seja valido com certeza o \&quot;client side\&quot;\r\nde toda forma e um ponto de falha tremendo, caso nao tenha uma politica de patch!\r\nNao acho uma \&quot;pratica horribleee\&quot;\r\nmy 2 cents.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Windows Command Line for Pentesters &#171; Ulisses Castro Labs - Ethical Hacking and Security Research</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-580</link>
		<dc:creator>Windows Command Line for Pentesters &#171; Ulisses Castro Labs - Ethical Hacking and Security Research</dc:creator>
		<pubDate>Mon, 08 Dec 2008 04:09:15 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-580</guid>
		<description>[...] &#8220;client-side&#8221; ou atravÃ©s de execuÃ§Ã£o remota de comandos (MS08-067), ou atÃ© mesmo enviando arquivos maliciosos por exemplo, a Microsoft disponibiliza praticamente tudo o que se precisa para sobreviver somente [...]&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;580&#039;,&#039;Windows Command Line for Pentesters &laquo; Ulisses Castro Labs - Ethical Hacking and Security Research&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;580&#039;,&#039;Windows Command Line for Pentesters &laquo; Ulisses Castro Labs - Ethical Hacking and Security Research&#039;,&#039;&#091;...&#093; &#8220;client-side&#8221; ou atrav&#195;&#169;s de execu&#195;&#167;&#195;&#163;o remota de comandos (MS08-067), ou at&#195;&#169; mesmo enviando arquivos maliciosos por exemplo, a Microsoft disponibiliza praticamente tudo o que se precisa para sobreviver somente &#091;...&#093;&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>[...] &#8220;client-side&#8221; ou atravÃ©s de execuÃ§Ã£o remota de comandos (MS08-067), ou atÃ© mesmo enviando arquivos maliciosos por exemplo, a Microsoft disponibiliza praticamente tudo o que se precisa para sobreviver somente [...]
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('580','Windows Command Line for Pentesters &amp;laquo; Ulisses Castro Labs - Ethical Hacking and Security Research'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('580','Windows Command Line for Pentesters &amp;laquo; Ulisses Castro Labs - Ethical Hacking and Security Research','&amp;#91;...&amp;#93; &amp;#8220;client-side&amp;#8221; ou atrav&Atilde;&copy;s de execu&Atilde;&sect;&Atilde;&pound;o remota de comandos (MS08-067), ou at&Atilde;&copy; mesmo enviando arquivos maliciosos por exemplo, a Microsoft disponibiliza praticamente tudo o que se precisa para sobreviver somente &amp;#91;...&amp;#93;'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Elias Wagner</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-527</link>
		<dc:creator>Elias Wagner</dc:creator>
		<pubDate>Thu, 27 Nov 2008 15:39:11 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-527</guid>
		<description>Realmente uma anÃ¡lise de vulnerabilidade completa considerando os insiders deve ser feita, tem toda razÃ£o.&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;527&#039;,&#039;Elias Wagner&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;527&#039;,&#039;Elias Wagner&#039;,&#039;Realmente uma an&#195;&#161;lise de vulnerabilidade completa considerando os insiders deve ser feita, tem toda raz&#195;&#163;o.&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Realmente uma anÃ¡lise de vulnerabilidade completa considerando os insiders deve ser feita, tem toda razÃ£o.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('527','Elias Wagner'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('527','Elias Wagner','Realmente uma an&Atilde;&iexcl;lise de vulnerabilidade completa considerando os insiders deve ser feita, tem toda raz&Atilde;&pound;o.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Augusto Paes de Barros</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-526</link>
		<dc:creator>Augusto Paes de Barros</dc:creator>
		<pubDate>Thu, 27 Nov 2008 14:54:36 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-526</guid>
		<description></description>
		<content:encoded><![CDATA[<p>Sim, tem muito FUD. Mas IMHO acho a capacidade de se identificar e se proteger contra um invasor jÃ¡ dentro da rede algo tÃ£o importante quanto testar o perÃ­metro. Testando apenas o perÃ­metro vocÃª praticamente descarta a ameaÃ§a interna. </p>
<p>E, mesmo com o teste sendo corretamente vendido hÃ¡ uma chance enorme dos resultados serem mal interpretados (nÃ£o apenas por quem contratou mas pelos outros executivos). Ã‰ a velha histÃ³ria do &#8220;aqueles caras que a gente contratou nÃ£o conseguiram entrar, a gente nÃ£o precisa fazer mais nada&#8221;.</p>
<p>Se nÃ£o for testar com trojan, pelo menos um teste interno deve ser feito junto!
