# Elementrica — full index - [Elementrica | Pentests, Simulations, Audits & Training](https://elementrica.com/): Penetration testing, attack simulations, security audits, and training in one place. A certified team, rated 5.0 on Clutch, a reply within 24 hours. - [Case Studies | Elementrica](https://elementrica.com/case-studies/): Selected penetration testing and audit case studies across industries. Anonymized but concrete: the goal, scope, decisions and outcome of each project. - [SAST review: 159 CVEs, real risk in one line | Elementrica](https://elementrica.com/case-studies/159-cves-in-libraries/): The client handed us the repositories for two applications and one question: which of these actually hurts us. - [An invoice, a gift card, and 22 sets of credentials](https://elementrica.com/case-studies/an-invoice-a-gift-card-and-22-sets-of-credentials/): The client wanted to test people, not servers. Two social engineering campaigns against Microsoft 365: targeted spear phishing aimed at finance and a - [Five High findings, zero way in | Elementrica](https://elementrica.com/case-studies/five-high-findings-zero-way-in/): An automated scan flagged five High and nineteen Medium findings, but after manual verification not one of them let us reach the network from the internet. - [One operator account, full platform takeover | Elementrica](https://elementrica.com/case-studies/one-operator-account-full-platform-takeover/): The client gave us access to five linked web applications and one question: can someone with low privileges reach what is reserved for the top. - [Passive listening, one account, and the whole domain](https://elementrica.com/case-studies/passive-listening-one-account-and-the-whole-domain/): An internal penetration test in an assumed-breach model: with no zero-day, using nothing but network listening (LLMNR/NBT-NS, DHCPv6) and NTLM relay, we - [Request smuggling on a server that shouldn't be online](https://elementrica.com/case-studies/request-smuggling-on-a-server-that-was-not-supposed-to-be-on/): The client gave us two mobile apps and one line of scope: see if you can break them. - [The whole company had access to the secrets vault](https://elementrica.com/case-studies/the-whole-company-had-access-to-the-secrets-vault-one-group-/): The client asked us to check the configuration of their Azure cloud and gave us only a read-only account. - [We uploaded a package. We got root. | Elementrica](https://elementrica.com/case-studies/we-uploaded-a-package-we-got-root/): The client gave us a one-sentence scope: test the web application reachable from the internet. - [About Elementrica | Team, certifications and approach](https://elementrica.com/company/): Elementrica is a team of certified pentesters (OSCP, OSEP) who work to European standards with an offensive approach to cybersecurity. - [Contact | Elementrica](https://elementrica.com/contact/): Get in touch with Elementrica about penetration testing and security audits. Offices in Krakow and Oslo, we reply within 24 hours. - [Cookie Policy | Elementrica](https://elementrica.com/cookie-policy/): How Elementrica uses cookies, which categories Cookiebot manages and how to change or withdraw your consent at any time. - [Elementrica | Pentests, Simulationen, Audits, Schulungen](https://elementrica.com/de/): Penetrationstests, Angriffssimulationen, Sicherheitsaudits und Schulungen aus einer Hand. Zertifiziertes Team, 5.0 auf Clutch, Antwort in 24 h. - [Aktuelles | Elementrica](https://elementrica.com/de/aktuelles/): Der Cybersecurity-Blog von Elementrica: Penetrationstests, Schwachstellen- und CVE-Analysen, Compliance (NIS2, DORA) und Praxiswissen des Teams. - [Umfang eines Penetrationstests | Elementrica](https://elementrica.com/de/aktuelles/beispiel-umfang-penetrationstest/): Ein anonymisiertes Musterdokument zu Umfang und Spielregeln (Statement of Work plus Rules of Engagement). - [Certighost (CVE-2026-54121) | Elementrica](https://elementrica.com/de/aktuelles/certighost-cve-2026-54121/): Certighost (CVE-2026-54121): ein Autorisierungsfehler in AD CS, bei dem die CA im chase-Pfad einem fremden Host vertraut. - [Cybersicherheit ist eine Investition, kein Kostenfaktor](https://elementrica.com/de/aktuelles/cybersicherheit-ist-investition-kein-kostenfaktor-roi-berechnen/): Was fehlende Cybersicherheit wirklich kostet und wie Sie den Return on Investment (ROSI) berechnen. - [Cybersicherheit: vom Kostenfaktor zum strategischen Vorteil](https://elementrica.com/de/aktuelles/cybersicherheit-vom-kostenfaktor-zum-strategischen-vorteil/): Cybersicherheit ist keine IT-Kostenstelle, sondern finanzielles Risiko und Marktvorteil. - [Mehr Cybersicherheit im Finanzsektor | Elementrica](https://elementrica.com/de/aktuelles/dora-leitfaden-cybersicherheit-finanzsektor/): DORA stellt harte Anforderungen an Finanzunternehmen: ICT-Risikomanagement, Meldung von Vorfällen, Aufsicht über Dienstleister und TLPT-Tests. - [DoS und Fail-Open: wenn ein Ausfall die Tür öffnet](https://elementrica.com/de/aktuelles/dos-fail-open/): Eine DoS-Schwachstelle ist selten das Ziel. Häufiger erzwingt sie Fail-Open, bei dem die Abwehr Verkehr durchlässt statt blockiert. Warum das zählt. - [E-Zero: eine Plattform für das ganze Sicherheitsprojekt](https://elementrica.com/de/aktuelles/e-zero-plattform-fuer-sicherheitsprojekte/): Penetrationstests, Compliance-Audits, Red-Team-Simulationen, IT-Forensik. - [Pentest-Angebote richtig bewerten | Elementrica](https://elementrica.com/de/aktuelles/ein-pentest-ist-so-gut-wie-die-menschen/): Der Vorfall bei MyDr zeigt, warum „hatten wir einen Pentest“ die falsche Frage ist. Sechs Fragen an Ihren Pentest-Anbieter vor dem nächsten Auftrag. - [Einführung in das NIST Cybersecurity Framework | Elementrica](https://elementrica.com/de/aktuelles/einfuehrung-in-das-nist-cybersecurity-framework/): Das NIST Cybersecurity Framework ordnet das Risikomanagement in fünf Funktionen. - [Eine kurze Einführung in die ICS- und OT-Sicherheit](https://elementrica.com/de/aktuelles/einfuehrung-in-ics-und-ot-sicherheit/): Industriesysteme (ICS/OT) verbinden sich immer enger mit der IT, und das öffnet neue Angriffswege. - [FalconFlank: Ihr EDR als LPE-Pfad | Elementrica](https://elementrica.com/de/aktuelles/falconflank/): FalconFlank-PoC vom 3. September: Falcon entfernt ein Makro und schreibt eine DLL als SYSTEM. Kein Patch. Was in der Richtlinie zu deaktivieren ist. - [FrostyGoop und der kalte Cyberkrieg | Elementrica](https://elementrica.com/de/aktuelles/frostygoop-kalter-cyberkrieg-heizungsangriff-lwiw/): FrostyGoop ist eine Schadsoftware, die über das Modbus-Protokoll die Heizung in 600 Gebäuden in Lwiw abschaltete. - [LegacyHive: ungepatchte Windows-LPE über ProfSvc](https://elementrica.com/de/aktuelles/legacyhive-lpe-windows-profsvc/): LegacyHive: ein PoC für eine Windows-LPE im Dienst ProfSvc, ohne CVE und ohne Patch. - [NIS2 und Penetrationstests | Elementrica](https://elementrica.com/de/aktuelles/nis2-richtlinie-und-penetrationstests/): NIS2 weitet die Anforderungen an die Cybersicherheit auf neue Sektoren aus und führt Bußgelder sowie die Haftung der Geschäftsleitung ein. - [NTLM-Reflection auf Windows Server 2025 (CVE-2026-24294)](https://elementrica.com/de/aktuelles/ntlm-reflection-server-2025-cve-2026-24294/): NTLM-Reflection kehrt über eine neue Funktion von Windows Server 2025 zurück (SMB auf beliebigem TCP-Port). CVE-2026-24294 führt direkt zu SYSTEM-Rechten. - [Penetrationstest oder Schwachstellenanalyse | Elementrica](https://elementrica.com/de/aktuelles/penetrationstest-vs-schwachstellenanalyse-die-unterschiede/): Eine Schwachstellenanalyse (VA) und ein Penetrationstest (PT) sind nicht dasselbe. - [regreSSHion (CVE-2024-6387) | Elementrica](https://elementrica.com/de/aktuelles/regresshion-openssh-cve-2024-6387/): regreSSHion (CVE-2024-6387) ist eine OpenSSH-Lücke, die entfernte Codeausführung als root erlaubt. - [Ein Link, und Ihr Copilot arbeitet für jemand anderen](https://elementrica.com/de/aktuelles/searchleak-microsoft-365-copilot-cve-2026-42824/): SearchLeak (CVE-2026-42824) ist eine Schwachstellenkette in Microsoft 365 Copilot Enterprise, die mit einem Klick E-Mails, MFA-Codes und Firmendateien - [Umfang eines Penetrationstests: die entscheidende Seite](https://elementrica.com/de/aktuelles/umfang-eines-penetrationstests/): Black Box oder Grey Box, die Rules of Engagement, die Methodik und das, was Sie bewusst aus dem Testumfang ausnehmen. - [Warum CVSS-Werte oft die tatsächliche Bedrohung verfehlen](https://elementrica.com/de/aktuelles/warum-cvss-werte-oft-die-echte-bedrohung-verfehlen/): Ein hoher CVSS-Wert ist nicht gleich einer echten Bedrohung. Wo CVSS-Scoring versagt, was die JFrog-Analyse zeigte und wie Sie Schwachstellen besser - [Was kostet ein Penetrationstest? | Elementrica](https://elementrica.com/de/aktuelles/was-kostet-ein-penetrationstest/): Woraus sich der Preis eines Penetrationstests zusammensetzt, was ihn erhöht, warum das günstigste Angebot das teuerste sein kann und wie Sie einen - [Windows LPE: MiniPlasma und eine ungepatchte Lücke](https://elementrica.com/de/aktuelles/windows-lpe-miniplasma-cve-2020-17103/): Der Forscher Nightmare-Eclipse hat MiniPlasma auf GitHub veröffentlicht, einen funktionierenden LPE-Exploit, der auf einem voll aktualisierten Windows ein - [wp2shell: Pre-Auth-RCE in WordPress (CVE-2026-63030)](https://elementrica.com/de/aktuelles/wp2shell-rce-wordpress-cve-2026-63030/): Pre-Auth-RCE im WordPress-Core (CVE-2026-63030) und SQL-Injection (CVE-2026-60137). - [Cookie-Richtlinie | Elementrica](https://elementrica.com/de/cookie-richtlinie/): Wie Elementrica Cookies verwendet, welche Kategorien Cookiebot verwaltet und wie Sie Ihre Einwilligung jederzeit ändern oder widerrufen. - [Datenschutzerklärung | Elementrica](https://elementrica.com/de/datenschutz/): Wer Ihre Daten bei Elementrica verarbeitet, zu welchem Zweck und auf welcher Rechtsgrundlage, und welche Rechte Sie nach der DSGVO haben. - [Fallstudien | Elementrica](https://elementrica.com/de/fallstudien/): Ausgewählte Fallstudien zu Penetrationstests und Audits aus verschiedenen Branchen. Anonymisiert, aber konkret: Ziel, Umfang, Entscheidungen, Ergebnis. - [SAST-Analyse: 159 CVEs, Risiko in einer Zeile | Elementrica](https://elementrica.com/de/fallstudien/159-cves-in-bibliotheken/): Der Kunde übergab uns die Repositories zweier Anwendungen und eine Frage: Was davon tut uns wirklich weh. - [Die ganze Belegschaft hatte Zugriff auf den Secrets-Tresor](https://elementrica.com/de/fallstudien/die-ganze-belegschaft-hatte-zugriff-auf-den-tresor-mit-den-s/): Der Kunde bat um eine Prüfung der Azure-Konfiguration und gab uns nur ein Konto mit Leserechten. - [Ein Betriebskonto, vollständige Übernahme der Plattform](https://elementrica.com/de/fallstudien/ein-betriebskonto-vollstandige-ubernahme-der-plattform/): Der Kunde gab uns Zugriff auf fünf verbundene Webanwendungen und eine Frage: Kann jemand mit niedrigen Rechten das erreichen, was der Führung vorbehalten - [Eine Rechnung, eine Geschenkkarte und 22 Anmeldedatensätze](https://elementrica.com/de/fallstudien/eine-rechnung-eine-geschenkkarte-und-22-anmeldedatensatze/): Der Kunde wollte die Menschen testen, nicht die Server. Zwei Social-Engineering-Kampagnen gegen Microsoft 365: gezieltes Spear-Phishing gegen den - [Fünf High-Schwachstellen, kein Weg hinein | Elementrica](https://elementrica.com/de/fallstudien/funf-high-schwachstellen-kein-weg-hinein/): Ein automatischer Scan meldete fünf High- und neunzehn Medium-Schwachstellen, doch nach manueller Prüfung ließ sich über keine davon vom Internet aus ins - [Mithören, ein Konto und die ganze Domäne | Elementrica](https://elementrica.com/de/fallstudien/mithoren-ein-konto-und-die-ganze-domane/): Ein interner Penetrationstest im Assumed-Breach-Modell: ohne Zero-Day, allein durch Mithören (LLMNR/NBT-NS, DHCPv6) und NTLM-Relay erreichten wir den - [Request Smuggling: ein Server, der nicht online sein sollte](https://elementrica.com/de/fallstudien/request-smuggling-auf-einem-server-den-es-im-netz-nicht-gebe/): Der Kunde gab uns zwei mobile Anwendungen und einen Satz Umfang: Prüfen Sie, ob sie sich knacken lassen. - [Wir haben ein Paket hochgeladen. Wir bekamen Root.](https://elementrica.com/de/fallstudien/wir-haben-ein-paket-hochgeladen-wir-bekamen-root/): Der Kunde gab uns einen Umfang in einem Satz: Prüfen Sie die aus dem Internet erreichbare Webanwendung. - [Kontakt aufnehmen | Elementrica](https://elementrica.com/de/kontakt/): Kontaktieren Sie Elementrica für Penetrationstests und Sicherheitsaudits. Büros in Krakau und Oslo, Antwort innerhalb von 24 Stunden. - [Cybersicherheitsleistungen | Elementrica](https://elementrica.com/de/leistungen/): Penetrationstests, Angriffssimulationen, Sicherheitsaudits und Schulungen, umgesetzt vom zertifizierten Elementrica-Team. - [IT-Sicherheitsaudits: Active-Directory-Audit | Elementrica](https://elementrica.com/de/leistungen/active-directory-audit/): Ein Active-Directory-Sicherheitsaudit, durchgeführt von Spezialisten für AD-Angriffe. - [Angriffssimulationen | Elementrica](https://elementrica.com/de/leistungen/angriffssimulationen/): Red Team, Purple Team und Threat-Led Penetration Testing (TLPT) nach MITRE ATT&CK. - [Angriffssimulationen: APT-Simulationen | Elementrica](https://elementrica.com/de/leistungen/apt-simulation/): Wir stellen nach, wie fortgeschrittene, hartnäckige Gruppen vorgehen: leiser Zugang, langlebiger Zugriff und Bewegung zu konkreten Daten. - [IT-Sicherheitsaudits: Cloud-Sicherheitsaudit | Elementrica](https://elementrica.com/de/leistungen/cloud-audit/): Ein Audit der Konfiguration von AWS, Azure und Google Cloud nach CIS-Benchmarks und Best Practice. - [IT-Sicherheitsaudits: DORA-Audit | Elementrica](https://elementrica.com/de/leistungen/dora-audit/): DORA-Compliance-Audit für Finanzunternehmen: ICT-Risikobewertung, TLPT-Tests und ein konkreter Plan zur Schließung der Lücken. Jetzt beraten lassen. - [IT-Sicherheitsaudits: Entra-ID-Audit | Elementrica](https://elementrica.com/de/leistungen/entra-id-audit/): Ein Microsoft-Entra-ID-Sicherheitsaudit: Richtlinien für bedingten Zugriff, privilegierte Rollen, App-Registrierungen und MFA-Konfiguration. - [IT-Sicherheitsaudits: ISO-27001-Audit | Elementrica](https://elementrica.com/de/leistungen/iso-27001-audit/): Ein ISO/IEC-27001-Compliance-Audit, durchgeführt von Sicherheitspraktikern, nicht nur von Dokumentenprüfern. - [IT-Sicherheitsaudits: IT-Sicherheitsaudit | Elementrica](https://elementrica.com/de/leistungen/it-audit/): Ein breit angelegtes IT-Sicherheitsaudit, das ein vollständiges Bild liefert: von Richtlinien und Prozessen über die Systemkonfiguration bis zur realen - [Schulungen: KI-gestützte Angriffe