物理攻擊?那些年我們忽略掉的一些社會工程學手段

2020-12-17 站長之家

筆者自己也不太明白,也沒資格給某種手法進行命名,暫且把這種「非主流的社工和滲透攻擊結合」的方式成為物理攻擊吧。

首先,做個小小的聲明:文章裡提到這個朋友雖然從事相關工作,但是卻是正義的,也很樂於我將他知道公布出來,即便是以爆料的形式。再者,文正中提到的案例確實是真實的,但請個文看官切勿對號入座,保留這層窗戶紙,所有案例都已經經過法律途徑解決了,大家不要延伸猜想,「呵呵」一下就行了「`

某天

回到了老家,百無聊賴約出了一位好友,共赴排擋,大家都不怎麼會喝酒,只能是靠聊天打發時間,便有了下文,暫稱他WSR吧。

筆者:最近社工挺流行的,真是防不勝防哈~

WSR:還好吧,不過網上的社工案例好像都還基於「調查」和「偵察」類型,不過真正發揮到極致的還是有很多沒公開出來的,或者並不普遍的,不知道不了解才是最可怕的。

筆者:說的太玄乎了,你肯定又參與了什麼吧?

WSR:很多時候,人是漏洞百出的,對人下手的話,那你就得真正面對人,不是面對電腦和幾個資料庫~而這方面,國內一般 都被「商業間諜類型的黑客」掌握並運用著~~~

筆者:那討論討論唄!交流交流案例!

案例1

有這樣一群商業黑客,可能不能理解為傳統的黑客定義了,因為他們做的事情確實有些匪夷所思,下文簡稱為B組織吧。

這次B組織的目標是國內數一數二的網絡公司,旗下業務眾多,規章制度健全,員工素質及文化成都普遍很高,管理和運營系統中的數據量異常龐大。

顯然這次需要B組織進駐內網才能完成任務,但是正面滲透入侵的希望十分渺茫,在系統的滲透和檢測之後,他們選擇了 物理攻擊的途徑。

B組織經過調研,了解到了該公司負責開發和運維的部門辦公場所,並沒有喬裝打扮,只是帶了個鴨舌帽背著個大點的包就堂而皇之的進入了該寫字樓(難道這樣比較像外賣和快遞?)接著,他沒有進入任何辦公場所,只是在走廊盡頭的大垃圾桶收集了點垃圾,塞到包裡並立刻離開了,他這樣每天不同的時間段來一次,持續了一周,最後兩次,大樓保安居然還跟他打了招呼。

一周後,B組織整理了這些垃圾,是的,有很多我們意想不到的事情和東西,但是,他們真的在垃圾筒裡,也許我們本能認為他們是髒的,所以不予理會,但是對於B組織,它們都是寶貝,比如:便籤紙,草稿,超市小票,快遞單,香菸盒,呃,居然還有一張折彎掉的3G流量卡。好吧,東西太多了。B組織想了一下,自信的丟掉了別的東西,拿出那張快遞單,記下了信息和電話,然後,B組織的一位女生撥通了電話:大概的意思是一家網店的促銷調研,完成調研後將給他寄去優惠商品列表,可供他選擇。這個Mm的聲音很好聽,很熱情,很誘惑,在這位It男的心裡出現了這樣的畫面:

嗯,其實,他並不知道,對面的,可能是這樣的:

好的,不管了,接下來,B組織的快遞哥再次登場,帶著快遞送到了該公司,這個公司安保還是不錯的,並沒有讓他進去,而是讓他在前臺等待IT男的到來,不過B組織的快遞哥還是瞄到了前臺電腦上裝的企業版 賽門鐵克SEP殺軟。嗯,交完快遞後,B組織的快遞哥立馬趕回總部號召大家對木馬進行針對賽門鐵克Sep的免殺。大家應該好奇那個傳單列表上都是些什麼優惠~恩~就比如下圖,只是價格寫的是一元兩元左右而已。

我想大家應該知道他們想幹嘛了,後來在客服Mm再次去電話的催促下,這位It男矜持的挑了這樣一個U盤:

為了防止對方屏蔽aotorun,他們把木馬植入了一個u盤加密的工具裡,然後寫了個牛X的使用文檔和他一起放在了u盤的根目錄。

然後依然是按照快遞單寄過去:

也許,大家根本就不會用u盤贈送的渣渣加密軟體,但是好奇心會讓你打開下,看看界面,最後刪除掉。這是心理學上的,筆者也不懂,大概意思就是,白送你一個東西,你也許瞧不上,但不會看都不看就扔掉,但在計算機裡,看,意味著什麼?雙擊和運行~