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('526','Augusto Paes de Barros'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('526','Augusto Paes de Barros','Sim, tem muito FUD. Mas IMHO acho a capacidade de se identificar e se proteger contra um invasor j&Atilde;&iexcl; dentro da rede algo t&Atilde;&pound;o importante quanto testar o per&Atilde;&shy;metro. Testando apenas o per&Atilde;&shy;metro voc&Atilde;&ordf; praticamente descarta a amea&Atilde;&sect;a interna. \r\n\r\nE, mesmo com o teste sendo corretamente vendido h&Atilde;&iexcl; uma chance enorme dos resultados serem mal interpretados (n&Atilde;&pound;o apenas por quem contratou mas pelos outros executivos). &Atilde;‰ a velha hist&Atilde;&sup3;ria do \&quot;aqueles caras que a gente contratou n&Atilde;&pound;o conseguiram entrar, a gente n&Atilde;&pound;o precisa fazer mais nada\&quot;.\r\n\r\nSe n&Atilde;&pound;o for testar com trojan, pelo menos um teste interno deve ser feito junto!'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Elias Wagner</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-525</link>
		<dc:creator>Elias Wagner</dc:creator>
		<pubDate>Thu, 27 Nov 2008 14:48:34 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-525</guid>
		<description>Augusto,

sim este tipo de teste pode ser usado, mas nunca vai ser um pen-test IMHO.

Quanto ao pen-test passar uma falsa sensaÃ§Ã£o de seguranÃ§a eu discordo, pois ele nunca Ã© vendido como se fosse a mÃ¡xima de testes de controles (pelo menos nÃ£o deveria ser vendido assim). Um pen-test na maioria das vezes vai testar os controles de perÃ­metro e pode se estender a testes como mencionados por vocÃª e pelo Cima, mas nÃ£o vai substituir uma anÃ¡lise de vulnerabilidade completa em todos os controles.

O ponto que quero destacar Ã©, estas empresas que usam desta tÃ©cnica estÃ£o fazendo FUD e usando os arquivos maliciosos para ganhar acesso e nÃ£o como teste de patch management e conscientizaÃ§Ã£o.