erkennen | Elementrica](https://elementrica.com/de/leistungen/ki-sicherheit/): Schulung zu einer neuen Generation KI-gestützter Angriffe: Deepfakes, Stimmenklonen und von Sprachmodellen geschriebenes Phishing. - [IT-Sicherheitsaudits: KSC-Audit | Elementrica](https://elementrica.com/de/leistungen/ksc-audit/): Ein Compliance-Audit gegen das polnische Gesetz über das nationale Cybersicherheitssystem für Betreiber wesentlicher Dienste und öffentliche Einrichtungen. - [IT-Sicherheitsaudits: NIS2-Audit | Elementrica](https://elementrica.com/de/leistungen/nis2-audit/): Ein Compliance-Audit gegen die NIS2-Richtlinie und ihre nationale Umsetzung. - [Schulungen: OWASP-Schulung | Elementrica](https://elementrica.com/de/leistungen/owasp-schulung/): Schulung zu OWASP-Methodiken und -Standards, geleitet von Praktikern, die sie täglich in Tests nutzen. - [Penetrationstests | Elementrica](https://elementrica.com/de/leistungen/penetrationstests/): Manuelle Penetrationstests nach PTES und OWASP, durchgeführt von OSCP- und OSEP-zertifizierten Pentestern. Inklusive Beweisen und kostenlosem Retest. - [Penetrationstests: API | Elementrica](https://elementrica.com/de/leistungen/pentest-api/): API-Penetrationstests für REST, GraphQL und gRPC nach OWASP API Security Top 10. Wir prüfen Autorisierung und Datenlecks, inklusive Retest. - [Penetrationstests: Desktop-Anwendungen | Elementrica](https://elementrica.com/de/leistungen/pentest-desktop-apps/): Tests von Desktop-Anwendungen für Windows, macOS und Linux, durchgeführt von Pentestern mit OSCP und OSED. - [Penetrationstests: Externes Netzwerk | Elementrica](https://elementrica.com/de/leistungen/pentest-externes-netzwerk/): Tests des Netzwerkperimeters von der Internetseite, durchgeführt von OSCP-zertifizierten Pentestern. - [Penetrationstests: Internes Netzwerk | Elementrica](https://elementrica.com/de/leistungen/pentest-internes-netzwerk/): Assume-Breach-Tests, durchgeführt von Pentestern mit OSCP und OSEP. - [Penetrationstests: LLM-Anwendungen | Elementrica](https://elementrica.com/de/leistungen/pentest-llm/): Tests von LLM-basierten Anwendungen nach den OWASP Top 10 for LLM. - [Penetrationstests: Mobile Anwendungen | Elementrica](https://elementrica.com/de/leistungen/pentest-mobile-apps/): Tests von iOS- und Android-Apps nach OWASP MASVS und MASTG, durchgeführt von OSCP-zertifizierten Pentestern. - [Penetrationstests: ICS / SCADA / OT / IoT | Elementrica](https://elementrica.com/de/leistungen/pentest-ot-ics/): Tests von OT-, ICS-, SCADA- und IoT-Umgebungen mit Schwerpunkt auf Prozesssicherheit. - [Penetrationstests: Web3-Anwendungen | Elementrica](https://elementrica.com/de/leistungen/pentest-web3/): Smart-Contract-Audits und Tests von Web3-Anwendungen, durchgeführt von Pentestern, die Blockchain-Wissen mit klassischer Sicherheit verbinden. - [Penetrationstests: Webanwendungen | Elementrica](https://elementrica.com/de/leistungen/pentest-webanwendungen/): Manuelle Tests von Webanwendungen nach OWASP WSTG und ASVS, durchgeführt von Pentestern mit OSCP und OSWA. - [Penetrationstests: Drahtlose Netzwerke | Elementrica](https://elementrica.com/de/leistungen/pentest-wlan/): Tests drahtloser Netzwerke, vor Ort durchgeführt von OSCP-zertifizierten Pentestern. - [Schulungen: Penetrationstest-Workshop | Elementrica](https://elementrica.com/de/leistungen/pentest-workshop/): Ein vollständig praktischer Penetrationstest-Workshop, durchgeführt von aktiven Pentestern. - [Angriffssimulationen: Phishing-Kampagnen | Elementrica](https://elementrica.com/de/leistungen/phishing-kampagnen/): Wir führen kontrollierte, realistische Phishing-Kampagnen durch und messen, wer geklickt, wer Daten eingegeben und wer den Angriff gemeldet hat. - [Angriffssimulationen: Physische Sicherheitstests](https://elementrica.com/de/leistungen/physische-sicherheitstests/): Wir prüfen, ob jemand ohne Berechtigung in Ihre Räume gelangt: Tailgating, Kartenklonung, Schlossumgehung und Zugriff auf Netzwerkdosen. - [Angriffssimulationen: Purple Team | Elementrica](https://elementrica.com/de/leistungen/purple-teaming/): Eine gemeinsame Übung, in der unsere Operatoren Angreifertechniken nachstellen, während Ihre Verteidigung zusieht und die Erkennung live nachjustiert. - [Penetrationstests: SAST | Elementrica](https://elementrica.com/de/leistungen/quellcode-analyse/): Quellcode-Review, das SAST-Tooling mit der manuellen Analyse eines Pentesters verbindet. - [Angriffssimulationen: Ransomware-Angriffssimulationen](https://elementrica.com/de/leistungen/ransomware-simulation/): Wir spielen das volle Ransomware-Szenario sicher nach: vom Zugang über laterale Bewegung bis zum Verschlüsselungsversuch, ohne Daten zu zerstören. - [Schulungen: Red-Team-Workshop | Elementrica](https://elementrica.com/de/leistungen/red-team-workshop/): Ein fortgeschrittener Red-Team-Techniken-Workshop für erfahrene Teams. - [Angriffssimulationen: Red Team | Elementrica](https://elementrica.com/de/leistungen/red-teaming/): Realistische Angriffssimulation nach MITRE ATT&CK: Wir testen Menschen, Prozesse, Technik und Ihre Erkennung. Buchen Sie eine Red-Team-Beratung. - [Schulungen | Elementrica](https://elementrica.com/de/leistungen/schulungen/): Schulungen und Workshops von Praktikern, die täglich in Penetrationstests Schutzmaßnahmen knacken. - [Schulungen: Secure-Coding-Schulung | Elementrica](https://elementrica.com/de/leistungen/secure-coding/): Praktische Schulung für Entwickler, geleitet von aktiven Pentestern. - [Schulungen: Security-Awareness-Schulung | Elementrica](https://elementrica.com/de/leistungen/security-awareness/): Praktische Security-Awareness-Schulung für die gesamte Organisation. - [IT-Sicherheitsaudits | Elementrica](https://elementrica.com/de/leistungen/sicherheitsaudits/): Compliance-Audits für DORA, NIS2, das polnische NIS-Gesetz und ISO 27001 sowie technische Audits von Active Directory, Entra ID und Cloud. - [Angriffssimulationen: Social Engineering | Elementrica](https://elementrica.com/de/leistungen/social-engineering/): Wir gehen über Phishing hinaus: Telefonate, Impersonation und Open-Source-Intelligence (OSINT). - [Angriffssimulationen: TLPT | Elementrica](https://elementrica.com/de/leistungen/tlpt/): Threat-Led Penetration Testing nach dem TIBER-EU-Rahmen: Wir bauen Szenarien auf aktueller Threat Intelligence für Ihren Sektor und führen den Angriff auf - [Nutzungsbedingungen | Elementrica](https://elementrica.com/de/nutzungsbedingungen/): Die Regeln für die Nutzung der Website von Elementrica: zulässige Nutzung, Urheberrecht und Lizenzen, Haftungsbeschränkung, externe Links und anwendbares Rech - [Sicherheitsprodukte | Elementrica](https://elementrica.com/de/produkte/): Plattformen von Elementrica: Pentest-Verwaltung und -Reporting, Phishing-Simulationen, Security-Schulungen und kontinuierliches Exposure-Management. - [E-One: sehen Sie, wer klickt, bevor Angreifer es tun](https://elementrica.com/de/produkte/e-one/): E-One ist eine Plattform für kontrollierte Phishing-Simulationen: realistische Kampagnen, Lernseite und Report zu Öffnungen, Klicks und Dateneingaben. - [E-Two: schwächstes Glied wird Ihre erste Verteidigung](https://elementrica.com/de/produkte/e-two/): E-Two ist eine gamifizierte Awareness-Plattform: kurze Module, Quizze und Ranglisten. Sie sehen, wer abgeschlossen hat und wo Risiko bleibt. - [E-Zero: Ihr gesamtes Pentest-Projekt