🚨 Подработка для пентестера | Automotive Security
Неизвестный работодатель · На сервисе с: 12.08.26 09:34
🚨 Подработка для пентестера | Automotive Security
🚗 Объект: автомобиль Zeekr + диагностическое ПО
💰 Оплата: 300 000 ₽ за полностью выполненное задание
💼 Задача
Необходимо провести комплексное тестирование на проникновение сегмента, отвечающего за передачу диагностических данных от автомобиля к серверной инфраструктуре через диагностическое ПО на ПК.
Основная цель: исследовать возможность получения ADB-кода либо других учётных/сессионных данных, позволяющих взаимодействовать с целевым сервером или доступными отладочными интерфейсами.
📌 Что предоставляется
• Физический доступ к автомобилю Zeekr
• Доступ к диагностическому разъёму OBD
• ПК с установленным диагностическим ПО
Остальную инфраструктуру предстоит исследовать самостоятельно:
• сетевое взаимодействие ПК с сервером;
• используемые IP-адреса и домены;
• протоколы и порты;
• наличие Proxy / NAT / Firewall;
• механизмы аутентификации и защиты соединения.
🔍 Что предстоит исследовать
Картографирование инфраструктуры
• Определение сетевых узлов, участвующих в передаче диагностических данных
• Определение используемых протоколов и портов
• Сбор информации о ПО, ОС, библиотеках, TLS-сертификатах и HTTP-заголовках
Анализ сетевого трафика
• Захват PCAP во время штатной диагностики автомобиля
• Анализ HTTP/HTTPS, WebSocket и других обнаруженных протоколов
• Определение используемых форматов данных: JSON, Protobuf, бинарные форматы и т. д.
• Поиск токенов, идентификаторов сессий, ID автомобиля и параметров аутентификации
TLS и механизмы защиты
• Анализ TLS
• Проверка Certificate Pinning
• Проверка HSTS и сертификатов
• Контролируемое тестирование возможности MITM
Сервисные и отладочные интерфейсы
• Исследование TCP/UDP-сервисов
• Поиск ADB, SSH, Telnet, HTTP/WS, gRPC, MQTT и других интерфейсов
• Анализ стандартных и нестандартных портов и доступных эндпоинтов
🎯 Основная цель — ADB-код
Необходимо определить:
• где и каким образом может передаваться ADB-код;
• используется ли для этого HTTP-заголовок, параметр, Cookie, тело запроса или отдельный сервис;
• применяется ли Base64 или другая обфускация;
• может ли код храниться или генерироваться непосредственно диагностическим ПО;
• присутствуют ли связанные данные в конфигурациях, логах, переменных окружения или памяти приложения.
Также необходимо проверить возможность получения необходимых данных посредством контролируемого перехвата или изменения взаимодействия клиента и сервера.
📄 Результат работы
По итогам необходимо предоставить технический отчёт:
• карта обнаруженной инфраструктуры;
• перечень сервисов и открытых портов;
• описание используемых протоколов;
• описание форматов передаваемых данных;
• обнаруженные токены и идентификаторы;
• потенциальные ADB-коды либо подтверждение их отсутствия;
• выявленные уязвимости и потенциальные векторы атак.
К отчёту необходимо приложить PCAP, скриншоты и примеры запросов/ответов.
💰 Оплата за полностью выполненное задание — 300 000 ₽.
📩 Контакт для связи: ••••••••
#подработка
HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.