Abs.&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;525&#039;,&#039;Elias Wagner&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;525&#039;,&#039;Elias Wagner&#039;,&#039;Augusto,\r\n\r\nsim este tipo de teste pode ser usado, mas nunca vai ser um pen-test IMHO.\r\n\r\nQuanto ao pen-test passar uma falsa sensa&#195;&#167;&#195;&#163;o de seguran&#195;&#167;a eu discordo, pois ele nunca &#195;&#169; vendido como se fosse a m&#195;&#161;xima de testes de controles (pelo menos n&#195;&#163;o deveria ser vendido assim). Um pen-test na maioria das vezes vai testar os controles de per&#195;&#173;metro e pode se estender a testes como mencionados por voc&#195;&#170; e pelo Cima, mas n&#195;&#163;o vai substituir uma an&#195;&#161;lise de vulnerabilidade completa em todos os controles.\r\n\r\nO ponto que quero destacar &#195;&#169;, estas empresas que usam desta t&#195;&#169;cnica est&#195;&#163;o fazendo FUD e usando os arquivos maliciosos para ganhar acesso e n&#195;&#163;o como teste de patch management e conscientiza&#195;&#167;&#195;&#163;o.\r\n\r\nAbs.&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Augusto,</p>
<p>sim este tipo de teste pode ser usado, mas nunca vai ser um pen-test IMHO.</p>
<p>Quanto ao pen-test passar uma falsa sensaÃ§Ã£o de seguranÃ§a eu discordo, pois ele nunca Ã© vendido como se fosse a mÃ¡xima de testes de controles (pelo menos nÃ£o deveria ser vendido assim). Um pen-test na maioria das vezes vai testar os controles de perÃ­metro e pode se estender a testes como mencionados por vocÃª e pelo Cima, mas nÃ£o vai substituir uma anÃ¡lise de vulnerabilidade completa em todos os controles.</p>
<p>O ponto que quero destacar Ã©, estas empresas que usam desta tÃ©cnica estÃ£o fazendo FUD e usando os arquivos maliciosos para ganhar acesso e nÃ£o como teste de patch management e conscientizaÃ§Ã£o.</p>
<p>Abs.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('525','Elias Wagner'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('525','Elias Wagner','Augusto,\r\n\r\nsim este tipo de teste pode ser usado, mas nunca vai ser um pen-test IMHO.\r\n\r\nQuanto ao pen-test passar uma falsa sensa&Atilde;&sect;&Atilde;&pound;o de seguran&Atilde;&sect;a eu discordo, pois ele nunca &Atilde;&copy; vendido como se fosse a m&Atilde;&iexcl;xima de testes de controles (pelo menos n&Atilde;&pound;o deveria ser vendido assim). Um pen-test na maioria das vezes vai testar os controles de per&Atilde;&shy;metro e pode se estender a testes como mencionados por voc&Atilde;&ordf; e pelo Cima, mas n&Atilde;&pound;o vai substituir uma an&Atilde;&iexcl;lise de vulnerabilidade completa em todos os controles.\r\n\r\nO ponto que quero destacar &Atilde;&copy;, estas empresas que usam desta t&Atilde;&copy;cnica est&Atilde;&pound;o fazendo FUD e usando os arquivos maliciosos para ganhar acesso e n&Atilde;&pound;o como teste de patch management e conscientiza&Atilde;&sect;&Atilde;&pound;o.\r\n\r\nAbs.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Augusto Paes de Barros</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-524</link>
		<dc:creator>Augusto Paes de Barros</dc:creator>
		<pubDate>Thu, 27 Nov 2008 14:40:06 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-524</guid>
		<description>Wagner, atÃ© jÃ¡ sei quem Ã© ;-)

Mas o Cima estÃ¡ correto, a abordagem testa controles sim. Desde o patch management para esses produtos atÃ© a capacidade de detecÃ§Ã£o e proteÃ§Ã£o contra atacantes &quot;pseudo-internos&quot;. Sem dÃºvida tem o seu valor.

