CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

社会工程学攻击

2017年5月22日 881点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

深度:关于社会工程学攻击的一次探索(上)

嘎巴嘎巴2013-12-06+10共258332人围观 ,发现 30 个不明物体其他

在这篇文章中将讨论社会工程学攻击,很明显,首先遇到的问题就是:“什么是社会工程学”和“这些攻击有那些类型”。当然更有趣的是本文中将介绍使用者些技巧的黑客而不是使用像SET的方式攻击。本文的目标是展现一个潜在的黑客使用不同的攻击方式。

在信息安全学的背景下,社会工程学是一种操纵相关人员泄露出机密信息的艺术,建立在使人决断产生认知偏差的基础上,有时候这些偏差被称为“人类硬件漏洞”。犯罪分子利用社会工程学的手法进行诱骗,使受害者不会意识到被利用来攻击网络。当人们没有意识到他们拥有的信息的价值,所以并不会特意的保护他们所得知的信息,社会工程学正是利用了这一点。

安全在于要明确“谁”和“什么”需要信任:是否在一个合适或不合适的时间去相信一个人说的话;与你交流的人是否是你认定的那个人;当你正在浏览的网站是否是合法的;在电话另一头的人提供给你的信息是否是可以相信的;当你向别人提供自己的信息时,你是否会考虑这是不是安全的。

社会工程学攻击通常可以分为两个类型:

    一、基于人—基于人的社会工程学攻击需要人与人的互动来接触到需要窃取到的信息。这里只介绍几种流行的方法。

    1.伪装
        在这种攻击方式中,黑客通常会伪装成一个系统的合法用户和员工。黑客此时可以通过伪装成一个看门人、雇员或者客户来获取物理访问权限。
    2.冒充重要用户
        在这种攻击方法中,黑客会伪装成贵宾、高层经理或者其他有权使用或进入计算机系统并察看文件的人。大多数时候,低级别的员工不会针对这种情况来询问任何问题。
    3.冒充第三方
        黑客也会伪装成拥有权限的其他人。这种方法通常会在拥有授权的其他人不能使用机器的时候使用。
    4.寻求帮助
        这是一个经典的社会工程学攻击的方法。向帮助台和技术人员寻求帮助并套取想要的信息,这让他们成为了社会工程学攻击良好的目标。
    5.偷窥
        当一个人在输入登陆密码时收集他的密码,当然可以通过偷窥的方法。
    6.翻垃圾箱
        寻找在垃圾箱中记录密码的纸、电脑打印的文件、快递信息等,往往可以找到有用的信息。

    二、基于计算机—基于计算机的社会工程学的攻击可以使用相关软件来获取所需要的信息

1. 钓鱼

钓鱼涉及虚假邮件、聊天记录或网站设计,模拟与捕捉真正目标系统的敏感数据。比如伪造一条上来自银行或其他金融机构的需要“验证”您登陆信息的消息,来冒充一条合法的登陆页面来“嘲弄你”。

2.引诱

攻击者可能使用能勾起你欲望的东西引诱你去点击,可能是一场音乐会或一部电影的下载链接,也有可能是你“偶然"间发现的标有“高管薪酬摘要Q1 2013”并标有公司LOGO的U盘。一旦下载或使用了类似设备,PC或公司的网络就会感染恶意软件以便于犯罪分子进入你的系统。

3.在线诈骗

被包含在邮件附件中的恶意软件,一旦被下载使用则很有可能被安装包括能够捕获用户的密码的键盘记录器、病毒、木马甚至蠕虫。又是也有可能弹出“特别优惠”的窗口,吸引用户无意中安装了其他的恶意软件。

现在我们来演示一个真实的攻击实例。

我假设我的目标的名字是一个“受害者先生”(Mr.Victim 不是真名),我们将通过一个非常简单的搜索方法—将他的名字放入google来看看我们能得到什么结果。

从上面的结果我们可以看到,很多信息都可以通过google来收集。你可以找到目标的Facebook的主页链接甚至是Linkedln和Twitter,还有同名的网站和相关的照片。

当然我们也可以通过使用社交网络来收集尽可能多的信息。我们都知道社交网络如Facebook、Twitter、Orkut、Linkedln这种每个人都在使用的社交网络上,我们可以和陌生人交朋友,与他们聊天或分享一些东西。人们通常会认为这些社交网络正在帮助他们让自己加入一个庞大的人际关系网中。而我的观点不是这样,我意识到,这些社交网络是世界上最大的人类信息识别数据库。假设你要收集一个特定的人的信息,现在你可以通过Facebook找到这个人的照片以及他的个人信息,如他的地址、教育背景、家庭成员等。不仅如此,你可以通过这些信息来猜测这个人的性格,并进一步通过他/她更新的状态来了解潜在受害人的个人生活近况。

