Puppet Master
Emulação de ataque autônoma com paridade BAS de 100% em 15 módulos ofensivos (Módulos A a O, com destaque de K a O). O Puppet Master executa ativamente as rotas de ataque do Ghost Mode: encadeamento de credenciais, varredura segura de SSRF IMDSv1/v2, injeção ativa em APIs REST & GraphQL, instrumentação mobile via Frida, pós-exploração segura somente leitura e correlação com SIEM/CDR — tudo selado sob custódia criptográfica ECDSA P-256.
01 RoE scope confirmed · api.prod · us-east-1 · multi-cloud
02 PLAN 15 offensive modules loaded (A–O) · 16 attack paths
03 EXEC GraphQL introspection → SSRF IMDSv2 (Mod. K) → sts:AssumeRole
04 API proof captured · req-id 8f21c… · SIEM alert correlated (Mod. O)
05 GATE certified sign-off · signed ECDSA P-256 evidence
— 100% auditable proof · non-destructive execution guaranteed
Motor autônomo, atestação humana
PCI-DSS e SOC 2 não aceitam uma atestação puramente declarativa. O Puppet Master executa a emulação ofensiva automaticamente e gera um dossiê com assinatura digital para aprovação humana qualificada — para que o relatório tenha valor jurídico e regulatório pleno.
Regras de Engajamento
Delimite cada conta, região e técnica antecipadamente. Nada é executado sem uma RoE explícita e assinada — e os motores ofensivos operam sob limites estritos de segurança.
Cadeias de ataque em múltiplas etapas
O motor executa os caminhos de ataque encontrados pelo Ghost Mode — propagando credenciais e tokens de uma etapa para a próxima com garantias comprovadas de zero comandos destrutivos.
Evidências auditáveis
Cada ação persiste a requisição/resposta bruta do provedor, o request-id, o timestamp e a prova de acesso — uma cadeia de custódia reproduzível com integridade garantida por SHA-256.
Atestação Criptográfica & Sign-off
Relatório com assinatura digital em curva elíptica ECDSA P-256 e validação por revisor qualificado — o gate humano que a PCI-DSS 11.4 e a SOC 2 exigem, ancorado em evidências brutas irrefutáveis.
Um pentest que sobrevive a uma auditoria
Integridade semântica
O Puppet Master nunca declara exploração sem prova. Cada achado afirma exatamente o que aconteceu — configuração observada, permissão confirmada, ou acesso efetivo comprovado — para que nada no relatório seja um exagero ou falso positivo.
Cadeias de ataque reais
As credenciais obtidas em uma etapa alimentam a próxima. Ele comprova "chave em A → acesso a B → dados em C" de ponta a ponta — a essência de um pentest — em vez de uma pilha de achados desconexos.
Evidências de nível de auditoria
Evidências reproduzíveis de requisição/resposta com request-ids do provedor e cadeia de custódia completa — o padrão que a PCI-DSS 11.4, SOC 2 CC7 e BACEN 4893 exigem.
Controlado por design
Escopo explícito por conta e região, seguro por padrão, com allowlist restrita de comandos e contenção ativa — zero risco de interrupção ou corrupção de dados em produção.
100% de paridade com motores líderes de mercado
O Puppet Master v2 implementa todos os 15 módulos ofensivos em nuvem, APIs REST & GraphQL, web, mobile e host com segurança não destrutiva comprovada e evidências brutas incontestáveis.
SSRF & Metadata Theft (Módulo K)
Probing ativo em AWS IMDSv1/v2, OCI, GCP, Azure e Huawei Cloud; extração de credenciais de role com confirmação estrita após consumo real na cadeia de ataque.
Injeção Ativa em Web & APIs (Módulo L)
Provas ativas seguras para APIs REST/GraphQL e aplicações web (SQLi/NoSQLi cego, BOLA, canais laterais de tempo, path traversal) — zero comandos destrutivos (DROP/DELETE).
Frida Mobile Hooking (Módulo M)
Instrumentação dinâmica automatizada via Frida para bypass de SSL Pinning e detecção de Root em aplicativos mobile bancários, validando a integridade das APIs.
Host Post-Exploitation Seguro (Módulo N)
Drenagem de credenciais (T1552) e movimentação lateral (T1078) governadas por allowlist estrita de leitura (whoami, id, netstat) — sem qualquer modificação em disco.
SIEM & CDR Correlation (Módulo O)
Validação cruzada com CloudTrail, Azure Monitor, OCI Audit, GCP Logging e Wazuh, comprovando com precisão matemática quais ataques o SOC detectou e quais foram missed.
Zero Footprint & Rollback Automático
Limpeza atômica de credenciais efêmeras ou artefatos ao fim da execução, garantindo que o pentest contínuo não introduza nenhum novo risco no ambiente de produção.
Respostas sobre pentest
autônomo e auditável
Tudo o que você precisa saber sobre segurança, evidências, Rules of Engagement e auditoria regulatória com o Puppet Master.
Scanners tradicionais apenas listam vulnerabilidades teóricas em checklists estáticas. O Puppet Master executa cadeias de ataque reais (kill chains) de ponta a ponta, comprovando com evidência bruta irrefutável se a falha é verdadeiramente explorável — eliminando falsos positivos.
Não. O motor opera sob o princípio inviolável de 'Segurança por Padrão'. A explorabilidade é validada exclusivamente por métodos não-destrutivos (canais laterais de tempo, inferência booleana e comandos de enumeração somente leitura). Ações destrutivas (como DROP, DELETE ou sobrecarga) são proibidas e bloqueadas na arquitetura.
Nenhuma técnica é executada sem um termo de Rules of Engagement (RoE) explicitamente configurado e assinado. Você define rigorosamente contas, VPCs, faixas de IP, domínios e janelas de horário permitidas. Técnicas de maior sensibilidade exigem aprovação humana explícita (Human-in-the-Loop) antes de avançar.
Cada achado confirmado gera um EvidenceRecord com requisições e respostas HTTP/CLI sanitizadas, IDs de requisição do provedor e timestamps exatos. Os dossiês são selados com hash SHA-256 e assinatura digital ECDSA P-256 no Attestation Vault, permitindo que auditores externos (BACEN, QSAs do PCI, Big Four) verifiquem a autenticidade publicamente em /verify.
Sim. Através do módulo de Validação de Detecção (Módulo O), o Puppet Master cruza o timestamp e a técnica MITRE ATT&CK executada com a telemetria do seu SIEM/EDR conectado, gerando um índice objetivo de Cobertura de Detecção (% de ataques identificados vs que passaram despercebidos).
O Puppet Master cobre infraestrutura multi-nuvem (AWS, Azure, GCP, OCI e Huawei Cloud), vetores web e APIs (OWASP Top 10, pivot via SSRF em metadata de instâncias, injeção ativa), segurança móvel com instrumentação dinâmica via Frida e movimentação lateral controlada entre hosts.
Pronto para ver sua nuvem
como um atacante vê?
Agende uma demonstração e nossa equipe vai te mostrar o Arkhein na sua própria nuvem.