an einem Ort](https://elementrica.com/de/produkte/e-zero/): E-Zero ist eine Plattform für Pentest-Management und Reporting: Scoping, Scanner-Import, Schwachstellen und mehrsprachige Reports an einem Ort. - [Pulse: kontinuierliches Exposure Management (CTEM)](https://elementrica.com/de/produkte/pulse/): Kontinuierliche Erkennung und Validierung von Schwachstellen in Ihrem externen und internen Netz, im monatlichen oder vierteljährlichen Zyklus. - [Kundenreferenzen | Elementrica](https://elementrica.com/de/referenzen/): Bewertungen und Referenzen von Elementrica-Kunden aus Pentests, Red Teaming und Audits. Durchschnitt 5,0 aus 10 verifizierten Clutch-Bewertungen. - [Über Elementrica | Team, Zertifizierungen und Ansatz](https://elementrica.com/de/unternehmen/): Lernen Sie Elementrica kennen: ein Team zertifizierter Pentester (OSCP, OSEP), europäische Standards und ein offensiver Ansatz. - [Responsible Disclosure | Elementrica](https://elementrica.com/de/verantwortungsvolle-offenlegung/): Eine Schwachstelle in unseren Systemen gefunden? Melden Sie sie sicher. Wir beschreiben Umfang, Testregeln und unsere Zusagen an Forschende. - [News | Elementrica](https://elementrica.com/news/): The Elementrica cybersecurity blog: penetration testing, vulnerability and CVE analysis, compliance (NIS2, DORA) and practical lessons from our offensive team. - [How to judge a penetration testing proposal | Elementrica](https://elementrica.com/news/a-pentest-is-only-as-good-as-its-people/): The MyDr breach shows why “did we have a pentest” is the wrong question. Six questions for your penetration testing vendor before you order the next one. - [We're building E-Zero: one platform for security work](https://elementrica.com/news/building-e-zero-one-platform-for-security-projects/): Penetration tests, compliance audits, Red Team simulations, digital forensics. - [Certighost (CVE-2026-54121): an AD CS authorization bug](https://elementrica.com/news/certighost-cve-2026-54121/): Certighost (CVE-2026-54121): an AD CS authorization bug where the CA trusts a foreign host in the chase path. From a plain account to DCSync and krbtgt. - [Cybersecurity: from operating cost to strategic advantage](https://elementrica.com/news/cybersecurity-from-operating-cost-to-strategic-advantage/): Cybersecurity is not an IT cost. It is financial risk and market advantage. - [Cybersecurity is an investment, not a cost | Elementrica](https://elementrica.com/news/cybersecurity-is-an-investment-not-a-cost-how-to-calculate-roi/): What a lack of cybersecurity really costs and how to calculate the return on investment (ROSI). - [Stronger cybersecurity in financial services | Elementrica](https://elementrica.com/news/dora-financial-sector-cybersecurity-guide/): DORA puts hard requirements on financial institutions: ICT risk management, incident reporting, vendor oversight, and TLPT testing. - [DoS and fail-open: when a crash opens the door | Elementrica](https://elementrica.com/news/dos-fail-open/): A DoS bug is rarely the goal. More often it forces fail-open, where your defenses pass traffic instead of blocking it. Why that gap matters and what to do. - [FalconFlank: your EDR as an LPE path | Elementrica](https://elementrica.com/news/falconflank/): FalconFlank PoC from September 3: Falcon strips a macro and writes a DLL as SYSTEM. No patch. What to turn off in policy and how to check your fleet. - [FrostyGoop and the cyber cold war | Elementrica](https://elementrica.com/news/frostygoop-cyber-cold-war-how-malware-cut-heat-in-lviv/): FrostyGoop is malware that used the Modbus protocol to cut heating in 600 buildings in Lviv. - [A short introduction to ICS and OT security | Elementrica](https://elementrica.com/news/intro-to-ics-and-ot-security/): Industrial systems (ICS/OT) tie into IT more every year, and that opens new attack paths. - [An introduction to the NIST Cybersecurity Framework](https://elementrica.com/news/introduction-to-the-nist-cybersecurity-framework/): The NIST Cybersecurity Framework organizes risk management into five functions. - [LegacyHive: unpatched Windows LPE via ProfSvc | Elementrica](https://elementrica.com/news/legacyhive-lpe-windows-profsvc/): LegacyHive: a PoC Windows LPE in the ProfSvc service, with no CVE and no patch. - [NIS2 and penetration testing: what changes for your company](https://elementrica.com/news/nis2-directive-and-penetration-testing/): NIS2 extends cybersecurity requirements to new sectors and adds fines plus management liability. - [NTLM reflection on Windows Server 2025 (CVE-2026-24294)](https://elementrica.com/news/ntlm-reflection-server-2025-cve-2026-24294/): NTLM reflection returns through a new Windows Server 2025 feature (SMB on any TCP port). CVE-2026-24294 leads straight to SYSTEM rights. - [Penetration test scope: the one page that matters most](https://elementrica.com/news/penetration-test-scope/): Black box or grey box, the Rules of Engagement, the methodology, and what you deliberately leave out of scope. - [Penetration testing vs. vulnerability assessment](https://elementrica.com/news/penetration-testing-vs-vulnerability-assessment-key-differences/): A vulnerability assessment (VA) and a penetration test (PT) are not the same thing. - [regreSSHion (CVE-2024-6387) | Elementrica](https://elementrica.com/news/regresshion-openssh-cve-2024-6387/): regreSSHion (CVE-2024-6387) is an OpenSSH flaw that allows remote code execution as root. - [Penetration test scope | Elementrica](https://elementrica.com/news/sample-penetration-test-scope/): A sample, anonymized scope and rules document (Statement of Work plus Rules of Engagement). - [One link and your Copilot works for someone else](https://elementrica.com/news/searchleak-microsoft-365-copilot-cve-2026-42824/): SearchLeak (CVE-2026-42824) is a vulnerability chain in Microsoft 365 Copilot Enterprise that let one click siphon off email, MFA codes, and company files. - [What does a penetration test cost? | Elementrica](https://elementrica.com/news/what-does-a-penetration-test-cost/): What goes into the price of a penetration test, what pushes it up, why the cheapest bid can be the most expensive, and how to pick a provider. - [Why CVSS scores often miss the real threat | Elementrica](https://elementrica.com/news/why-cvss-scores-often-miss-the-real-threat/): A high CVSS score does not equal a real threat. See where CVSS scoring falls short, what JFrog's analysis showed, and how to prioritize vulnerabilities - [Windows LPE: MiniPlasma and an unpatched CVE-2020-17103](https://elementrica.com/news/windows-lpe-miniplasma-cve-2020-17103/): The researcher Nightmare-Eclipse published MiniPlasma on GitHub, a working LPE exploit that turns a user account into SYSTEM on a fully patched Windows. - [wp2shell: pre-auth RCE in WordPress (CVE-2026-63030)](https://elementrica.com/news/wp2shell-rce-wordpress-cve-2026-63030/): Pre-auth RCE in WordPress core (CVE-2026-63030) and SQL injection (CVE-2026-60137). - [Elementrica | Testy, symulacje, audyty i szkolenia IT](https://elementrica.com/pl/): Testy penetracyjne, symulacje ataków, audyty bezpieczeństwa i szkolenia w jednym miejscu. Certyfikowany zespół, ocena 5.0 w Clutch, odpowiedź w 24 h. - [Aktualności | Elementrica](https://elementrica.com/pl/aktualnosci/): Blog Elementrica o cyberbezpieczeństwie: testy penetracyjne, analizy podatności i CVE, zgodność (NIS2, DORA) i wnioski z pracy zespołu ofensywnego. - [Certighost (CVE-2026-54121): błąd autoryzacji w AD CS](https://elementrica.com/pl/aktualnosci/certighost-cve-2026-54121/): Certighost (CVE-2026-54121): błąd autoryzacji w AD CS, w którym CA ufa obcemu hostowi w ścieżce chase. Od zwykłego konta do DCSync i krbtgt. - [Cyberbezpieczeństwo: od kosztu do przewagi strategicznej](https://elementrica.com/pl/aktualnosci/cyberbezpieczenstwo-od-kosztu-operacyjnego-do-strategicznej-dzwigni-biznesu/): Cyberbezpieczeństwo to nie koszt IT, tylko ryzyko finansowe i przewaga rynkowa. - [Cyberbezpieczeństwo to inwestycja, nie koszt | Elementrica](https://elementrica.com/pl/aktualnosci/cyberbezpieczenstwo-to-inwestycja-nie-koszt-jak-obliczyc-roi-ochrony-firmy/): Ile realnie kosztuje brak cyberbezpieczeństwa i jak policzyć zwrot z inwestycji (ROSI). - [Dlaczego CVSS często nie oddaje realnego zagrożenia](https://elementrica.com/pl/aktualnosci/dlaczego-wyniki-cvss-czesto-nie-odzwierciedlaja-rzeczywistych-zagrozen/): Wysoki wynik CVSS nie równa się realnemu zagrożeniu. Zobacz, gdzie punktacja CVSS zawodzi, co wykazała analiza JFrog i jak lepiej priorytetyzować - [DoS i fail-open: gdy awaria otwiera drzwi atakującemu](https://elementrica.com/pl/aktualnosci/dos-fail-open/): Podatność DoS rzadko jest celem. Częściej wymusza stan „fail-open”, w którym obrona przepuszcza ruch zamiast go blokować. Co z tym zrobić na testach. - [FalconFlank: EDR jako wektor LPE | Elementrica](https://elementrica.com/pl/aktualnosci/falconflank/): PoC FalconFlank z 3 września: Falcon kasuje makro i zapisuje DLL jako SYSTEM. Łatki nie ma. Co wyłączyć w polityce i jak sprawdzić stacje. - [FrostyGoop i cyberzimna wojna | Elementrica](https://elementrica.com/pl/aktualnosci/frostygoop-i-cyberzimna-wojna-jak-zlosliwe-oprogramowanie-zaklocilo-lwowska-infrastrukture-krytyczna/): FrostyGoop to malware, który przez protokół Modbus odciął ogrzewanie w 600 budynkach we Lwowie. - [Ile kosztuje test penetracyjny? | Elementrica](https://elementrica.com/pl/aktualnosci/ile-naprawde-kosztuje-test-penetracyjny/): Z czego składa się cena testu penetracyjnego, co ją podnosi, dlaczego najtańsza oferta bywa najdroższa i jak wybrać wykonawcę. - [Krótkie wprowadzenie do cyberbezpieczeństwa ICS i OT](https://elementrica.com/pl/aktualnosci/krotkie-wprowadzenie-do-cyberbezpieczenstwa-ics-i-ot/): Systemy przemysłowe (ICS/OT) coraz mocniej łączą się z IT, co otwiera nowe wektory ataku. - [LegacyHive: LPE w Windows bez łatki (ProfSvc) | Elementrica](https://elementrica.com/pl/aktualnosci/legacyhive-lpe-windows-profsvc/): LegacyHive: PoC LPE w Windows (usługa ProfSvc) bez numeru CVE i bez łatki. - [NTLM reflection na Windows Server 2025 (CVE-2026-24294)](https://elementrica.com/pl/aktualnosci/ntlm-reflection-server-2025-cve-2026-24294/): NTLM reflection wraca przez nową funkcję Windows Server 2025 (SMB na dowolnym porcie TCP). CVE-2026-24294 prowadzi wprost do praw SYSTEM. - [Jak wybrać firmę do testów penetracyjnych | Elementrica](https://elementrica.com/pl/aktualnosci/pentest-jest-wart-tyle-ile-ludzie/): Wyciek z MyDr pokazuje, dlaczego „czy mieliśmy pentest” to złe pytanie. Sześć pytań do dostawcy testów penetracyjnych, zanim zamówisz kolejny. - [Zakres testu penetracyjnego | Elementrica](https://elementrica.com/pl/aktualnosci/przykladowy-zakres-testu-penetracyjnego/): Przykładowy, zanonimizowany dokument zakresu i reguł gry (Statement of Work + Rules of Engagement). - [regreSSHion (CVE-2024-6387) | Elementrica](https://elementrica.com/pl/aktualnosci/regresshion-cve-2024-6387/): regreSSHion (CVE-2024-6387) to luka w OpenSSH pozwalająca na zdalne wykonanie kodu jako root. - [E-Zero: jedna platforma do projektów bezpieczeństwa](https://elementrica.com/pl/aktualnosci/rozwijamy-e-zero-platforme-ktora-porzadkuje-chaos-w-projektach-cyberbezpieczenstwa/): Testy penetracyjne, audyty zgodności, symulacje Red Team, informatyka śledcza. Dziś prowadzi się je w kilkunastu rozproszonych narzędziach. - [Jeden link i Twój Copilot pracuje dla kogoś innego](https://elementrica.com/pl/aktualnosci/searchleak-microsoft-365-copilot-cve-2026-42824/): SearchLeak (CVE-2026-42824) to łańcuch podatności w Microsoft 365 Copilot Enterprise, który pozwalał jednym kliknięciem wyprowadzić maile, kody MFA i - [Testy penetracyjne a ocena podatności | Elementrica](https://elementrica.com/pl/aktualnosci/testy-penetracyjne-a-ocena-podatnosci-rozplatywanie-roznic/): Ocena podatności (VA) i test penetracyjny (PT) to nie to samo. - [Windows LPE: MiniPlasma i powrót (nie)załatanej luki](https://elementrica.com/pl/aktualnosci/windows-lpe-miniplasma-cve-2020-17103/): Badacz Nightmare-Eclipse opublikował na GitHubie MiniPlasma, działający exploit LPE, który na w pełni zaktualizowanym Windowsie robi z konta użytkownika - [wp2shell: pre-auth RCE w WordPress (CVE-2026-63030)](https://elementrica.com/pl/aktualnosci/wp2shell-rce-wordpress-cve-2026-63030/): Pre-auth RCE w WordPress Core (CVE-2026-63030) i SQL injection (CVE-2026-60137). Kogo dotyczy, co zrobić dzisiaj i czemu aktualizacja nie wystarcza. - [Wprowadzenie do NIST Cybersecurity Framework | Elementrica](https://elementrica.com/pl/aktualnosci/wprowadzenie-do-nist-cybersecurity-framework/): NIST Cybersecurity Framework porządkuje zarządzanie ryzykiem w pięciu funkcjach. - [NIS2 i testy penetracyjne: co musisz wiedzieć | Elementrica](https://elementrica.com/pl/aktualnosci/wszystko-co-musisz-wiedziec-o-dyrektywie-nis2-i-testach-penetracyjnych/): NIS2 rozszerza wymogi cyberbezpieczeństwa na nowe sektory i wprowadza kary oraz odpowiedzialność zarządu. - [Wzmocnienie cyberbezpieczeństwa w sektorze finansowym](https://elementrica.com/pl/aktualnosci/wzmocnienie-cyberbezpieczenstwa-w-sektorze-finansowym-kompletny-przewodnik-po-ustawie-o-cyfrowej-odpornosci-operacyjnej-dora/): DORA nakłada na instytucje finansowe twarde wymogi: zarządzanie ryzykiem ICT, zgłaszanie incydentów, nadzór nad dostawcami i testy TLPT. - [Zakres testu penetracyjnego: co decyduje o wyniku](https://elementrica.com/pl/aktualnosci/zakres-testu-penetracyjnego/): Black box czy grey box, reguły gry, metodyka i to, co świadomie zostaje poza zakresem. - [O firmie Elementrica | Zespół, certyfikaty i podejście](https://elementrica.com/pl/firma/): Poznaj Elementrica: zespół certyfikowanych pentesterów (OSCP, OSEP), europejskie standardy i ofensywne podejście do cyberbezpieczeństwa. - [Kontakt | Elementrica](https://elementrica.com/pl/kontakt/): Skontaktuj się z Elementrica w sprawie testów penetracyjnych i audytów bezpieczeństwa. Biura w Krakowie i Oslo, odpowiadamy w 24 h. - [Odpowiedzialne ujawnienie | Elementrica](https://elementrica.com/pl/odpowiedzialne-ujawnienie/): Znalazłeś lukę w naszych systemach? Zgłoś ją bezpiecznie. Opisujemy zakres, zasady testowania i nasze zobowiązania wobec badaczy. - [Polityka cookies | Elementrica](https://elementrica.com/pl/polityka-cookies/): Jak Elementrica używa plików cookies, jakie kategorie obsługuje Cookiebot i jak w każdej chwili zmienić lub wycofać zgodę. - [Polityka prywatności | Elementrica](https://elementrica.com/pl/polityka-prywatnosci/): Kto przetwarza Twoje dane w Elementrica, w jakim celu i na jakiej podstawie prawnej oraz jakie prawa Ci przysługują zgodnie z RODO. - [Produkty bezpieczeństwa | Elementrica](https://elementrica.com/pl/produkty/): Platformy i narzędzia