社会工程学&FUZZ

| 2008年3月28日星期五

在ph4nt0m邮件列表看到大风发表的了对社工FUZZ高见,有所感悟,便生出了这篇东西。

FUZZ:黑箱测试。在尚未形成对漏洞成因的的黑盒测试。

直白一点,施展社交工程对企业内部薄弱点的测试。这包括人力资源部、财务部、销售部、网络部、客户中心等。既然人是影响的因素,但FUZZ是有目的性,不存在薄弱性的认识,不能因为财务部的重要性放弃而考虑从销售部入手。

矩阵只是一种模型,是死的。人,才是目的。它并不像exploits按规律寻找到一个缓冲区写入非法数据,而是类似三国演义行兵作战考虑天时地利,建立于知已知彼的前提信息。个人观点,FUZZ之前是"扫描"外部信息,这包括:
1.企业注册信息(注册机构);媒介报导信息(报纸、电视、杂志);企业对外信息(网站、公关)
2.垃圾桶(清洁员、垃圾存储点、垃圾处理公司)

脆弱性的分析认识(建立已知信息基础),"扫描"内部信息:
1.以正常身份(普通用户)进入企业,如客户接待中心,询问相关问题获取信息。
2.熟悉大楼布局,参考对外信息(墙上的规章制度、企业价值观念),获取免费的赠送资料,以客户身份取是相关责任人名片。

构造陷阱获取目的信息,"脆弱"性攻击:
1.制造"灾难",向受害者发送大量垃圾邮件,声明网络故障。
2.利用权威可信的身份,声称内部员工,提供可信信息证明(内部网络IP、员工标识)
3.窃听、监控……(安装电子窃听装置、置入后门)
……

在大量实践中,有时候甚至没有规律而按信息的情况攻击,事实绝非是单纯拨打电话设下陷阱。边界(Border)和数据流向(Data
Flow)分析攻击范围(Attack Surface)并不能万能适用于人的FUZZ安全上。安全是有限的,人是无限的。

在攻击之前,我们还得检讨是否满足如下要求:
1.术语
2.掌握专业知识(心理学、人类行为学、企业管理学、法律、智能设备操作……)。
3.技术伪造(图片加水印、通行证)。
4.自信
More......

非安全出品:社会工程学图书《黑客社会工程学攻击》

|

一、简介
  《黑客社会工程学攻击》是由《黑客手册.非安全》[www.nohack.cn]推出的安全系列丛书中第一本关于社工工程学的黑客安全图书,这是一本中国式本土社工优秀书籍。
  本书是国内第一本涉及非传统信息安全主题的图书,非传统信息安全也泛指恐怖主义、能源、经济、文化、信息所引起的安全威胁问题。而本书将围绕个人及企 业的信息威胁进行完整的剖析,包括信息跟踪、隐私挖掘、商业窃密、钓鱼攻击、心理学攻击、反侦查对抗等前沿的信息安全,本书旨在帮助个人及政府、商业机构 认识到社会工程学攻击的所带来的威胁,以使个人及机构重要机密免遭窃取或被入侵的危险。
  国家盛会2008奥运的举办无一不说明中国进入了数字信息的时代,而新的挑战便是来自信息安全威胁,并且,信息安全威胁的发展无疑将越来越严重。传统 的计算机攻击者在系统入侵的环境下存在很多的局限性,而新的社会工程学攻击则将充分发挥其优势,通过利用人为的漏洞缺陷进行欺骗手段来获取系统控制权。这 种攻击表面是难以察觉的,不需要与受害者目标进行面对面的交流,不会在系统留下任何可被追查的日志记录,并迫使企业内部人员转移出信息资产给社会工程学 师,而试图追查攻击者则困难重重。
  同时,我们每个人都不应忽视社会工程学攻击的危害性,社会工程学师表现得极为亲切,银行机构都不会怀疑使用了专业的术语而承认他们是合法的内部人员; 社会工程学师也像一个魔术师,左手吸引你的注意时,右手已悄悄带走你的重要文件;社会工程学师很会说话,懂得如何操作未知的专业设备,并拥有一套信息跟踪 手法,在你拨打电话给他的时候,他会开玩笑地报出你的姓名、年龄、地址、信用卡号……
  而本书的作者将向读者们展示并不为人知的社会工程学攻击内幕,由浅入深从全球头号黑客凯文米特尼克入侵五角大楼经历说起,并全面讲解社会工程学攻击具 体实施与细节,让读者们清楚地知晓他们攻击伎俩,所提供的案例可形象地认识到所带来的威胁,为免于读者们诸多的安全困扰,在第八章提供了完整的解决方案, 可使免于您受到信息伤害,企业将知道如何通过培训及相关的防护来阻碍社会工程学的攻击。

本篇文章来源于 黑客手册技术论坛



二、图书特点
  该书以大量经典实用且少见的黑客安全社工实例为主线,并辅以浅显易懂的心理分析,完整地把不可多得的实例和关键知识点紧密地结合在一起,使得整本书的内容达到了知行合一的上佳境界。
  本书一共224页,采用最适合阅读的轻型纸张印刷,附赠4.5G容量的DVD工具光盘一张,DVD是由作者多年来浸淫于国内外黑客安全圈所提炼出来的精彩黑客安全工具,细分为11个类别,特点为最新、最全、少见。
  编辑推荐指数:★★★★★

三、杂志编辑评论
  两个成语可以概括本书的读后感—→茅塞顿开与毛骨悚然,那些困扰你多时的心理密码会被破译;那些蛛丝马迹会让你开始后怕……赶紧翻阅本书吧,为了避免那些滚滚袭来的信息安全威胁以及因为个人过失而带来的损失,也为了整体提高你的黑商以及有意义的社会交往能力。

四、读者对象
  本书主要面向非传统信息安全,阅读对象可为任何网络信息安全爱好者。

五、购买渠道
  一般国内报刊亭都有销售,推荐访问《黑客手册》淘宝网店购买:http://shop33250534.taobao.com/。一次性团购10本以上可优惠,具体会员可以联系论坛管理员进行购买。

六、其他信息
  本书详细可登录《黑客手册》官网查看:http://www.nohack.cn
随书DVD黑客攻击工具包电驴网站下载:http://www.verycd.com/topics/263191/
More......