護網中的社工手段
目錄- 護網中的社工手段
- 一、社會工程學是什么?
- 二、社工的策略
- 三、社會工程學的攻擊流程
- 四、社會工程學案例
- 五、實驗
一、社會工程學是什么?
? 社會工程學是一種攻擊技術,旨在通過欺騙、誘騙或操縱個人或組織,以便獲取機密資訊或進行未經授權的行為,社會工程學是一種非技術性攻擊,它利用人類的弱點,比如好奇心、信任、恐懼、無知和疏忽等,來獲取資訊或者進入安全措施保護下的系統,社會工程學可以采用多種形式,包括電話詐騙、釣魚郵件、假冒網站、欺騙和其他欺詐手段,為了防止社會工程學攻擊,組織和個人應該提高警惕,采取措施,例如加強安全意識培訓、限制敏感資訊的訪問權限、建立身份驗證和訪問控制措施等,
二、社工的策略
| 型別 | 案例 |
|---|---|
| 利用好奇心 | 郵件標題、網頁標題 |
| 利用緊迫感 | 打造緊急事件 |
| 利用信任 | 冒充上級、權威機構、親人、同事、老鄉... |
| 利用疲勞 | 在半夜進行攻擊 |
| 利用恐懼 | 爆發嚴重病毒,請立即修復 |
| 利用盲從 | 閱讀數、下載量、購買人數 |
| 利用同情 | 謊稱遇到麻煩 |
| 貪婪、自私、好色、憤怒、懶惰、自負... |
三、社會工程學的攻擊流程
1、偵察階段:社會工程師會通過各種途徑,如網路搜索、社交媒體等,搜集目標的個人資訊,例如姓名、聯系方式、職業、興趣愛好等,這些資訊可以幫助社會工程師了解目標的心理和行為習慣,為下一步攻擊做準備,
2、誘騙階段:社會工程師會采用各種欺騙手段,如釣魚郵件、惡意鏈接、虛假電話、偽裝身份等,誘騙目標進行某些操作,如點擊鏈接、下載檔案、輸入用戶名和密碼等,這些操作可能導致目標的計算機感染惡意軟體、個人資訊泄露或賬戶被盜,
3、建立信任階段:一旦社會工程師獲取了目標的個人資訊或讓目標進行某些操作,他們會繼續建立信任關系,例如發送虛假的電子郵件或短信來讓目標相信自己是某個組織或人員,這些欺騙手段可能使目標對社會工程師產生信任,從而讓社會工程師進一步攻擊目標,
4、利用階段:在建立了信任關系之后,社會工程師會利用目標的信任和漏洞,進一步攻擊目標,例如獲取目標的密碼、賬戶資訊或控制目標的計算機,這些攻擊可能對目標的個人隱私和安全造成嚴重威脅,
四、社會工程學案例
1、釣魚郵件攻擊:攻擊者偽造電子郵件或網站,以誘騙受害者透露個人資訊或安裝惡意軟體,例如,攻擊者可能偽裝成銀行或信用卡公司,要求受害者更新他們的賬戶資訊,并提供一個虛假的鏈接,該鏈接會引導受害者到一個仿制的網站,要求他們輸入他們的敏感資訊,
2、社交工程攻擊:攻擊者利用社交網路、電話或其他方式,欺騙受害者透露他們的個人資訊,例如,攻擊者可能通過社交網路聯系目標,并聲稱是其舊友,要求目標提供敏感資訊或向他們轉移資金,
3、肩膀沖擊攻擊:攻擊者在公共場所偷聽受害者的對話或竊取受害者的身份證資訊,例如,攻擊者可以在ATM機旁邊等待受害者輸入密碼,并記錄下受害者的銀行卡資訊和密碼,
4、偽裝攻擊:攻擊者冒充一個合法的人或組織,例如IT技術支持或服務提供商,以獲得目標計算機或網路系統的訪問權限,攻擊者可能通過電子郵件或電話聯系目標,并以解決問題為借口,誘使他們下載惡意軟體或提供登錄憑據,
5、垃圾郵件攻擊:攻擊者發送大量垃圾郵件或網路聊天資訊,以引誘目標訪問惡意網站或下載惡意軟體,攻擊者可能使用社會工程學方法偽裝成一個信任的來源,以增加欺騙的成功率,
6、badusb:當badusb插入電腦時,惡意代碼自動運行
7、近源攻擊:面試入職、在公司附近連接公司WIFI、制作釣魚WIFI
五、實驗
實驗1:
使用MSF或CS生成宏檔案,演示反彈連接
參考資料
https://www.cnblogs.com/f-carey/p/16545036.html
實驗2:
用setoolkit做一個釣魚網站
參考資料
https://www.cnblogs.com/lusuo/p/16511728.html
實驗3:
制作釣魚WIFI(fluxion)
參考資料
https://www.bilibili.com/read/cv21608887/
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/548972.html
標籤:其他
下一篇:19.HVV溯源
