查看文章 |
名词解释—社会工程学: 简单说,它利用人的心理弱点、规章与制度的漏洞来攻击,以期获取攻击者所想要的信息。 校报部新来了一位漂亮的女老师,我对她不仅很有好感,而且编辑部就她一个人负责。在她之前,校报也刊发过我的计算机技术文,突然,我开始想,如果送一份意想不到的礼物,她是否….. 攻击前奏 信息收集 我的打算是不与她面对面接触,这样可以让这份礼物更具趣味性,因为这份礼物,是她的个人档案,还有她的网络账户,诸如QQ、Email….可是现在,我连她姓什么也不知道?怎么办?我说过不打算与她面对面的,但这难不倒我。全部学校为了统一的管理,将不同专业教师的联系方式整理成一个教师联系表,这个报表只有在校园管理层部门才有,比如学生科、教务处、门卫、后勒科等等,我的打算是从门卫开始,我需要从他们那儿拿取一份拷贝。可是….. 时间:2007-3-14 19:52 门卫部 道具:<<C++ Primer>> 冒称身份:学生李勇 李勇:你好,我是C323班李勇。 门卫A:什么事? 李勇:是这样的,昨天借了老师的一本书,但我忘记他的联系方式。 门卫B:哦,在桌子上压着,自已看。 李勇:我找找下。 李勇:唉,没找到,但我看见几个认识的老师的电话号码,我可以拿着拷贝一份吗? 门卫A:不可以! 门卫B:你去学生科找找看吧。 李勇:好吧,谢谢。 欺骗实例:礼物
分析: 信息收集这一部分信息越多越好,前提我们要知道信息的来源,比如上面的教师联系名单便是一个切入口了。所以叉子首先要考虑的是规章、制度、方法、约定,因为这是各行各行都必有的。
接下来与门卫谈话出现激警(BURN THE SOURCE),即门卫认为是非法行为。事实上当天晚上的工作我并没有做完整,我没有考虑到晚上值班的是门卫A或门卫B,他们是一个50多岁年纪的老人,很显然,我们可以看到门卫一开始对我的态度是拒绝性,或者可以认为是自私的老头。门卫B对我有好感,但他不能伤及他们之间感情,采取了中和的态度。我原来的打算是与门卫C进行交谈,然而他们是值白天班,在这件事上我很轻率,我对此作了一个总结:1.尽可能考虑突发事件,作出应对方案。记着,只能单独与一个人进行交谈。2.别留下任何被他们发现的机会,比如我的身份完全伪造的。 第二天,这次做好了简单准备,并考虑了突发事件。现在我打算使用手机的摄像头窃取,那份联系单在玻璃桌的夹层里,而且门卫C为人友好,一切处于很有利的环境,我需要找个理由呆在门卫室30秒,以便我能很快拍下来。
分析: 叉子们一定奇怪我怎么知道网络中心的老师的名字?或你没忘记教师名单的话一定应该知道,不错,我从教师名单找到网络中心的老师的名字,而且我也知道他下午正在校务科开会。我为什么开始冒险加她QQ呢?不为什么,我知道她是新来的老师,对于一切她都并不太了解,她甚至都不知道的网络中心在哪里。
接下来我利用她太担心电脑的安全想法,轻松让她说出了密码。还有一点,请别忘了伪装,前天一个版主给了我一个信封,我从里面找了一个八位的QQ来联系,你可能会问,为什么不自已重新一个QQ呢?不,对年那个年代的人,他们的QQ多是六与七位的,而且,这个八位QQ有个太阳等级,若老师把头像移到我的头像上,会显示QQ等级,他不会怀疑一个工作很久了的网络老师的。
分析: 社会工程师都善用身边可见的信息,并构造陷阱。我在QQ上知道她还是一个结婚网版主,于是伪造一个优秀的版主的评选活动套取密码。 接下来便是利用不断得到的信息,比如我知道她有新浪博客,动用了新浪网友也会来进行评选的谎言,这时更进一步让她相信,其中也利用了同情心,事实上,她还在犹豫是否报名,从她工作角度来看,她也深知拒绝会使我工作很难做。 半路上我料到她会问我怎么找到她的QQ号码,这很简单,任何论坛的版主与管理员总得有交流吧,于是,她便相信了,甚至认为是论坛里的某人推荐的。在密码那一方面,我知道她开始有了激警,我开始编造一个版主总论坛的谎言,而且说明进去后的要求,比如多谈了图片那方面问题,打消了她的疑惑。 |