Elementrica: zarządzanie testami penetracyjnymi, symulacje phishingu, szkolenia pracowników i ciągłe zarządzanie ekspozycją. - [E-One: sprawdź, kto w firmie kliknie w phishing](https://elementrica.com/pl/produkty/e-one/): E-One to platforma do kontrolowanych symulacji phishingu: realistyczna kampania, strona edukacyjna i raport, kto otworzył, kliknął i podał dane. - [E-Two: Zamień najsłabsze ogniwo w pierwszą linię obrony](https://elementrica.com/pl/produkty/e-two/): E-Two to grywalizowana platforma szkoleń z cyberbezpieczeństwa: krótkie moduły, quizy i rankingi. Widzisz, kto ukończył i gdzie zostaje ryzyko. - [E-Zero: Cały projekt pentestowy w jednym miejscu](https://elementrica.com/pl/produkty/e-zero/): E-Zero to platforma do zarządzania pentestami i raportowania: zakres, import wyników skanerów, zarządzanie podatnościami i raport w jednym miejscu. - [Pulse: ciągła detekcja podatności (CTEM) | Elementrica](https://elementrica.com/pl/produkty/pulse/): Ciągła detekcja i walidacja podatności w sieci zewnętrznej i wewnętrznej, w cyklu miesięcznym lub kwartalnym. - [Realizacje | Elementrica](https://elementrica.com/pl/realizacje/): Wybrane realizacje testów penetracyjnych i audytów z różnych branż. Zanonimizowane, ale konkretne: cel, zakres, decyzje i efekt każdego projektu. - [Analiza SAST: 159 CVE, a ryzyko w jednej linijce](https://elementrica.com/pl/realizacje/159-cve-w-bibliotekach/): Klient dał nam repozytoria dwóch aplikacji i jedno pytanie: co z tego naprawdę nas boli. - [Cała załoga miała dostęp do magazynu z sekretami](https://elementrica.com/pl/realizacje/cala-zaloga-miala-dostep-do-magazynu-z-sekretami-wystarczyla/): Klient poprosił o sprawdzenie konfiguracji chmury Azure, dając tylko konto z uprawnieniami do odczytu. - [Faktura, karta podarunkowa i 22 komplety haseł | Elementrica](https://elementrica.com/pl/realizacje/faktura-karta-podarunkowa-i-22-komplety-hasel/): Klient chciał testu ludzi, nie serwerów. Dwie kampanie socjotechniczne na Microsoft 365: precyzyjny spear phishing w pion finansów i masowy phishing z - [Jedno konto operacyjne, pełne przejęcie platformy](https://elementrica.com/pl/realizacje/jedno-konto-operacyjne-pelne-przejecie-platformy/): Klient dał nam dostęp do pięciu powiązanych aplikacji webowych i jedno pytanie: czy ktoś z niskimi uprawnieniami może dosięgnąć tego, co zarezerwowane dla - [Nasłuch, jedno konto i cała domena | Elementrica](https://elementrica.com/pl/realizacje/nasluch-jedno-konto-i-cala-domena/): Pentest wewnętrzny w modelu assumed breach: bez zero-daya, samym nasłuchem (LLMNR/NBT-NS, DHCPv6) i relayem NTLM doszliśmy do administratora domeny - [Pięć podatności High, zero drogi do środka | Elementrica](https://elementrica.com/pl/realizacje/piec-podatnosci-high-zero-drogi-do-srodka/): Automatyczny skan zwrócił pięć podatności High i dziewiętnaście Medium, ale po manualnej weryfikacji z żadnej nie dało się wejść do sieci z internetu. - [Przemyt żądań na serwerze, którego nie miało być w sieci](https://elementrica.com/pl/realizacje/przemyt-zadan-na-serwerze-ktorego-nie-mialo-byc-w-sieci/): Klient dał nam dwie aplikacje mobilne i jedno zdanie zakresu: sprawdźcie, czy da się je złamać. - [Wgraliśmy paczkę. Dostaliśmy roota. | Elementrica](https://elementrica.com/pl/realizacje/wgralismy-paczke-dostalismy-roota/): Klient dał nam jedno zdanie zakresu: sprawdźcie aplikację webową dostępną z internetu. - [Referencje klientów | Elementrica](https://elementrica.com/pl/referencje/): Opinie i referencje klientów Elementrica z testów penetracyjnych, red teamingu i audytów bezpieczeństwa. Średnia 5,0 z 10 zweryfikowanych ocen w Clutch. - [Usługi cyberbezpieczeństwa | Elementrica](https://elementrica.com/pl/uslugi/): Testy penetracyjne, symulacje ataków, audyty bezpieczeństwa i szkolenia realizowane przez certyfikowany zespół Elementrica. - [Testy penetracyjne: SAST | Elementrica](https://elementrica.com/pl/uslugi/analiza-kodu-zrodlowego/): Przegląd kodu źródłowego łączący narzędzia SAST z manualną analizą pentestera. - [Audyt Active Directory | Elementrica](https://elementrica.com/pl/uslugi/audyt-active-directory/): Audyt bezpieczeństwa Active Directory prowadzony przez specjalistów od ataków na AD. - [Audyt bezpieczeństwa chmury | Elementrica](https://elementrica.com/pl/uslugi/audyt-chmury/): Audyt konfiguracji AWS, Azure i Google Cloud według benchmarków CIS i dobrych praktyk. - [Audyty bezpieczeństwa informatycznego: Audyt DORA](https://elementrica.com/pl/uslugi/audyt-dora/): Audyt zgodności z DORA dla sektora finansowego: ocena ryzyka ICT, testy TLPT i konkretny plan zamknięcia luk. Umów bezpłatną konsultację. - [Audyty bezpieczeństwa informatycznego: Audyt Entra ID](https://elementrica.com/pl/uslugi/audyt-entra-id/): Audyt bezpieczeństwa Microsoft Entra ID: zasady dostępu warunkowego, role uprzywilejowane, rejestracje aplikacji i konfiguracja MFA. - [Audyty bezpieczeństwa informatycznego: Audyt ISO 27001](https://elementrica.com/pl/uslugi/audyt-iso-27001/): Audyt zgodności z ISO/IEC 27001 prowadzony przez praktyków bezpieczeństwa, nie tylko audytorów dokumentów. - [Audyt bezpieczeństwa IT | Elementrica](https://elementrica.com/pl/uslugi/audyt-it/): Szeroki audyt bezpieczeństwa IT, który daje pełny obraz: od polityk i procesów, przez konfigurację systemów, po realną odporność na atak. - [Audyty bezpieczeństwa informatycznego: Audyt KSC](https://elementrica.com/pl/uslugi/audyt-ksc/): Audyt zgodności z ustawą o KSC dla operatorów usług kluczowych i podmiotów publicznych. - [Audyty bezpieczeństwa informatycznego: Audyt NIS2](https://elementrica.com/pl/uslugi/audyt-nis2/): Audyt zgodności z dyrektywą NIS2 i jej krajową implementacją. - [Audyty bezpieczeństwa informatycznego | Elementrica](https://elementrica.com/pl/uslugi/audyty-bezpieczenstwa/): Audyty zgodności z DORA, NIS2, ustawą o KSC i ISO 27001 oraz audyty techniczne Active Directory, Entra ID i chmury. - [Szkolenia: Rozpoznawanie ataków z użyciem AI | Elementrica](https://elementrica.com/pl/uslugi/bezpieczenstwo-ai/): Szkolenie o nowej generacji ataków wspieranych przez sztuczną inteligencję: deepfake, klonowanie głosu i phishing pisany przez modele językowe. - [Szkolenia: Szkolenie z bezpiecznego programowania](https://elementrica.com/pl/uslugi/bezpieczne-programowanie/): Praktyczne szkolenie dla deweloperów prowadzone przez czynnych pentesterów. - [Symulacje ataków: Kampanie phishingowe | Elementrica](https://elementrica.com/pl/uslugi/kampanie-phishingowe/): Prowadzimy kontrolowane, realistyczne kampanie phishingowe i mierzymy, kto kliknął, kto podał dane, a kto zgłosił atak. - [Testy penetracyjne: API | Elementrica](https://elementrica.com/pl/uslugi/pentesty-api/): Testy penetracyjne API REST, GraphQL i gRPC według OWASP API Security Top 10. Sprawdzamy autoryzację i wyciek danych, z retestem po naprawie. - [Testy penetracyjne: Aplikacje desktopowe | Elementrica](https://elementrica.com/pl/uslugi/pentesty-aplikacji-desktop/): Testy aplikacji desktopowych dla Windows, macOS i Linux, prowadzone przez pentesterów z OSCP i OSED. - [Testy penetracyjne: Aplikacje mobilne | Elementrica](https://elementrica.com/pl/uslugi/pentesty-aplikacji-mobilnych/): Testy aplikacji iOS i Android według OWASP MASVS i MASTG, prowadzone przez pentesterów z OSCP. - [Testy penetracyjne: Aplikacje web | Elementrica](https://elementrica.com/pl/uslugi/pentesty-aplikacji-webowych/): Manualne