کسی ٹول سے پہلے: معاہدہ
پاکستان میں بلااجازت رسائی پیکا §3 کے تحت جرم ہے — تحریری اجازت کے بغیر کوئی "وائٹ ہیٹ" استثنیٰ نہیں۔ ہر engagement کا آغاز:
- rules of engagement (RoE): اہداف (آئی پیز/ڈومینز/ایپس)، جائز/ممنوع تکنیک (DoS؟ سوشل انجینئرنگ؟ طبعی؟)، اوقات، ایمرجنسی رابطے، ڈیٹا ہینڈلنگ قواعد۔
- دستخط شدہ اسکوپ دستاویز اثاثے کے مالک سے — صرف آئی ٹی سے نہیں۔
- قانونی ڈھال: ٹیسٹنگ کے دوران ساتھ رکھی گئی دستخط شدہ اجازت۔
طریقہ کار (PTES انداز)
ریکن (پہلے غیرفعال: WHOIS تاریخ، Shodan/Censys کیش، گوگل ڈورکس، ملازمین کا لنکڈ اِن او ایس انٹ، بریچ ڈیٹا) → اسکیننگ (nmap سروس/ورژن؛ معروف CVEs کے لیے nuclei) → کمزوری تجزیہ (دستی تصدیق > اسکینر آؤٹ پٹ) → استحصال (کنٹرولڈ، قابلِ واپسی، لاگ شدہ) → بعدِ استحصال (استحقاق کے راستے، persistence صرف جہاں RoE اجازت دے) → رپورٹنگ۔
رپورٹ ہی پروڈکٹ ہے
ملاحظات: عنوان، شدت (CVSS + کاروباری سیاق)، متاثرہ اثاثہ، reproduction اقدامات، ثبوت (صاف شدہ)، اصلاح، حوالے۔ ایگزیکٹوز صفحہ 1 پڑھتے؛ انجینئر repro steps۔ قابلِ استعمال رپورٹ کے بغیر پینٹیسٹ شوق ہے۔
مفت قانونی مشق: TryHackMe/HackTheBox، PortSwigger Web Security Academy (دنیا کا بہترین مفت ویب ایپ کورس)، PicoCTF، DVWA/Juice-Shop مقامی طور پر۔ پاکستان کا اپنا CTF Square (پی کے سرٹ) اور ہمارا /ctf پلیٹ فارم اسی پائپ لائن کو کھلاتے ہیں۔