毫無懸念,兩天後,這位IT男的機器在B組織的遠控界面上華麗登場,嗯,安全規章履行的不錯,是個人筆記本,並不是辦公內網機器,這讓B組織有些頭疼,不過,他們通過感染一些筆記本上的工作文檔和程序後,木馬被IT男在加班後,順利擺渡到了工作機器上。至此,該公司內網淪陷,後來還有很多的意向書,會議記錄,ppt,密碼記錄本,等等全部收入B組織囊中,目標任務完成。但是這個過程中還是有做的不足的地方,導致最後B組織相關人員被抓~

案例2

這次B組織的目標是某家經融企業,搞定了網站和web伺服器,沒有什麼收穫,原因是網站是外包的(反而安全了?),郵箱是騰訊企業郵箱(騰訊安全響應平臺基本沒收了一些郵箱漏洞和跨站),正面走不通,B組織再次想到了 物理攻擊。

計劃1本來是這樣的,他們打算提供安防設備免費安裝試用服務給這家公司,通過攝像頭監控和圖片發送來達到監控這家公司,高精度的攝像頭說不定能監控到員工輸入密碼! 呃~

怎麼感覺像美國大片呢? 但是,這些其實都很簡單,比如下圖,搜索針孔攝像機肯定不行~

如果你搜索 監控 mini 無線 會怎麼樣呢?

幾十到幾千不等,但是這個計劃流產了,他們低估了這家公司,人家是做金融的,安防可是花了大家錢的,而且是正規公司做的,不允許第三方介入的~(但也提醒我們,如果這種正規公司出賣你的話,你將損失慘重)。於是計劃1流產了~

計劃2

這次B組織選擇不再露面,而是在官網收集一批郵箱,然後偽造了郵件,郵件經過郵件頭文件偽造可以改成任意郵箱,於是,這些攻擊郵件是京東發的。大概意思是,新品牌安卓平板電腦提前線下體驗,暫不在官網發售,只給用戶提前體驗。這樣寫好處有三個,第一,這種平板肯定京東官網沒有,不然露出馬腳,第二,體現我們是提前用戶試用,第三,買山寨貨,便宜呀!!!(B組織可沒指望回收回來~)比如下面這些:

嗯,B組織的人們開始為這部山寨安卓平板植入安卓木馬了,大家可能懷疑給安卓植入木馬和多權限多功能控制有多難~那麼筆者給大家提供一個 李毅吧 的帖子,請看3漏洞的視屏,賽門鐵克安全專家演示的~連結是:

https://tieba.baidu.com/p/1409914052

接著,就是等待批量發送的攻擊郵件回復了,居然有40%的人都回復申請了試用,- -!搞金融的連平板都買不起麼,還用的著試用?看來國人對免費的都不拒絕~總不能都給吧?那樣太假,只給一個,又怕萬一別人不用。所以,針對郵箱和官網的「團隊簡介」對比了下職位,選了一個高層領導和一個人事部的主管。把種植木馬的機器寄了過去。這樣兩者沒什麼交集,而且這兩種人有時間上班玩玩東西。

三天後,兩個肉雞都上線了,分別連上的wifi,一個是公司的,一個卻是家裡自家用的,公司的那個進行了下嗅探,得知聊天工具是rtx,沒什麼戲,家裡那個肉雞呢,雖然沒什麼用,但是人家登陸了qq,郵箱,微信等等社交工具,當然,這些帳號密碼B組織照單全收了。

剩下來,以這個員工的名義和郵箱發了一些郵件給同事,收集了跟多信息,準備綁馬群發給同事。但是後來,這個員工居然是把企業郵箱(騰訊)和QQ郵箱綁定的,呃,於是導出了該郵箱附件夾,機密郵件和類似招標文檔 會議記錄 周報什麼的,紛紛拿下,提前結束了戰鬥。

聊了這麼多,筆者發現,很多電影中才有的情節,確實發生了,感到很費解。和朋友聊了下,豁然開朗。這些技術並不高深,甚至成本低廉。只是有些人專注於技術,有些人專注心計。這兩種人走到一起,事情變得簡單了。而所謂B組織在行業內也是比比皆是,只是他們選擇了與黑客這個名詞不同的道路而已。

