国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

社會工程學攻擊的三個典例
2011-02-15   51CTO

導讀:這篇文章的作者Chris Hadnagy是靠"騙人"來領薪水的;這么多年來,他練就了一套爐火純青的騙人功夫。Hadnagy是社會工程學攻擊網站social-engineering.org的創辦人之一,并且著有《社會工程學:人力黑客藝術》一書,十多年來他一直在使用操縱策略,向客戶表明犯罪分子在如何竊取信息。

Hadnagy在其新書中大致介紹了三種典型的社會工程學攻擊測試,并指出了企業可以從這些結果中汲取到什么教訓。

過于自信的CEO

在一個案例研究中,Hadnagy概述了自己如何受雇于一家印刷公司,擔任社會工程學攻擊審查員,其任務就是設法闖入該公司的服務器;這家公司有一些專利工藝和供應商名單是競爭對手挖空心思想弄到的。該公司的首席執行官(CEO)與Hadnagy的業務合作伙伴進行了一番電話會議,告訴Hadnagy"想闖入他公司幾乎是不可能的",因為他"拿自己的性命來看管秘密資料。"

Hadnagy說:"他屬于從來不會輕易上當的那種人。他想著有人可能會打來電話,套取他的密碼,他隨時準備對付這樣的花招。"

Hadnagy收集了一些信息后,找到了服務器的位置、IP地址、電子郵件地址、電話號碼、物理地址、郵件服務器、員工姓名和職銜以及更多的信息。但是Hadnagy設法了解了這位CEO有個家人與癌癥作斗爭,并活了下來之后,才真正得到了回報。因而,Hadnagy開始關注癌癥方面的募捐和研究,并積極投入其中。他通過Facebook,還獲得了關于這位CEO的其他個人資料,比如他最喜愛的餐廳和球隊。

他掌握了這手資料后,準備伺機下手。他打電話給這位CEO,冒充是他之前打過交道的一家癌癥慈善機構的募捐人員。他告訴對方慈善機構在搞抽獎活動,感謝好心人的捐贈--獎品除了幾家餐廳(包括他最喜歡的那家餐廳)的禮券外,還包括由他最喜歡的球隊參加的比賽的門票。

那位CEO中招了,同意讓Hadnagy給他發來一份關于募捐活動更多信息的PDF文檔。他甚至設法說服這位CEO,告訴他的電腦上使用哪個版本的Adobe閱讀器,因為他告訴對方"我要確保發過來的PDF文檔是你那邊能打開的。"他發送PDF文檔后沒多久,那位CEO就打開了文檔,無形中安裝了一個外殼程序,讓Hadnagy得以闖入他的電腦。

Hadnagy說,當他和合作伙伴回頭告訴這家公司:他們成功闖入了CEO的電腦后,那位CEO很憤怒,這自然可以理解。

Hadnagy說:"他覺得,我們使用這樣的手法是不公道的;但不法分子就是這么干的。不懷好意的黑客會毫不猶豫地利用這些信息來攻擊他。"

第一個教訓:對于竭力搞破壞的社會工程學攻擊者來說,沒有什么信息是訪問不了的,不管這是涉及個人的信息,還是讓對方易動感情的信息。

第二個教訓:自認為最安全的人恰恰常常會帶來最大的安全漏洞。一名安全顧問最近告訴我們,公司主管是最容易被社會工程學攻擊者盯上的目標。

主題樂園丑聞

這第二個案例研究中的對象是一個擔心票務系統可能被人闖入的主題樂園客戶。用來游客簽到的計算機還可以連接到服務器、客戶信息和財務記錄。客戶擔心:如果用來簽到的計算機被闖入,可能會發生嚴重的數據泄密事件。

Hadnagy開始了他的測試,先打電話給這家主題樂園,冒充是一名軟件銷售員。他推銷的是一種新的PDF閱讀軟件,希望這家主題樂園通過免費試用版來試用一下。他詢問對方目前在使用哪個版本的閱讀軟件,輕而易舉就獲得了信息,于是準備著手第二步。

下一個階段需要到現場進行社會工程學攻擊,為了確保能夠得手,Hadnagy拉上了其家人。他帶著妻子和兒子直奔其中一個售票窗口,問其中一名員工是不是可以用他們的計算機打開他的電子郵件收到的一個文件。電子郵件含有一篇PDF附件,里面的優惠券可以在買門票時享受折扣。

Hadnagy解釋:"要是她說'不行,對不起,不可以這么做',那我的整個計劃就泡湯了。但是看我那個樣子,孩子又急于入園,對方就相信了我。"

那名員工同意了,主題樂園的計算機系統很快被Hadnagy的惡意PDF文檔闖入了。短短幾分鐘內,Hadnagy的合作伙伴發來了短信,告訴他已"進入系統",并且"在收集報告所需的信息。"