testy aplikacji web według OWASP WSTG i ASVS, prowadzone przez pentesterów z OSCP i OSWA. - [Testy penetracyjne: Aplikacje LLM | Elementrica](https://elementrica.com/pl/uslugi/pentesty-llm/): Testy aplikacji opartych na modelach językowych według OWASP Top 10 dla LLM. - [Testy penetracyjne: Aplikacje Web3 | Elementrica](https://elementrica.com/pl/uslugi/pentesty-web3/): Audyt smart kontraktów i testy aplikacji Web3, prowadzone przez pentesterów łączących wiedzę o blockchainie z klasycznym bezpieczeństwem. - [Symulacje ataków: Purple Team | Elementrica](https://elementrica.com/pl/uslugi/purple-teaming/): Wspólne ćwiczenie, w którym nasi operatorzy odtwarzają techniki napastnika, a Twój zespół obrony obserwuje i stroi detekcję na żywo. - [Symulacje ataków: Red Team | Elementrica](https://elementrica.com/pl/uslugi/red-teaming/): Symulacja realnego ataku metodami MITRE ATT&CK: sprawdzamy ludzi, procesy i technologie oraz zdolność wykrywania. Zamów konsultację red teamu. - [Symulacje ataków: Testy socjotechniczne | Elementrica](https://elementrica.com/pl/uslugi/socjotechnika/): Wykraczamy poza phishing: rozmowy telefoniczne, podszywanie się i wywiad z otwartych źródeł (OSINT). - [Symulacje ataków: Symulacje APT | Elementrica](https://elementrica.com/pl/uslugi/symulacje-apt/): Odtwarzamy sposób działania zaawansowanych, wytrwałych grup (APT): ciche wejście, długie utrzymanie dostępu i ruch w stronę konkretnych danych. - [Symulacje ataków | Elementrica](https://elementrica.com/pl/uslugi/symulacje-atakow/): Red Team, Purple Team i testy oparte na zagrożeniach (TLPT) prowadzone według MITRE ATT&CK. - [Symulacje ataków: Symulacje ataków ransomware | Elementrica](https://elementrica.com/pl/uslugi/symulacje-ransomware/): Bezpiecznie odtwarzamy pełny scenariusz ransomware: od wejścia, przez ruch boczny, po próbę szyfrowania, bez niszczenia danych. - [Szkolenia: Szkolenie OWASP | Elementrica](https://elementrica.com/pl/uslugi/szkolenia-owasp/): Szkolenie z metodyk i standardów OWASP prowadzone przez praktyków, którzy używają ich na co dzień w testach. - [Szkolenia: Szkolenie ze świadomości bezpieczeństwa](https://elementrica.com/pl/uslugi/szkolenia-swiadomosciowe/): Praktyczne szkolenie ze świadomości bezpieczeństwa dla całej organizacji. - [Szkolenia | Elementrica](https://elementrica.com/pl/uslugi/szkolenia/): Szkolenia i warsztaty prowadzone przez praktyków, którzy na co dzień łamią zabezpieczenia w testach penetracyjnych. - [Symulacje ataków: Testy bezpieczeństwa fizycznego](https://elementrica.com/pl/uslugi/testy-fizyczne/): Sprawdzamy, czy da się wejść do Twoich pomieszczeń bez uprawnień: przejście za pracownikiem, klonowanie kart, obejście zamków i dostęp do gniazd sieciowych. - [Testy penetracyjne: ICS / SCADA / OT / IoT | Elementrica](https://elementrica.com/pl/uslugi/testy-ot-ics/): Testy środowisk OT, ICS, SCADA i IoT prowadzone z naciskiem na bezpieczeństwo procesu. - [Testy penetracyjne | Elementrica](https://elementrica.com/pl/uslugi/testy-penetracyjne/): Manualne testy penetracyjne zgodne z PTES i OWASP, prowadzone przez pentesterów z OSCP i OSEP. Dostajesz raport z dowodami i retest w cenie. - [Testy penetracyjne: Sieć wewnętrzna | Elementrica](https://elementrica.com/pl/uslugi/testy-sieci-wewnetrznej/): Testy w modelu assume breach, prowadzone przez pentesterów z OSCP i OSEP. - [Testy penetracyjne: Sieci bezprzewodowe | Elementrica](https://elementrica.com/pl/uslugi/testy-sieci-wifi/): Testy sieci bezprzewodowych prowadzone na miejscu przez pentesterów z OSCP. - [Testy penetracyjne: Sieć zewnętrzna | Elementrica](https://elementrica.com/pl/uslugi/testy-sieci-zewnetrznej/): Testy perymetru sieciowego od strony internetu, prowadzone przez pentesterów z OSCP. - [Symulacje ataków: TLPT | Elementrica](https://elementrica.com/pl/uslugi/testy-tlpt/): Threat-Led Penetration Testing prowadzony według ram TIBER-EU: scenariusze budujemy na aktualnym wywiadzie o zagrożeniach dla Twojego sektora, a atak - [Szkolenia: Warsztaty z testów penetracyjnych | Elementrica](https://elementrica.com/pl/uslugi/warsztaty-pentesterskie/): Praktyczne, w pełni warsztatowe szkolenie z testów penetracyjnych, prowadzone przez czynnych pentesterów. - [Szkolenia: Warsztaty Red Team | Elementrica](https://elementrica.com/pl/uslugi/warsztaty-red-team/): Zaawansowane warsztaty z technik Red Team dla doświadczonych zespołów. - [Warunki korzystania | Elementrica](https://elementrica.com/pl/warunki-korzystania/): Zasady korzystania z serwisu Elementrica: dozwolony użytek, prawa autorskie i licencje, ograniczenie odpowiedzialności, linki zewnętrzne oraz prawo właściwe. - [Privacy Policy | Elementrica](https://elementrica.com/privacy-policy/): Who processes your data at Elementrica, for what purpose and on what legal basis, and what rights you have under the GDPR. - [Security products | Elementrica](https://elementrica.com/products/): Platforms built by Elementrica: pentest management and reporting, phishing simulations, gamified security training, and continuous exposure management. - [E-One: see who clicks before a real attacker does](https://elementrica.com/products/e-one/): E-One is a controlled phishing simulation platform: realistic campaigns, a teachable-moment page, and reporting on who opened, clicked and shared data. - [E-Two: make your weakest link your first defense](https://elementrica.com/products/e-two/): E-Two is a gamified cybersecurity awareness platform: short modules, quizzes and leaderboards. See who completed training and where risk remains. - [E-Zero: Your whole pentest project in one place](https://elementrica.com/products/e-zero/): E-Zero is a pentest management and reporting platform: scoping, scanner imports, vulnerability management and multilingual reports in one place. - [Pulse: continuous threat exposure management (CTEM)](https://elementrica.com/products/pulse/): Continuous detection and validation of vulnerabilities across your external and internal network, on a monthly or quarterly cycle. - [Client References | Elementrica](https://elementrica.com/references/): Reviews and references from Elementrica clients across penetration testing, red teaming and security audits. 5.0 average across 10 verified Clutch reviews. - [Responsible Disclosure | Elementrica](https://elementrica.com/responsible-disclosure/): Found a vulnerability in our systems? Report it safely. We describe the scope, testing rules and our commitments to researchers. - [Cybersecurity services | Elementrica](https://elementrica.com/services/): Penetration testing, adversary simulations, security audits and training delivered by the certified Elementrica team. Browse every category and service. - [IT Security Audits: Active Directory Audit | Elementrica](https://elementrica.com/services/active-directory-audit/): An Active Directory security audit run by specialists in AD attacks. - [Training: Spotting AI-Driven Attacks | Elementrica](https://elementrica.com/services/ai-security-training/): Training on a new generation of AI-assisted attacks: deepfakes, voice cloning and phishing written by language models. - [Penetration Testing: API | Elementrica](https://elementrica.com/services/api-pentest/): API penetration testing for REST, GraphQL and gRPC against the OWASP API Security Top 10. We check authorization and data exposure, retest