Dito isso, Ã© importante que a empresa seja clara com o cliente sobre o que estÃ¡ testando. Usar uma abordagem que funciona contra 9 em 10 organizaÃ§Ãµes e chegar no cara e dizer &quot;sua seguranÃ§a Ã© uma piada&quot; nÃ£o Ã© completamente honesto. Uma abordagem mais adequada seria fazer os dois tipos de teste, pelo perÃ­metro e pela &quot;engenharia trojan-social&quot;, e mostrar os resultados de forma balanceada. Afinal de contas, o resultado de um pentest que sÃ³ testa o perÃ­metro pode dar ao cliente a falsa sensaÃ§Ã£o de seguranÃ§a, jÃ¡ que ele pode imaginar que todos os pontos de entrada foram testados.&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;524&#039;,&#039;Augusto Paes de Barros&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;524&#039;,&#039;Augusto Paes de Barros&#039;,&#039;Wagner, at&#195;&#169; j&#195;&#161; sei quem &#195;&#169; ;-)\r\n\r\nMas o Cima est&#195;&#161; correto, a abordagem testa controles sim. Desde o patch management para esses produtos at&#195;&#169; a capacidade de detec&#195;&#167;&#195;&#163;o e prote&#195;&#167;&#195;&#163;o contra atacantes \&quot;pseudo-internos\&quot;. Sem d&#195;&#186;vida tem o seu valor.\r\n\r\nDito isso, &#195;&#169; importante que a empresa seja clara com o cliente sobre o que est&#195;&#161; testando. Usar uma abordagem que funciona contra 9 em 10 organiza&#195;&#167;&#195;&#181;es e chegar no cara e dizer \&quot;sua seguran&#195;&#167;a &#195;&#169; uma piada\&quot; n&#195;&#163;o &#195;&#169; completamente honesto. Uma abordagem mais adequada seria fazer os dois tipos de teste, pelo per&#195;&#173;metro e pela \&quot;engenharia trojan-social\&quot;, e mostrar os resultados de forma balanceada. Afinal de contas, o resultado de um pentest que s&#195;&#179; testa o per&#195;&#173;metro pode dar ao cliente a falsa sensa&#195;&#167;&#195;&#163;o de seguran&#195;&#167;a, j&#195;&#161; que ele pode imaginar que todos os pontos de entrada foram testados.&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Wagner, atÃ© jÃ¡ sei quem Ã© <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Mas o Cima estÃ¡ correto, a abordagem testa controles sim. Desde o patch management para esses produtos atÃ© a capacidade de detecÃ§Ã£o e proteÃ§Ã£o contra atacantes &#8220;pseudo-internos&#8221;. Sem dÃºvida tem o seu valor.</p>
<p>Dito isso, Ã© importante que a empresa seja clara com o cliente sobre o que estÃ¡ testando. Usar uma abordagem que funciona contra 9 em 10 organizaÃ§Ãµes e chegar no cara e dizer &#8220;sua seguranÃ§a Ã© uma piada&#8221; nÃ£o Ã© completamente honesto. Uma abordagem mais adequada seria fazer os dois tipos de teste, pelo perÃ­metro e pela &#8220;engenharia trojan-social&#8221;, e mostrar os resultados de forma balanceada. Afinal de contas, o resultado de um pentest que sÃ³ testa o perÃ­metro pode dar ao cliente a falsa sensaÃ§Ã£o de seguranÃ§a, jÃ¡ que ele pode imaginar que todos os pontos de entrada foram testados.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('524','Augusto Paes de Barros'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('524','Augusto Paes de Barros','Wagner, at&Atilde;&copy; j&Atilde;&iexcl; sei quem &Atilde;&copy; ;-)\r\n\r\nMas o Cima est&Atilde;&iexcl; correto, a abordagem testa controles sim. Desde o patch management para esses produtos at&Atilde;&copy; a capacidade de detec&Atilde;&sect;&Atilde;&pound;o e prote&Atilde;&sect;&Atilde;&pound;o contra atacantes \&quot;pseudo-internos\&quot;. Sem d&Atilde;&ordm;vida tem o seu valor.\r\n\r\nDito isso, &Atilde;&copy; importante que a empresa seja clara com o cliente sobre o que est&Atilde;&iexcl; testando. Usar uma abordagem que funciona contra 9 em 10 organiza&Atilde;&sect;&Atilde;&micro;es e chegar no cara e dizer \&quot;sua seguran&Atilde;&sect;a &Atilde;&copy; uma piada\&quot; n&Atilde;&pound;o &Atilde;&copy; completamente honesto. Uma abordagem mais adequada seria fazer os dois tipos de teste, pelo per&Atilde;&shy;metro e pela \&quot;engenharia trojan-social\&quot;, e mostrar os resultados de forma balanceada. Afinal de contas, o resultado de um pentest que s&Atilde;&sup3; testa o per&Atilde;&shy;metro pode dar ao cliente a falsa sensa&Atilde;&sect;&Atilde;&pound;o de seguran&Atilde;&sect;a, j&Atilde;&iexcl; que ele pode imaginar que todos os pontos de entrada foram testados.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Elias Wagner</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-521</link>
		<dc:creator>Elias Wagner</dc:creator>
		<pubDate>Thu, 27 Nov 2008 13:09:07 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-521</guid>
		<description>Oi Cima,

sim vocÃª estÃ¡ testando um controle. Agora todos os outros que um pen-test pode testar?