Hadnagy還指出,雖然主題樂園的員工政策明確規定:員工不得打開來源不明的附件(哪怕客戶需要幫助也不行),但是沒有落實規章制度來切實執行員工政策。

Hadnagy說:"人們愿意不遺余力地幫助別人解決問題。"

第三個教訓:安全政策的效果完全取決于實際執行情況。

第四個教訓:犯罪分子往往抓住員工樂于助人的善意和愿望來搞破壞。

黑客反遭攻擊

Hadnagy給出的第三個例子表明了可以如何運用社會工程學攻擊來用于防御。他在書中虛構了一個名叫"John"的人物,這名滲透測試人員受雇為一家客戶從事標準的網絡滲透測試。他使用開源的安全漏洞檢測工具Metasploit進行了掃描,結果發現了一臺敞開的VNC(虛擬網絡計算)服務器,這臺服務器允許控制網絡上的其他機器。

他在VNC會話開啟的情況下記錄發現的結果,這時候鼠標在后臺突然開始在屏幕上移動。John意識到這是個危險信號,因為在出現這個異常情況的那個時間段,誰也不會以正當的理由連接至網絡。他懷疑有人入侵進入到了網絡上。

John決定冒一下險,于是打開記事本,開始與入侵者聊天,冒充自己是化名為"n00b"的黑客,佯稱自己是個新手,缺乏黑客技能。

Hadnagy說:"John想'我怎樣才能從這個家伙身上收集到更多的信息,為我的客戶提供更大的幫助?'John盡量裝成自己是個菜鳥,想從黑客高手那里取取經,因而滿足了對方的虛榮心。"

John向這個黑客問了幾個問題,裝作自己是剛入道的年輕人,想了解黑客行業的一些手法,想與另一名黑客保持聯系。等到聊天結束后,他已弄來了這個入侵者的電子郵件和聯系信息,甚至還弄來了對方的照片。他回頭把這些信息匯報給了客戶,系統容易被闖入的問題隨之得到了解決。

Hadnagy另外指出,John通過與黑客進行一番聊天后還得知:對方其實不是之前一直"盯著"他所闖入的這家公司,而是四處尋找容易闖入的系統,沒想到輕而易舉地發現了那個敞開的系統。

第五個教訓:社會工程學攻擊可以成為一家企業的防御戰略的一部分。

第六個教訓:犯罪分子通常會選擇容易中招的目標下手。要是安全性很差,誰都可能會成為目標。

英文原文鏈接:http://www.networkworld.com/news/2011/020911-social-engineering-3-examples-of.html

原文鏈接:http://netsecurity.51cto.com/art/201102/244368.htm

熱詞搜索:

上一篇:如何在交付周期中保護Web應用程序安全性
下一篇:新手指南:四大妙招掌握linux系統維護

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产一区二区福利| 国产精品第五页| 欧美日韩精品欧美日韩精品一 | 久久精品一级爱片| 在线播放国产精品二区一二区四区| 色综合久久精品| 99视频精品在线| 99久久婷婷国产综合精品| 久久99在线观看| 国产一区二区三区高清播放| 91在线国产福利| 在线观看免费一区| 91精品黄色片免费大全| 91.麻豆视频| 日韩一二在线观看| 中文字幕一区二区视频| 日韩av在线播放中文字幕| 91在线观看地址| 欧美电影一区二区| www久久久久| 日本一区二区三区dvd视频在线| 亚洲欧美二区三区| 午夜久久久久久久久| 丰满亚洲少妇av| 精品视频在线免费| 国产精品美女久久久久久2018| 亚洲一区免费观看| 国产成人在线看| 91官网在线免费观看| 国产视频一区二区在线| 午夜伊人狠狠久久| 国产乱码精品一区二区三| av在线综合网| 精品少妇一区二区三区| 亚洲一级二级在线| 国产白丝网站精品污在线入口| 日韩一区在线播放| 老司机免费视频一区二区| 色婷婷av一区| 中文字幕一区二区在线观看| 国产精品中文字幕日韩精品 | 亚洲图片欧美激情| 亚洲另类春色国产| 色欧美乱欧美15图片| 欧美国产激情一区二区三区蜜月| 亚洲欧洲在线观看av| a在线欧美一区| 国产精品乱码一区二区三区软件| 精品系列免费在线观看| 久久综合色鬼综合色| 国产成人综合在线| 中文子幕无线码一区tr| 国产精品一区二区久久精品爱涩| 日韩欧美电影一区| 毛片av中文字幕一区二区| 日韩精品一区二区三区在线播放| 国产一区二区不卡在线| 欧美一区二区三区在线电影 | 欧美精品一区二| 美日韩黄色大片| 日韩欧美卡一卡二| 国产成人午夜片在线观看高清观看| 欧美国产禁国产网站cc| 成人ar影院免费观看视频| 亚洲国产高清在线观看视频| 国产高清无密码一区二区三区| xfplay精品久久| 国产成人免费视频一区| 亚洲午夜私人影院| 欧美体内she精高潮| 亚洲综合网站在线观看| 国产精品视频一二三区| 成人免费毛片app| 亚洲国产日韩a在线播放性色| 欧美一区二区三区免费视频 | 亚洲线精品一区二区三区八戒| 欧美一级理论片| 成人免费毛片aaaaa**| 视频在线在亚洲| 一区二区在线免费| 国产欧美日韩亚州综合| 国产性色一区二区| 色久优优欧美色久优优| 国产麻豆一精品一av一免费 | 午夜国产不卡在线观看视频| 国产精品女同互慰在线看| 日韩欧美中文字幕公布| 在线看日本不卡| 国产suv精品一区二区三区| 亚洲风情在线资源站| 亚洲欧美日本在线| 中文字幕欧美激情一区| 欧美sm极限捆绑bd| 欧美一区二区三区不卡| 欧美精品一级二级| 欧美日韩在线精品一区二区三区激情 | 国产日韩欧美高清在线| 国产亚洲人成网站| 日韩欧美久久一区| 国产精品免费久久久久| 中文一区二区完整视频在线观看| 国产精品久久久久四虎| 国产成人免费视频一区| 国产成人精品免费视频网站| 国产伦理精品不卡| 日本成人在线一区| 午夜精品久久久久久久久久| 亚洲同性同志一二三专区| 亚洲黄色片在线观看| 国产精品色噜噜| 亚洲精品中文字幕在线观看| 亚洲国产精品一区二区久久 | 一区二区激情小说| 日日欢夜夜爽一区| 粉嫩在线一区二区三区视频| 欧美精品xxxxbbbb| 91国产成人在线| 欧美成人国产一区二区| 国产欧美一区二区在线观看| 亚洲精品网站在线观看| 天堂在线一区二区| 国产一区二区在线影院| 成人开心网精品视频| 日韩欧美视频在线| 成人欧美一区二区三区1314| 亚洲综合精品自拍| 老司机精品视频在线| 成人高清免费在线播放| 欧美日韩成人在线| 久久久久97国产精华液好用吗| 亚洲免费在线看| 国产一区二区在线观看视频| 亚洲色图在线播放| 九九九精品视频| 欧美一级日韩一级| 夜夜爽夜夜爽精品视频| 成人性生交大合| 久久亚洲捆绑美女| 国产美女视频一区| 91麻豆精品久久久久蜜臀| 国产精品电影院| 懂色一区二区三区免费观看| 欧美激情一区二区在线| 99久久国产综合精品麻豆| 亚洲国产精品精华液ab| 亚洲成av人片一区二区| 成人夜色视频网站在线观看| 久久亚洲一级片| 日韩激情中文字幕| 久久综合狠狠综合久久激情 | 日韩欧美中文一区| 国产网站一区二区| 国产一区福利在线| 91麻豆精品国产91| 亚洲aaa精品| 欧美日韩电影在线播放| 精品一区二区在线免费观看| 在线视频一区二区免费| 天堂蜜桃一区二区三区| 久久99国内精品| 国产精品入口麻豆原神| 久久成人18免费观看| 欧美日高清视频| 最新不卡av在线| 91女厕偷拍女厕偷拍高清| 亚洲精品久久久久久国产精华液| 91污在线观看| 日韩激情在线观看| 国产精品精品国产色婷婷| 欧美色精品天天在线观看视频| 婷婷久久综合九色国产成人| 日韩欧美国产一区在线观看| 国产精品一区二区你懂的| 性欧美疯狂xxxxbbbb| 欧美极品少妇xxxxⅹ高跟鞋| 91精品在线一区二区| 免费观看91视频大全| 91超碰这里只有精品国产| 精品一区二区三区免费毛片爱| 欧美videos中文字幕| 国产最新精品免费| 久久久电影一区二区三区| 欧美无乱码久久久免费午夜一区| 韩国三级在线一区| 曰韩精品一区二区| 国产精品国产三级国产aⅴ无密码| www.亚洲在线| 蜜桃视频一区二区三区| 亚洲一区二区三区四区在线观看| 色婷婷精品久久二区二区蜜臂av| 蜜臀av国产精品久久久久| 成人欧美一区二区三区黑人麻豆| 欧美mv和日韩mv的网站| 欧美亚男人的天堂| 国产一本一道久久香蕉| 日一区二区三区| 亚洲成人免费观看| 丝袜美腿亚洲综合| 亚洲18女电影在线观看| 夜夜亚洲天天久久|