相關焦點

  • [網絡安全] 三.社會工程學那些事及IP物理定位
    所以我希望通過這100多篇網絡安全文章,將Web滲透的相關工作、知識體系、學習路徑和探索過程分享給大家,我們一起去躺過那些坑、跨過那些洞、守住那些站。未知攻,焉知防,且看且珍惜,也希望您能推薦和支持作者的公眾號。第三文章將介紹社會工程學中的IP物理位置定位、IP獲取、手機和郵箱查找、文件屬性、以及APT攻擊中的釣魚攻擊,希望對您有所幫助。
  • 社會工程學與物理攻擊
    ,社會工程學是最有效的攻擊方法之一,特別是在與目標系統的物理訪問相結合的時候。作為一種支持攻擊殺鏈的攻擊路徑,社會工程學關注的是非技術方面的攻擊,具體來說就是利用人的信任關係或者內部人員的幫助,通過欺騙的手段入侵一個網絡及其資源。社會工程學攻擊能夠成功的關鍵因素有以下兩個:Kali Linux提供了一些工具和框架,再利用社會工程去影響受害者,使其打開文件或執行某些操作時,這些工具和框架能夠增加成功的機會。
  • 什麼是社會工程學?
    社會工程學定位在計算機信息安全工作鏈路的一個最脆弱的環節上。  我們經常講:最安全的計算機就是已經拔去了插頭(網絡接口)的那一臺(「物理隔離」)。  真實上,你可以去說服某人(使用者)把這臺非正常工作狀態下的、容易受到攻擊的有漏洞的機器連上網絡並啟動提供日常的服務。  也可以看出,「人」這個環節在整個安全體系中是非常重要的。
  • 社會工程學到底是什麼
    「黑客最重要的不是攻擊,而是控制與佔領」,如果我們在百度新聞搜「操縱」二字可以找到很多新聞,而那些新聞中有很多控制的都是人心,不過既然是操控人心,那就一定違背了人性道德,除此之外還因為社會工程學的定位模糊導致很多人濫竽充數聲稱精通社工
  • 神奇有趣的社會工程學
    人都是社會的產物,人的本性就是社會性,所以人都有社會學方面的弱點都易受社會工程學攻擊。社會工程學的攻擊人員通常利用社會工程學手段獲取機密信息,甚至可以造訪受限區域。社會工程學的方式多種多樣,而且每種方法的效果和導向完全取決於使用人員的想像能力。
  • 淺談黑客必學內容之社會工程學
    因為社會工程學需要搜集大量的信息針對對方的實際情況,進行心理戰術的一種手法。  系統以及程序所帶來的安全往往是可以避免的。而在人性以及心理的方面來說。  社會工程學往往是一種利用人性脆弱點、貪婪等等的心理表現進行攻擊,是防不勝防的。  藉此我們從現有的社會工程學攻擊的手法來進行分析,借用分析來提高我們對於社會工程學的一些防範方法。
  • 社會工程學到底是個啥?
    更像是通曉社會運行規則,和人類心理學的專家,藉由一些非常規手段,去獲取甚至盜竊信息的方式。我說幾個常見的手段,你們品一下,其實比人肉好玩多了。1.例如訪問那些本不應該允許的辦公區域或機密區域,或者下班後還能進入辦公室等等。2. 偽造相似的信息背景當你開始接觸到一些人,他們看起來很熟悉你所在的組織內部情況,他們擁有一些未公開的信息時,你就會很容易把他們當成了自己人。
  • 老外教你社會工程學全套教程
    規章,指的是一個行業的規章,我們可以認為是行規,或是內部約定,比如,貨攤A為了搶掉貨攤B的生意,故意壓低價格來壟斷是不對,違反了不正當經營法了。 所以我們要儘量了解各行各業的之間的此類信息,比如校園,只有領導層內的人員才會擁有一份全校的師生的聯繫名單,服務行業通常有這樣和那樣的內部約定,了解此類信息對我們非常有利。除了我們必須知道那些方法外,還需要的是業內術語。
  • 社會工程學在實戰中的應用及案例
    本次主要介紹社工在滲透測試中的重要作用,與其他眾多所流傳的盜QQ號或者查一個人的資料在網上曝光不同的是,我們本次要說的是利用信息發起定向攻擊。以及如何搜集我們需要的信息,如有不足歡迎指正。 以下我們以一個案例來進行說明。案例1:攻擊者小黑準備對目標站點發起一個攻擊,是一個大學的網站,通過滲透測試發現沒有漏洞,因為網站採用了WAF且內網出口部署了防火牆。
  • 淺談APT攻擊的檢測與防禦