Uma coisa Ã© uma coisa, outra coisa Ã© outra coisa...rs...&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;521&#039;,&#039;Elias Wagner&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;521&#039;,&#039;Elias Wagner&#039;,&#039;Oi Cima,\r\n\r\nsim voc&#195;&#170; est&#195;&#161; testando um controle. Agora todos os outros que um pen-test pode testar?\r\n\r\nUma coisa &#195;&#169; uma coisa, outra coisa &#195;&#169; outra coisa...rs...&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Oi Cima,</p>
<p>sim vocÃª estÃ¡ testando um controle. Agora todos os outros que um pen-test pode testar?</p>
<p>Uma coisa Ã© uma coisa, outra coisa Ã© outra coisa&#8230;rs&#8230;
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('521','Elias Wagner'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('521','Elias Wagner','Oi Cima,\r\n\r\nsim voc&Atilde;&ordf; est&Atilde;&iexcl; testando um controle. Agora todos os outros que um pen-test pode testar?\r\n\r\nUma coisa &Atilde;&copy; uma coisa, outra coisa &Atilde;&copy; outra coisa...rs...'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Fernando Cima</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-520</link>
		<dc:creator>Fernando Cima</dc:creator>
		<pubDate>Thu, 27 Nov 2008 12:54:35 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-520</guid>
		<description>Um controle pelo menos vocÃª estÃ¡ testando - se seu patch management para o Acrobat Reader e para o Microsoft Office estÃ¡ funcionando. Para mim parece vÃ¡lido.&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;520&#039;,&#039;Fernando Cima&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;520&#039;,&#039;Fernando Cima&#039;,&#039;Um controle pelo menos voc&#195;&#170; est&#195;&#161; testando - se seu patch management para o Acrobat Reader e para o Microsoft Office est&#195;&#161; funcionando. Para mim parece v&#195;&#161;lido.&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Um controle pelo menos vocÃª estÃ¡ testando &#8211; se seu patch management para o Acrobat Reader e para o Microsoft Office estÃ¡ funcionando. Para mim parece vÃ¡lido.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('520','Fernando Cima'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('520','Fernando Cima','Um controle pelo menos voc&Atilde;&ordf; est&Atilde;&iexcl; testando - se seu patch management para o Acrobat Reader e para o Microsoft Office est&Atilde;&iexcl; funcionando. Para mim parece v&Atilde;&iexcl;lido.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Ulisses Castro</title>
		<link>http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/comment-page-1/#comment-519</link>
		<dc:creator>Ulisses Castro</dc:creator>
		<pubDate>Thu, 27 Nov 2008 01:53:39 +0000</pubDate>
		<guid isPermaLink="false">http://wagnerelias.com/2008/11/26/pen-test-by-adobe-or-office/#comment-519</guid>
		<description>Sinceramente acredito que isso nÃ£o possa e nem deve ser utilizado em um pentest, nÃ£o Ã© coisa que se apresente em um relatÃ³rio de pentest a nÃ£o ser que esteja no escopo do mesmo testar a inteligÃªncia da tia do RH.
Mas de qualquer forma isso existe (e funciona! testei ambos), e com certeza serÃ¡ usado por pessoas mal intencionadas para fazer uma intrusÃ£o... importante citar tambÃ©m que isso nÃ£o Ã© uma tÃ©cnica NOVA, e sim uma evolucao passando de arquivos executÃ¡veis com suas assinaturas embralhadas com objetivo de passar por AV&#039;s para arquivos pdf e doc/xls(esses tb sÃ£o antigos) ..
