edo1493 Lettore


Registrato: Oct 13, 2008 Messaggi: 5
|
Inviato: Mar Dic 23, 2008 12:29 am Oggetto: paper-tutorial social engineer |
|
|
Ecco il mio nuovo e primo paper riguardante la social engineer.
Tutorial Social engineer (ingegneria sociale)- By edo1493
Introduzione
Questo tutorial è stato scritto a scopo informativo, io non mi assumo nessuna responsabilitàriguardo all’uso inappropriato di questa guida. Questo paper è stato redatto da edo1493, per ampliare le conoscenze della gente e per introdurre all’hacking i newbie. La social engineer infatti è una delle prime tecniche che un vero hacker deve imparare, essa è semplice ed efficace.
Social engineer
Kevin David Mitnick detto "Condor" (Van Nuys, 6 agosto 1963) è uno dei più grandi Hacker della storia, ed è stato il pioniere della social engineer, infatti fu proprio lui a sfruttare questa tecnica facile ed efficace. La social engineer consiste nel raggiramento di una persona. Uno degli esempi più banali è quello di crearsi un account di msn del tipo: [email protected], e poi spacciarsi per una persona dello staff richiedendo alla vittima, i suoi dati anagrafici e la password. Usando come scusa: “ Abbiamo subito un attacco Hacker sul nostro server, siamo spiacenti ma abbiamo perso tutti i suoi dati e se non ce li daràentro 2 ore il suo account saràcancellatoâ€Â. Diciamo che questo è uno degli esempi più banali e concreti. Gli elementi fondamentali della social engineer sono :
_Mascheramento del ruolo: l’attacker si spaccia per un’altra persona, che dia credibilitàe che rassicuri la vittima, come nell’esempio precedente, una vittima inconscia vedendo che il contatto è [email protected] si tranquillizza e effettua tutte le direttive dell’attacker.
_Simpatia: l’attacker deve mostrare una certa simpatia verso la vittima in modo tale che esegua inconsciamente i suoi comandi.
_Credibilità: questo punto è abbastanza ovvio, se non si ha una certa credibilitànon si va da nessuna parte.
_Autorità: mostrare sempre una certa autoritànon crea certo dei disguidi.
_Reciprocità: se vi è uno scambio reciproco di opinioni con la vittima, l’attacker rafforzeràla sua credibilitàe la sua simpatia verso la vittima diventeràmaggiore.
Ricapitolando, Un ingegnere sociale per definirsi tale deve saper fingere, sapere ingannare gli altri, in una parola saper mentire.
L’ingegneria sociale viene usata frequentemente per svariate tecniche:
_Phishing: come nell’esempio iniziale, è molto frequente la mania di rubare password di msn o addirittura di banche online ecc… Grazie al Phishing noi possiamo ricopiare l’homepage iniziale di msn, successivamente in chat indirizzeremo la vittima sul sito dicendogli che bisogna aggiornare l’email o qualsiasi cavolata che vogliate e presto fatto avremo la sua password nella nostra casella di posta. ( Ricordo che queste tecniche nel mondo dell’hacking vengono considerate delle Lamerate ,termine dispregiativo ad indicare dei coglioni che non sanno un c**** e si reputano hacker, ma comunque la conoscenza di un hacker non deve essere minima.
_Deface: purtroppo può essere usata come tecnica per defacciare un sito, pensate: un certo luca via chat parlando con un admin di un forum se lo fa amico e conquista la sua credibilità, dicendogli poi di essere bravo nella grafica e di poter migliorare il sito. A quel punto l’admin, un po’ scemo, lo mette admin con la scusa di migliorare il sito inserendo nuove cose. A questo punto il gioco è fatto ma vi ricordo che defacciare un sito è considerato lamering.
Prima di un attacco
Le fasi che susseguono l’attacco sono tre. La prima fase è quella detta footprinting. L’ ingegnere sociale comincia con il raccogliere informazioni sulla vittima. La conoscenza della vittima può essere fondamentale, sapere il nome, il cognome, l’email e qualche recapito telefonico.
“ Si pensi: all’inizio di questo paper vi ho citato un esempio, se voi vi presentate dicendo che siete dello staff di msn darete poca credibilitàe il più delle volte la vittima vi manderàa quel paese; ma se voi vi presentate con un “buongiorno signor Mario Rossiâ€Â, la vittima penseràche siete davvero dello staff e che conoscete una parte dei dati anagrafici che sono stati persi nell’archivio.â€Â
La seconda fase è breve e semplice, l’ingegnere sociale dovràtestare e verificare l’attendibilitàdei dati ricevuti nella prima fase.
La terza fase, quella più importante di tutto il lavoro, saràquella che determineràla riuscita del piano. Perché l’attacker dovràimparare lo stile vocale e dialettale della persona per cui si dovràspacciare. Quindi in questa fase l’attacker dovràimparare tutte le notizie ricevute grazie al footprinting magari con l’ausilio di un taccuino.
Riflessioni e Consigli
Dopo questo tutorial vorrei fare delle riflessioni e vorrei darvi dei consigli per evitare che qualcuno riesca a “fregarviâ€Â. La social engineer è una tecnica ancora praticata, il rischio di incappare in un attacco è alto quindi al giorno nostro è considerata una tecnica molto pericolosa. I consigli che vi do possono essere molteplici, dovete sempre stare prudenti, i dati anagrafici le password non datele a nessuno anche se dovesse crollare il mondo; non saràmai possibile che uno dello staff di msn viene a cercare voi per sapere la vostra password. State sempre con un occhio aperto e guardatevi alle spalle. La prudenza è la vostra arma migliore.
Per approfondire la scienza dell’ingegneria sociale vi consiglio il libro di Kevin mitnick: “ L’arte dell’ingannoâ€Â. Qui di seguito vi lascio la trama del libro.
Tanti saluti da edo1493.
Yahoo: [email protected]
Msn:[email protected] |
|