论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
应用中心
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
IT评测·应用市场-qidao123.com技术社区
»
论坛
›
安全
›
网络安全
›
18.护网中的社工手段
18.护网中的社工手段
忿忿的泥巴坨
论坛元老
|
2023-4-4 14:35:52
|
显示全部楼层
|
阅读模式
楼主
主题
1978
|
帖子
1978
|
积分
5934
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
护网中的社工手段
目录
护网中的社工手段
一、社会工程学是什么?
二、社工的策略
三、社会工程学的攻击流程
四、社会工程学案例
五、实验
一、社会工程学是什么?
社会工程学是一种攻击技术,旨在通过欺骗、诱骗或操纵个人或组织,以便获取机密信息或进行未经授权的行为。社会工程学是一种非技术性攻击,它利用人类的弱点,比如好奇心、信任、恐惧、无知和疏忽等,来获取信息或者进入安全措施保护下的系统。社会工程学可以采用多种形式,包括电话诈骗、钓鱼邮件、假冒网站、欺骗和其他欺诈手段。为了防止社会工程学攻击,组织和个人应该提高警惕,采取措施,例如加强安全意识培训、限制敏感信息的访问权限、建立身份验证和访问控制措施等。
二、社工的策略
类型案例利用好奇心邮件标题、网页标题利用紧迫感打造紧急事件利用信任冒充上级、权威机构、亲人、同事、老乡...利用疲劳在半夜进行攻击利用恐惧爆发严重病毒,请立即修复利用盲从阅读数、下载量、购买人数利用同情谎称遇到麻烦贪婪、自私、好色、愤怒、懒惰、自负...
三、社会工程学的攻击流程
1、侦察阶段:社会工程师会通过各种途径,如网络搜索、社交媒体等,搜集目标的个人信息,例如姓名、联系方式、职业、兴趣爱好等。这些信息可以帮助社会工程师了解目标的心理和行为习惯,为下一步攻击做准备。
2、诱骗阶段:社会工程师会采用各种欺骗手段,如钓鱼邮件、恶意链接、虚假电话、伪装身份等,诱骗目标进行某些操作,如点击链接、下载文件、输入用户名和密码等。这些操作可能导致目标的计算机感染恶意软件、个人信息泄露或账户被盗。
3、建立信任阶段:一旦社会工程师获取了目标的个人信息或让目标进行某些操作,他们会继续建立信任关系,例如发送虚假的电子邮件或短信来让目标相信自己是某个组织或人员。这些欺骗手段可能使目标对社会工程师产生信任,从而让社会工程师进一步攻击目标。
4、利用阶段:在建立了信任关系之后,社会工程师会利用目标的信任和漏洞,进一步攻击目标,例如获取目标的密码、账户信息或控制目标的计算机。这些攻击可能对目标的个人隐私和安全造成严重威胁。
四、社会工程学案例
1、钓鱼邮件攻击:攻击者伪造电子邮件或网站,以诱骗受害者透露个人信息或安装恶意软件。例如,攻击者可能伪装成银行或信用卡公司,要求受害者更新他们的账户信息,并提供一个虚假的链接,该链接会引导受害者到一个仿制的网站,要求他们输入他们的敏感信息。
2、社交工程攻击:攻击者利用社交网络、电话或其他方式,欺骗受害者透露他们的个人信息。例如,攻击者可能通过社交网络联系目标,并声称是其旧友,要求目标提供敏感信息或向他们转移资金。
3、肩膀冲击攻击:攻击者在公共场所偷听受害者的对话或窃取受害者的身份证信息。例如,攻击者可以在ATM机旁边等待受害者输入密码,并记录下受害者的银行卡信息和密码。
4、伪装攻击:攻击者冒充一个合法的人或组织,例如IT技术支持或服务提供商,以获得目标计算机或网络系统的访问权限。攻击者可能通过电子邮件或电话联系目标,并以解决问题为借口,诱使他们下载恶意软件或提供登录凭据。
5、垃圾邮件攻击:攻击者发送大量垃圾邮件或网络聊天信息,以引诱目标访问恶意网站或下载恶意软件。攻击者可能使用社会工程学方法伪装成一个信任的来源,以增加欺骗的成功率。
6、badusb:当badusb插入电脑时,恶意代码自动运行
7、近源攻击:面试入职、在公司附近连接公司WIFI、制作钓鱼WIFI
五、实验
实验1:
使用MSF或CS生成宏文件,演示反弹连接
参考资料
https://www.cnblogs.com/f-carey/p/16545036.html
实验2:
用setoolkit做一个钓鱼网站
参考资料
https://www.cnblogs.com/lusuo/p/16511728.html
实验3:
制作钓鱼WIFI(fluxion)
参考资料
https://www.bilibili.com/read/cv21608887/
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
继续阅读请点击广告
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
忿忿的泥巴坨
论坛元老
这个人很懒什么都没写!
楼主热帖
axios 传递参数的方式(data 与 params ...
Swift字符串操作-持续更新-2022 ...
【iOS逆向与安全】frida-trace入门 ...
springmvc异常处理解析#ExceptionHandl ...
Kubernetes(K8S) Controller - Deploym ...
食品商城网站设计—食品商城购物网站(8 ...
MVCC - Read View的可见性判断理解 ...
隐匿自己的c2服务器(一)
最佳实践-使用Github Actions来构建跨 ...
PHP001
标签云
国产数据库
集成商
AI
运维
CIO
存储
服务器
快速回复
返回顶部
返回列表