PNPT: Active Directory, raport i live debrief egzaminu
PNPT odwzorowuje profesjonalny pentest bez flag CTF. Poznaj pięciodniowy egzamin, OSINT, Active Directory, raport i prezentację wyników.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 20 czerwca 2026
- CZAS CZYTANIA
- 9 min czytania
- TEMAT
- Kariera i certyfikacje
PNPT to praktyczny egzamin TCM Security zaprojektowany jak zlecenie pentestowe, a nie CTF. Kandydat ma pięć pełnych dni na ocenę i kolejne dwa na profesjonalny raport. Nie zbiera flag ani nie odpowiada na pytania wielokrotnego wyboru.
Co sprawdza PNPT
Zakres łączy OSINT, external pentest, Active Directory, omijanie AV i egress, ruch boczny oraz pionowy, a celem jest kompromitacja kontrolera domeny. Po raporcie odbywa się 15-minutowy live debrief przed asesorami.
To zmienia priorytety. Trzeba nie tylko uzyskać dostęp, ale wyjaśnić ścieżkę, wpływ, dowody i rekomendacje osobie technicznej oraz biznesowej.
Metodyka pięciu dni
Pierwszego dnia zbuduj powierzchnię ataku i hipotezy. Kolejne dni przeznacz na initial access, graf tożsamości, poświadczenia i lateral movement. Zachowaj ostatni blok na weryfikację, cleanup i brakujące dowody.
Prowadź tabelę findingów podczas testu. Każdy wpis ma tytuł, zasób, dowód, wpływ, root cause i poprawkę. Dzięki temu dwa dni raportowe służą redakcji, nie odtwarzaniu historii.
Live debrief
Przygotuj krótką narrację: cel, najważniejszy łańcuch, ryzyko i trzy priorytety naprawcze. Odpowiadaj z dowodów, a gdy czegoś nie potwierdzono — powiedz to jawnie.
TCM podaje, że certyfikat nie wygasa, voucher ma 12 miesięcy, a zakup obejmuje jedną poprawkę. Narzędzia, w tym AI, są dozwolone, ale ich użycie trzeba ujawnić w raporcie. Zasady zawsze sprawdź przed startem.
PNPT dobrze rozwija konsultingowy wymiar pracy. Porównanie z OSCP+ i CPTS znajdziesz w przewodniku po certyfikacjach pentesterskich.
Pierwsze godziny: zakres i mapa środowiska
Zanim uruchomisz intensywną enumerację, uporządkuj cele i ograniczenia z dokumentacji egzaminacyjnej. Oddziel zasoby internetowe, hosty wewnętrzne, domeny, konta i informacje zdobyte przez OSINT. Dla każdego odkrycia zapisz źródło oraz poziom pewności. Dzięki temu raport nie miesza danych publicznych z wynikiem rzeczywistej walidacji technicznej.
W Active Directory pracuj na grafie zależności: użytkownik, grupa, sesja, host, uprawnienie i kolejny zasób. Po każdym nowym poświadczeniu ponownie sprawdź dostępne usługi, ale nie zakładaj, że poprawne hasło oznacza te same prawa wszędzie. Dokumentuj również nieudane próby, blokady kont i momenty, w których zmieniasz kontekst.
Raport tworzony równolegle z testem
Pięć dni daje przestrzeń na głęboką analizę, lecz łatwo odłożyć dokumentację. Po zamknięciu każdego etapu uzupełnij: warunek wejściowy, dokładne kroki, dowód, uzyskane uprawnienie, wpływ biznesowy i rekomendację. Zrzuty nazwij według hosta i sekwencji. Polecenia przechowuj w formie tekstowej, aby odbiorca nie musiał przepisywać ich z obrazu.
Raport dla zarządu powinien opisać łańcuch prostym językiem: skąd rozpoczął się dostęp, dlaczego kolejne zabezpieczenia go nie zatrzymały i jaki zasób końcowy był zagrożony. Część techniczna zachowuje pełną reprodukowalność. Rekomendacje porządkuj według punktów przerwania łańcucha, a nie tylko według kolejności odkryć.
Próba generalna przed podejściem
Wykonaj co najmniej jeden wielodniowy lab z narzuconym zakresem i twardym terminem raportu. W trakcie używaj dokładnie takiego drzewa katalogów, szablonu notatek i narzędzi jak na egzaminie. Następnie przeprowadź 15-minutowy debrief przed drugą osobą albo nagraj go i oceń, czy jasno oddzielasz fakty, ryzyko i zalecenia.
Kandydat jest gotowy, gdy potrafi samodzielnie znaleźć ścieżkę w nieznanym środowisku, odzyskać tok pracy po ślepym zaułku i obronić wnioski dowodami. Sama znajomość technik AD nie wystarcza bez komunikacji i kontroli zakresu.
Checklista jakości przed wysłaniem
Przeczytaj raport z trzech perspektyw. Osoba zarządzająca powinna zrozumieć skutek i priorytety bez znajomości nazw narzędzi. Administrator powinien znaleźć system, konto, warunek podatności i konkretną naprawę. Tester powinien móc powtórzyć kroki, korzystając z poleceń, parametrów oraz dowodów.
Sprawdź spójność adresów, nazw hostów, użytkowników i czasu na całej osi. Usuń sprzeczne wersje zrzutów oraz niepotrzebne dane uwierzytelniające. Każdy finding musi mieć tytuł opisujący problem, wpływ, dowód, reprodukcję i zalecenie. Łańcuch domenowy powinien dodatkowo wskazać, które niezależne poprawki przerwą go najwcześniej.
Przed live debrief przygotuj jedną stronę z diagramem, trzema najważniejszymi ryzykami i kolejnością napraw. Nie czytaj raportu slajd po slajdzie. Prezentacja ma pokazać decyzje i wpływ, a szczegóły techniczne powinny być gotowe na pytania.
Źródło: TCM Security — PNPT.


