CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

社会工程学攻击

2017年5月23日 829点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

社会工程学之诱饵攻击真实案例

hihei2013-03-27共200122人围观 ,发现 20 个不明物体其他

近日,安全公司Trustwave的SpiderLabs实验室做了一系列社会工程学的实验,使用了社工种经典的手法,证明这些手法仍然非常有效,利用人的好奇心获得了需要的信息。

详细过程:

首先SpiderLabs收集了目标公司员工名单信息,包含姓名、住址等,然后决定使用让用户更新自己的杀毒软件的方法进行攻击。

SpiderLabs提供了一个社工中攻击的经典模板,并与U盘或CD光盘一起寄送给目标用户,模板内容如下:

亲爱的员工XX(直呼其名):
  在公司最近的一次安全风险评估中,我们在您的电脑上发现杀毒软件已经过期了。对公司造成了一定的潜在风险,通过网络我们查到了您的住址(真实住址),我们需要您合作,一起降低该风险。
  您收到的这个U盘中包含了杀毒软件更新程序,请将U盘连接到您的计算机,并按照下面的说明来安装更新:
  1:双击图标“我的电脑”。
  2:双击可移动磁图标上对应的U盘驱动器。
  3:双击“防病毒更新”程序。
  如果更新程序执行成功,你会看到以下信息:“杀毒软件更新成功”,一旦您执行这些步骤,能将您的杀毒软件更新到最新版本,并能保护您的计算机免受病毒威胁。

  我们非常感谢您对(公司名称)的帮助

在此类攻击中,SpiderLabs表示通常使用的U盘,这些“防病毒更新”程序都是特殊定制的木马软件。在本次实验中总共寄出去15个包,其中1个用户中标。

在另外一个实验中,SpiderLabs在目标公司的停车场扔了两个U盘,在大楼前的人行道上又扔了一个U盘。几天后,该公司的某管理人员就在计算机上插入了该U盘,通过用户名得知该用户为看门老大爷,虽然没有权限接入到该公司的核心系统,但是SpiderLabs可以通过该计算机来控制一些出入口、摄像头等。

SpiderLabs使用“Named Pipe Impersonation” 方法提升到本地管理员权限,并能查找到注册表中存储的WPA密码,加入到无线内网中去,而且还可以穷举或字典破解无线网络密码。

[via SpiderLabs]
hihei

hihei25 篇文章等级: 5级
|
|
  • 上一篇:也谈谈网络战
  • 下一篇:[电子书]网络安全杂志S.Y.C《桃园》第六期下载

这些评论亮了

  • XIAOCAI(1级)回复
    思路很好
    捡到U盘 现在的人第一时间就插进电脑 想偷看隐私 各种XX照
    殊不知各种陷阱
    )11(亮了
  • aoe回复
    @OverTime 格式化你不用插进电脑?2货
    )7(亮了
发表评论

已有 20 条评论

  • XIAOCAI (1级) 2013-03-27回复1楼

    思路很好

    捡到U盘 现在的人第一时间就插进电脑 想偷看隐私 各种XX照

    殊不知各种陷阱

    亮了(11)
  • OverTime 2013-03-27回复2楼

    捡到U盘先格式化,然后就变成自己的了。

    亮了(2)
    • aoe 2013-03-27回复

      @OverTime 格式化你不用插进电脑?2货

      亮了(7)
      • OverTime 2013-03-28回复

        @aoe 你才2呢,你家搞安全的开自动播放啊,连接直接删除分区,能运行就见鬼了?

        亮了(0)
      • yes 2013-03-29回复

        @aoe 插进电脑,然后mount.

        亮了(0)
    • 123 2013-03-28回复

      虚心学习吧

      亮了(0)
  • aiosdnfon 2013-03-27回复3楼

    现在稍微有点规模的都有技术手段控制移动设备使用的

    亮了(0)
  • 懒而慧 2013-03-27回复4楼

    MDM嘛,,搞得员工都没啥隐私,

    亮了(0)
  • 霜之刃2347616381 2013-03-27回复5楼

    不错啊!这个社工实验

    亮了(1)
  • 大浪淘沙只剩沙 2013-03-27回复6楼

    好专业的名词啊

    亮了(0)
  • kkkra (1级) 2013-03-27回复7楼

    其实可以不需要在U盘内部放置木马,类木马一类的文件不如可以自己编写一个小软件去替换他,这个小软件只用你自己知道他有一个容易溢出的漏洞即可。

    亮了(3)
  • blrk (1级) 2013-03-28回复8楼

    看门老大爷…..

    亮了(3)
  • QuQu (1级) 2013-03-29回复9楼

    太好玩了,他们真会搞!

    亮了(0)
  • lostwolf (1级) 2013-03-29回复10楼

    思路很不错。
    忍不住 看了2遍

    亮了(0)
  • miss冰 2013-03-29回复11楼

    我表示拿到U盘先放手机里看看

    亮了(0)
  • 有关部门 2013-03-30回复12楼

    碉堡了,这个确实可以有,我试过对某校进行过真实社会工程,确实很有意思。

    亮了(1)
  • Mystery。 (6级)肆零叁文化传媒 COO 2013-04-01回复13楼

    我能说丢U盘这种事有人很久之前就干过了么….

    亮了(0)
    • sniperhk 2013-04-01回复

      @Mystery。  是相当久了,至少5年前就有人提出过丢U盘的事

      亮了(1)
  • 0x7c 2013-04-02回复14楼

    捡到过U盘的人默默路过

    亮了(1)
  • Conc0rd (1级) 2014-11-27回复15楼

    = =不开自动播放也可以?

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

hihei

hihei

上海盛大在线研发工程师

25 篇文章7 条评论

相关阅读

  • 评测告诉你:那些免费代理悄悄做的龌蹉事儿
  • 阿里巴巴直播内容风险防控中的AI力量
  • 站争:代号1937[第五节:美女?特工?上]
  • 写在FreeBuf 2015新版上线前
  • CTF writeup:CSAW CTF 2015 Web200解题过程

特别推荐

关注我们 分享每日精选文章

不容错过

  • 走近科学:”种子“的前世今生追影人2016-06-16
  • 国产“骄傲”:最先进的国产IOS木马Xsser现身分析xia0k2014-10-15
  • 【快讯】俄罗斯最大社交网站VK.com被黑,1.71亿用户账号仅售1比特币米雪儿2016-06-06
  • 专访知名黑客陆羽:俯瞰陆地、振羽翱翔T00ls安全2015-12-04

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me