included. - [Attack Simulations: APT Simulations | Elementrica](https://elementrica.com/services/apt-simulation/): We replay how advanced persistent groups operate: quiet entry, long-lived access and movement toward specific data. - [Attack Simulations | Elementrica](https://elementrica.com/services/attack-simulations/): Red Team, Purple Team and threat-led penetration testing (TLPT) run to MITRE ATT&CK. - [IT Security Audits: Cloud Security Audit | Elementrica](https://elementrica.com/services/cloud-audit/): An audit of AWS, Azure and Google Cloud configuration against CIS benchmarks and best practice. - [Penetration Testing: Desktop Applications | Elementrica](https://elementrica.com/services/desktop-app-pentest/): Desktop application testing for Windows, macOS and Linux, run by pentesters certified in OSCP and OSED. - [IT Security Audits: DORA Audit | Elementrica](https://elementrica.com/services/dora-audit/): DORA compliance audit for financial entities: ICT risk assessment, TLPT testing and a concrete plan to close the gaps. Book a free consultation. - [IT Security Audits: Entra ID Audit | Elementrica](https://elementrica.com/services/entra-id-audit/): A Microsoft Entra ID security audit: conditional access policies, privileged roles, app registrations and MFA configuration. - [Penetration Testing: External Network | Elementrica](https://elementrica.com/services/external-network-pentest/): Network perimeter testing from the internet side, run by OSCP-certified pentesters. - [Penetration Testing: Internal Network | Elementrica](https://elementrica.com/services/internal-network-pentest/): Assume-breach testing run by pentesters certified in OSCP and OSEP. - [IT Security Audits: ISO 27001 Audit | Elementrica](https://elementrica.com/services/iso-27001-audit/): An ISO/IEC 27001 compliance audit run by security practitioners, not just document auditors. - [IT Security Audits: IT Security Audit | Elementrica](https://elementrica.com/services/it-audit/): A broad IT security audit that gives a full picture: from policies and processes, through system configuration, to real resilience to attack. - [IT Security Audits: NCSA (KSC) Audit | Elementrica](https://elementrica.com/services/ksc-audit/): A compliance audit against the Polish national cybersecurity system act for operators of essential services and public entities. - [Penetration Testing: LLM Applications | Elementrica](https://elementrica.com/services/llm-pentest/): Testing of LLM-based applications to the OWASP Top 10 for LLM. - [Penetration Testing: Mobile Applications | Elementrica](https://elementrica.com/services/mobile-app-pentest/): iOS and Android application testing to OWASP MASVS and MASTG, run by OSCP-certified pentesters. - [IT Security Audits: NIS2 Audit | Elementrica](https://elementrica.com/services/nis2-audit/): A compliance audit against the NIS2 directive and its national implementation. - [Penetration Testing: ICS / SCADA / OT / IoT | Elementrica](https://elementrica.com/services/ot-ics-pentest/): Testing of OT, ICS, SCADA and IoT environments with an emphasis on process safety. - [Training: OWASP Training | Elementrica](https://elementrica.com/services/owasp-training/): Training on OWASP methodologies and standards led by practitioners who use them every day on tests. - [Penetration Testing | Elementrica](https://elementrica.com/services/penetration-testing/): Manual penetration testing aligned with PTES and OWASP, run by OSCP- and OSEP-certified pentesters. You get an evidence-based report and a free retest. - [Training: Penetration Testing Workshop | Elementrica](https://elementrica.com/services/pentest-workshop/): A fully hands-on penetration testing workshop run by active pentesters. - [Attack Simulations: Phishing Campaigns | Elementrica](https://elementrica.com/services/phishing-campaigns/): We run controlled, realistic phishing campaigns and measure who clicked, who entered data and who reported the attack. - [Attack Simulations: Physical Security Testing | Elementrica](https://elementrica.com/services/physical-security-testing/): We check whether someone can enter your premises without authorization: tailgating, card cloning, lock bypass and access to network sockets. - [Attack Simulations: Purple Team | Elementrica](https://elementrica.com/services/purple-teaming/): A joint exercise where our operators replay attacker techniques while your defense watches and tunes detection live. - [Attack Simulations: Ransomware Attack Simulations](https://elementrica.com/services/ransomware-simulation/): We safely replay the full ransomware scenario: from entry through lateral movement to an encryption attempt, without destroying data. - [Training: Red Team Workshop | Elementrica](https://elementrica.com/services/red-team-workshop/): An advanced Red Team techniques workshop for experienced teams. - [Attack Simulations: Red Team | Elementrica](https://elementrica.com/services/red-teaming/): A real-world attack simulation using MITRE ATT&CK: we test people, process, technology and your ability to detect. Book a red team consultation. - [Training: Secure Coding Training | Elementrica](https://elementrica.com/services/secure-coding/): Practical training for developers led by active pentesters. We show how vulnerabilities arise in real code and how to write so you do not introduce them - [IT Security Audits | Elementrica](https://elementrica.com/services/security-audits/): Compliance audits for DORA, NIS2, the Polish NIS Act and ISO 27001, plus technical audits of Active Directory, Entra ID and cloud. - [Training: Security Awareness Training | Elementrica](https://elementrica.com/services/security-awareness/): Practical security awareness training for the whole organization. - [Attack Simulations: Social Engineering | Elementrica](https://elementrica.com/services/social-engineering/): We go beyond phishing: phone calls, impersonation and open-source intelligence (OSINT). - [Penetration Testing: SAST | Elementrica](https://elementrica.com/services/source-code-review/): Source code review combining SAST tooling with a pentester’s manual analysis. - [Attack Simulations: TLPT | Elementrica](https://elementrica.com/services/tlpt/): Threat-Led Penetration Testing run to the TIBER-EU framework: we build scenarios on current threat intelligence for your sector and execute the attack on - [Training | Elementrica](https://elementrica.com/services/training/): Training and workshops run by practitioners who break defenses every day in penetration tests. - [Penetration Testing: Web Applications | Elementrica](https://elementrica.com/services/web-app-pentest/): Manual web application testing to OWASP WSTG and ASVS, run by pentesters certified in OSCP and OSWA. - [Penetration Testing: Web3 Applications | Elementrica](https://elementrica.com/services/web3-pentest/): Smart contract audits and Web3 application testing, run by pentesters who combine blockchain knowledge with classic security. - [Penetration Testing: Wireless Networks | Elementrica](https://elementrica.com/services/wifi-pentest/): Wireless network testing performed on-site by OSCP-certified pentesters. - [Terms of Use | Elementrica](https://elementrica.com/terms-of-use/): The rules for using the Elementrica website: permitted use, intellectual property, liability limits, external links, and governing law and jurisdiction.