    從針對Google等公司的極光行動(2009年)、Stuxnet病毒攻擊事件(2010年)到McAfee公司公布的針對西方能源公司的夜龍行動(2011)、RSA SecureID遭竊取事件(2011年),以及近期的針對韓國金融和政府機構的遭受的網絡攻擊(2013年),相信大家對「APT攻擊」這個概念並不陌生,那麼什麼是APT攻擊,我們該如何進行正確的認識
  • 情商低,可以學習社會工程學大師
    不知道大家聽沒聽過這樣一種人,他們被心理學的專家稱之為「社會工程學大師」,這樣的人,往往充滿魅力,在任何地方都會受到身邊的人的歡迎,他們身邊永遠不缺乏同樣充滿魅力的女性,他們甚至從來不缺錢,但是他們所從事的職業,卻不一定是正當的。
  • ...巨頭遭到「國家級別」攻擊,專家:就算再專業也不能保證百分百安全
    全球最大的網安公司之一、總部位於美國加州的火眼(FireEye)8日證實,該公司用於測試客戶防禦能力的軟體工具遭到一次高度複雜的國家級別網絡攻擊。據美國《華爾街日報》9日報導,火眼表示,此次被黑客攻擊的工具名為「紅隊」,此類工具可以用於檢查火眼公司客戶的防禦系統,找出可能被攻擊的漏洞。此外,黑客還侵入了一些內部系統,主要尋求有關政府客戶的信息。
  • 美網安巨頭遭到「國家級別」攻擊,專家:就算再專業也不能保證百分...
    全球最大的網安公司之一、總部位於美國加州的火眼(FireEye)8日證實,該公司用於測試客戶防禦能力的軟體工具遭到一次高度複雜的國家級別網絡攻擊。據美國《華爾街日報》9日報導,火眼表示,此次被黑客攻擊的工具名為「紅隊」,此類工具可以用於檢查火眼公司客戶的防禦系統,找出可能被攻擊的漏洞。此外,黑客還侵入了一些內部系統,主要尋求有關政府客戶的信息。
  • 隱形攻擊:比直接攻擊更傷人的,是那些隱藏在背後的傷害
    我們平時看到一些人,會因為各種憤怒或暴跳如雷,或指責抱怨,好像唯恐別人不知道自己在生氣。當然,也會有極端的行為出現,比如威脅、尖叫或物理打擊等。這種攻擊型憤怒是強烈可見的,是一種當面攻擊的方式。然而,還有一種憤怒是隱藏的,它悄悄地發生,形式微妙隱蔽,不像攻擊型憤怒那麼容易被察覺。
  • 通過電源線竊取隔離電腦數據的攻擊手段
    打開APP 通過電源線竊取隔離電腦數據的攻擊手段 李倩 發表於 2018-04-17 09:46:25 4月16日訊  以色列本古裡安大學一組學術研究人員撰寫了一篇題為《PowerHammer:通過電源線竊取隔離電腦的數據》論文,在其中詳細介紹了通過電源線竊取隔離電腦數據的攻擊手段,研究人員將這種數據竊取技術命名為「PowerHammer」,這種技術的數據竊取速度可達1,000 bps。
  • c語言簡單的攻擊手段,讓電腦死機
    在C語言程序設計中,內存洩漏幾乎是很難避免的,C程序產生洩漏內存,則運行速度會逐漸變慢,並最終停止運行;如果產生覆蓋內存,程序會變得非常脆弱,很容易受到惡意用戶的攻擊。內存洩漏是一種隱性危害,它們很難被發現,通常不能在相應的原始碼中找到錯誤,需要仔細分析與專門的檢測工具才能發現。
  • DNF2019春節套那些可以搞點錢的小道具:有錢玩家忽略
    介紹1許多玩家都很想知道DNF2019春節套那些可以搞點錢的小道具,所以下面就來為各位介紹有錢玩家忽略,希望幫到各位。天命英雄寶珠禮盒天命英雄寶珠禮盒我們獲得的時候是顯示帳號綁定的,但是我們開啟後可以在9種天命 寶珠種自選一個寶珠,選擇的寶珠是可以進行交易的寶屬性寶珠,這個寶珠主要是收集箱的使用,力量和智力是15點,體精寶珠是10點,雙屬強寶珠是12點,
  • 編導藝考那些容易被忽略掉的大學選擇
    也有重合,有時候僅僅是存在於叫法上不同,培養方式卻並無太大差異;第二,這個數字始終在變化,諸多綜合類大學爭先恐後的開設藝術類專業,而這其中每年又有部分高校藝術類學科,因為達不到考核要求,被取消辦學資格,雖然教育主管部門一直在強調控制,但藝術專業的實際就業率還是常年處於墊底的位置,最起碼從事實上看,這個控制卻並不嚴格想要統計所有獨立藝術高校的專業數據,並不難,因為本身也沒多少,難就難在統計那些綜合類大學