在找到目标精确的信息之后,我们要将视线转向他的好友列表,这会在你的社会工程学攻击中提供帮助。你也可以通过下载所有的图片和他所有的个人信息然后伪造一个假的“他”,然后向他的好友发送请求,并开始与他们沟通。这样一来,你可以得到他更多的信息甚至知道了哪位是他的女友。有时很难真正的目标会隐藏在众多虚假目标里,我发现当我在Facebook的搜索栏中搜索目标的名字,Facebook并没有抓取包含有用户真实姓名的数据库,而是用户名,比如:

http://www.Facebook.com/victim,这里的“victim”就是目标的用户名。

这个用户名有利于攻击者预测目标的电子邮件ID。例如:我有这样一个用户名puja.kothari.796现在,我打开Facebook的登陆页面,点击“忘记密码”,会看到这样的选项:

现在我们输入我们所知的用户名。

现在我们拥有受害者的名字并已知他使用电子邮件,我们可以看到“p”和“h”之间的六颗星号,我们可以使用像http://verify-email.org的这种服务来验证邮箱地址可不可能是pujaKoth@gmail.com。

Linkedln是一个不同与Facebook的网站。在这里我们可以找到目标工作背景和资历。也可以找出哪些公司曾经雇佣过他。

当然我们也可以通过一些工具像:Maltego,Harvester,Creepy等来获取更多的信息。

现在假设我们拥有了以下信息(虚构):

    姓名:Mr.Victim
    城市:纽约
    职业:web开发
    邮件地址:test@gmail.com

现在我知道了他在做什么工作,在哪个城市,如果我提供给他一份一家大公司的工作,我认为他肯定不会拒绝这个机会。现在我伪装成一个需要web开发人员的公司与他联系并提供一份不错的薪水。

在上面的图中我们可以看到,我可以选择一家公司,并通过虚假邮件服务以该公司的HR的名义发送假邮件。像:hr@xyz.com

现在将此邮件发送给Mr.Victim,让我们来看看在受害者眼里这封邮件是什么样:

受到这种邮件后,很多人都会将简历转发给攻击者,简历上当然会包含很多敏感信息。

也可以发送给他一个在线工作申请表来获得他的简历,这样当他填写的表单提交后,所有的信息都会储存在你的邮件里。这里我使用了一个在线表单生成器。(原作者没有进一步透露这个在线服务的地址)

从上面这个图可以看出来,我在这创建了一个非常简单的表单。我将个google dirve整合在一起,一旦有人填写了表格,所有的信息将保存到我的google drive里。我们将表单生成,等待受害者填写。

提交后受害者将看到“Thank You”的页面。

我们来察看google drive里多了些什么东西。

妥了!我们的得到了目标的IP地址。

上篇就到这里,下篇更加精彩,敬请期待。

嘎巴嘎巴

嘎巴嘎巴55 篇文章等级: 6级
|
|
  • 上一篇:《一个路径牵出连环血案》之四“你好,高富帅”(连载)
  • 下一篇:如何安全的迁移和维护云服务

这些评论亮了

  • 王凯伦回复
    在我面前谈社工么?呵呵,哥可是社工之王
    )61(亮了
  • xxxxx回复
    国内的社会工程学就是这个库里查一查,那个库里查一查。
    )46(亮了
  • 思绪(2级)回复
    这个库里查一查,那个库里查 = 哎哟,撞库了!
    哎哟卧槽,密码不对。
    百度: 哎哟卧槽没信息了。社工结束
    ——来自菜鸟的个人自白
    )28(亮了
  • FB客服(7级)FreeBuf官方客服回复
    借楼发个通知,这两天FB的服务器出现故障,导致图片无法上传,工作人员正在处理当中,预计今天能恢复,给各位带来不便表示非常抱歉。 :cry:
    )18(亮了
  • 40nwGZ回复
    查库查库查百度 查完百度登账户 登陆账户开截图 截图完宣社成功。 - 某社工黑阔经典社工手法。
    )10(亮了
发表评论

已有 28 条评论

  • 子夏 (5级) 2013-12-06回复1楼

    强势围观

    亮了(8)
  • 千秋丶千年 (4级) 2013-12-06回复2楼

    红衣那位大汉着实把我吓到了 :eek:

    亮了(5)
  • CoTea 2013-12-06回复3楼

    我很好奇那个傻瓜型的虚假邮件服务是在哪弄的

    亮了(8)
    • 无心喃呢 (3级)华为安全工程师 2013-12-06回复

      @CoTea 这里里面有傻瓜式伪造邮件的 Hcon Security Testing Framework

      亮了(7)
  • xxxxx 2013-12-06回复4楼

    国内的社会工程学就是这个库里查一查,那个库里查一查。

    亮了(46)
  • 思绪 (2级) 2013-12-06回复5楼

    这个库里查一查,那个库里查 = 哎哟,撞库了!
    哎哟卧槽,密码不对。
    百度: 哎哟卧槽没信息了。社工结束
    ——来自菜鸟的个人自白

    亮了(28)
  • FB客服 (7级)FreeBuf官方客服 2013-12-06回复6楼

    借楼发个通知,这两天FB的服务器出现故障,导致图片无法上传,工作人员正在处理当中,预计今天能恢复,给各位带来不便表示非常抱歉。 :cry:

    亮了(18)
    • 思绪 (2级) 2013-12-06回复

      @FB客服  你真的是客服吗。我不相信IT有妹子。

      亮了(5)
      • FB客服 (7级)FreeBuf官方客服 2013-12-06回复

        @思绪  真的是客服,目前上传图片功能已经恢复^_^

        亮了(4)
      • Jakers (1级) 2013-12-06回复

        @FB客服  头像是你真人吗

        亮了(8)
      • n00b 2013-12-07回复

        @思绪  为什么老关注别人性别呢???

        亮了(7)
      • yyyy3333 2013-12-09回复

        @n00b 我觉得我想要关注个妹子 在正常不过了 对于一个血气方刚的爷们来说
        难道要关注你这个基?@思绪 小伙伴 绝对不想去满足你!

        亮了(6)
      • yyyy3333 2013-12-09回复

        @FB客服  n00d 比如这个样子
        ~~~~~~~~~~~~~~
        真的是客服 那真的是妹子吗?
        真的是妹子 那头像真的是你?
        请问长发齐腰否?
        请问婚配否?
        若你没长发齐腰 我也可以娶你 秃头也没关系
        若你已婚配 请马上离婚 我再娶你
        如若不从
        我既挑拨你父母 娶其母,或变性,嫁其父!

        亮了(4)
  • vsdfs 2013-12-06回复7楼

    亮点是伪造的邮件居然没有被GMAIL甩到垃圾邮件里面去。。。。求图中所用软件名称啊

    亮了(7)
  • 王凯伦 2013-12-06回复8楼

    在我面前谈社工么?呵呵,哥可是社工之王

    亮了(61)
  • 凡雨 (2级) 2013-12-06回复9楼

    好强大。。。

    亮了(5)
  • 熊猫阿B0 2013-12-06回复10楼

    ……

    亮了(3)
  • 路人din 2013-12-06回复11楼

    亮了(4)
  • 安全狗safedog 2013-12-06回复12楼

    关于「社会工程学攻击」的一次探索

    亮了(4)
  • 7 2013-12-07回复13楼

    我再弱弱的说一句,你们要找的那个在线邮件伪造我找不到。。不过我有http://emkei.cz/这个,也不会被谷歌甩垃圾箱里。。看着办吧

    亮了(7)
    • 7 2013-12-07回复

      @7 那个在线表达生成器是不是jotform……

      亮了(7)
  • 40nwGZ 2013-12-07回复14楼

    查库查库查百度 查完百度登账户 登陆账户开截图 截图完宣社成功。 – 某社工黑阔经典社工手法。

    亮了(10)
  • 大学生58网 2013-12-07回复15楼

    涨姿势!

    亮了(0)
  • cc 2013-12-08回复16楼

    在线表单。http://www.jotform.com/

    亮了(5)
    • 嘎巴嘎巴 (6级)信息安全在读 2013-12-09回复

      @cc 感谢

      亮了(1)
  • 河蟹他大爷 2013-12-08回复17楼

    ………..表示在河蟹面前这些都是渣渣啊

    亮了(1)
  • ghosttang (1级) 2013-12-09回复18楼

    这个是阿三开发的吧。

    亮了(1)
  • zzz 2013-12-10回复19楼

    学了。。

    亮了(1)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

嘎巴嘎巴

嘎巴嘎巴

信息安全在读

55 篇文章96 条评论

相关阅读

  • 社会工程学工具集Social-Engineer Toolkit (SET) v3.5.1
  • 关于企业员工存在的安全风险的一些看法
  • Google Hacking:教你找女神
  • 企业安全策略越大越好?Facebook CEO扎克伯格给了几点建议
  • 社会工程学神器—信息收集工具theHarvester v2.2a

特别推荐

关注我们 分享每日精选文章

不容错过

  • 【FB TV】一周「BUF大事件」:IIS 6.0曝远程代码执行漏洞;LastPass再曝高危漏洞;CNNVD有关58同城简历泄露事件的通报supercoco2017-04-02
  • 【新手指南】浅谈拒绝服务攻击的原理与防御(1):普通拒绝服务攻击黑戈爾2017-02-16
  • 【FreeBuf公开课】当我们在谈论OWASP Top10的时候,我们在谈论什么?supercoco2017-03-14
  • 和他相比,《绝命毒师》里的老白似乎是输了……cindy2016-04-19

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0day

标签: 暂无
最后更新:2017年5月22日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me