Excelente alerta Wagner, a imagem ficou FERA! :)

abraÃ§os!&lt;div class=&quot;comment-remix-meta&quot;&gt;&lt;a href=&quot;#&quot; class=&quot;replyto&quot; onclick=&quot;replyto(&#039;519&#039;,&#039;Ulisses Castro&#039;); return false;&quot;&gt;Reply&lt;/a&gt;  - &lt;a href=&quot;#&quot; class=&quot;quote&quot; onclick=&quot;quote(&#039;519&#039;,&#039;Ulisses Castro&#039;,&#039;Sinceramente acredito que isso n&#195;&#163;o possa e nem deve ser utilizado em um pentest, n&#195;&#163;o &#195;&#169; coisa que se apresente em um relat&#195;&#179;rio de pentest a n&#195;&#163;o ser que esteja no escopo do mesmo testar a intelig&#195;&#170;ncia da tia do RH.\r\nMas de qualquer forma isso existe (e funciona! testei ambos), e com certeza ser&#195;&#161; usado por pessoas mal intencionadas para fazer uma intrus&#195;&#163;o... importante citar tamb&#195;&#169;m que isso n&#195;&#163;o &#195;&#169; uma t&#195;&#169;cnica NOVA, e sim uma evolucao passando de arquivos execut&#195;&#161;veis com suas assinaturas embralhadas com objetivo de passar por AV\&#039;s para arquivos pdf e doc\/xls(esses tb s&#195;&#163;o antigos) ..\r\nExcelente alerta Wagner, a imagem ficou FERA! :)\r\n\r\nabra&#195;&#167;os!&#039;); return false;&quot;&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Sinceramente acredito que isso nÃ£o possa e nem deve ser utilizado em um pentest, nÃ£o Ã© coisa que se apresente em um relatÃ³rio de pentest a nÃ£o ser que esteja no escopo do mesmo testar a inteligÃªncia da tia do RH.<br />
Mas de qualquer forma isso existe (e funciona! testei ambos), e com certeza serÃ¡ usado por pessoas mal intencionadas para fazer uma intrusÃ£o&#8230; importante citar tambÃ©m que isso nÃ£o Ã© uma tÃ©cnica NOVA, e sim uma evolucao passando de arquivos executÃ¡veis com suas assinaturas embralhadas com objetivo de passar por AV&#8217;s para arquivos pdf e doc/xls(esses tb sÃ£o antigos) ..<br />
Excelente alerta Wagner, a imagem ficou FERA! <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>abraÃ§os!
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('519','Ulisses Castro'); return false;">Reply</a>  &#8211; <a href="#" class="quote" onclick="quote('519','Ulisses Castro','Sinceramente acredito que isso n&Atilde;&pound;o possa e nem deve ser utilizado em um pentest, n&Atilde;&pound;o &Atilde;&copy; coisa que se apresente em um relat&Atilde;&sup3;rio de pentest a n&Atilde;&pound;o ser que esteja no escopo do mesmo testar a intelig&Atilde;&ordf;ncia da tia do RH.\r\nMas de qualquer forma isso existe (e funciona! testei ambos), e com certeza ser&Atilde;&iexcl; usado por pessoas mal intencionadas para fazer uma intrus&Atilde;&pound;o... importante citar tamb&Atilde;&copy;m que isso n&Atilde;&pound;o &Atilde;&copy; uma t&Atilde;&copy;cnica NOVA, e sim uma evolucao passando de arquivos execut&Atilde;&iexcl;veis com suas assinaturas embralhadas com objetivo de passar por AV\'s para arquivos pdf e doc\/xls(esses tb s&Atilde;&pound;o antigos) ..\r\nExcelente alerta Wagner, a imagem ficou FERA! :)\r\n\r\nabra&Atilde;&sect;os!'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
</channel>
</rss>
