edo1493 Lettore


Registrato: Oct 13, 2008 Messaggi: 5
|
Inviato: Mar Dic 23, 2008 12:29 am Oggetto: paper-tutorial social engineer |
|
|
Ecco il mio nuovo e primo paper riguardante la social engineer.
Tutorial Social engineer (ingegneria sociale)- By edo1493
Introduzione
Questo tutorial è stato scritto a scopo informativo, io non mi assumo nessuna responsabilità riguardo all’uso inappropriato di questa guida. Questo paper è stato redatto da edo1493, per ampliare le conoscenze della gente e per introdurre all’hacking i newbie. La social engineer infatti è una delle prime tecniche che un vero hacker deve imparare, essa è semplice ed efficace.
Social engineer
Kevin David Mitnick detto "Condor" (Van Nuys, 6 agosto 1963) è uno dei più grandi Hacker della storia, ed è stato il pioniere della social engineer, infatti fu proprio lui a sfruttare questa tecnica facile ed efficace. La social engineer consiste nel raggiramento di una persona. Uno degli esempi più banali è quello di crearsi un account di msn del tipo: [email protected], e poi spacciarsi per una persona dello staff richiedendo alla vittima, i suoi dati anagrafici e la password. Usando come scusa: “ Abbiamo subito un attacco Hacker sul nostro server, siamo spiacenti ma abbiamo perso tutti i suoi dati e se non ce li darà entro 2 ore il suo account sarà cancellatoâ€. Diciamo che questo è uno degli esempi più banali e concreti. Gli elementi fondamentali della social engineer sono :
_Mascheramento del ruolo: l’attacker si spaccia per un’altra persona, che dia credibilità e che rassicuri la vittima, come nell’esempio precedente, una vittima inconscia vedendo che il contatto è [email protected] si tranquillizza e effettua tutte le direttive dell’attacker.
_Simpatia: l’attacker deve mostrare una certa simpatia verso la vittima in modo tale che esegua inconsciamente i suoi comandi.
_Credibilità : questo punto è abbastanza ovvio, se non si ha una certa credibilità non si va da nessuna parte.
_Autorità : mostrare sempre una certa autorità non crea certo dei disguidi.
_Reciprocità : se vi è uno scambio reciproco di opinioni con la vittima, l’attacker rafforzerà la sua credibilità e la sua simpatia verso la vittima diventerà maggiore.
Ricapitolando, Un ingegnere sociale per definirsi tale deve saper fingere, sapere ingannare gli altri, in una parola saper mentire.
L’ingegneria sociale viene usata frequentemente per svariate tecniche:
_Phishing: come nell’esempio iniziale, è molto frequente la mania di rubare password di msn o addirittura di banche online ecc… Grazie al Phishing noi possiamo ricopiare l’homepage iniziale di msn, successivamente in chat indirizzeremo la vittima sul sito dicendogli che bisogna aggiornare l’email o qualsiasi cavolata che vogliate e presto fatto avremo la sua password nella nostra casella di posta. ( Ricordo che queste tecniche nel mondo dell’hacking vengono considerate delle Lamerate ,termine dispregiativo ad indicare dei coglioni che non sanno un c**** e si reputano hacker, ma comunque la conoscenza di un hacker non deve essere minima.
_Deface: purtroppo può essere usata come tecnica per defacciare un sito, pensate: un certo luca via chat parlando con un admin di un forum se lo fa amico e conquista la sua credibilità , dicendogli poi di essere bravo nella grafica e di poter migliorare il sito. A quel punto l’admin, un po’ scemo, lo mette admin con la scusa di migliorare il sito inserendo nuove cose. A questo punto il gioco è fatto ma vi ricordo che defacciare un sito è considerato lamering.
Prima di un attacco
Le fasi che susseguono l’attacco sono tre. La prima fase è quella detta footprinting. L’ ingegnere sociale comincia con il raccogliere informazioni sulla vittima. La conoscenza della vittima può essere fondamentale, sapere il nome, il cognome, l’email e qualche recapito telefonico.
“ Si pensi: all’inizio di questo paper vi ho citato un esempio, se voi vi presentate dicendo che siete dello staff di msn darete poca credibilità e il più delle volte la vittima vi manderà a quel paese; ma se voi vi presentate con un “buongiorno signor Mario Rossiâ€, la vittima penserà che siete davvero dello staff e che conoscete una parte dei dati anagrafici che sono stati persi nell’archivio.â€
La seconda fase è breve e semplice, l’ingegnere sociale dovrà testare e verificare l’attendibilità dei dati ricevuti nella prima fase.
La terza fase, quella più importante di tutto il lavoro, sarà quella che determinerà la riuscita del piano. Perché l’attacker dovrà imparare lo stile vocale e dialettale della persona per cui si dovrà spacciare. Quindi in questa fase l’attacker dovrà imparare tutte le notizie ricevute grazie al footprinting magari con l’ausilio di un taccuino.
Riflessioni e Consigli
Dopo questo tutorial vorrei fare delle riflessioni e vorrei darvi dei consigli per evitare che qualcuno riesca a “fregarviâ€. La social engineer è una tecnica ancora praticata, il rischio di incappare in un attacco è alto quindi al giorno nostro è considerata una tecnica molto pericolosa. I consigli che vi do possono essere molteplici, dovete sempre stare prudenti, i dati anagrafici le password non datele a nessuno anche se dovesse crollare il mondo; non sarà mai possibile che uno dello staff di msn viene a cercare voi per sapere la vostra password. State sempre con un occhio aperto e guardatevi alle spalle. La prudenza è la vostra arma migliore.
Per approfondire la scienza dell’ingegneria sociale vi consiglio il libro di Kevin mitnick: “ L’arte dell’ingannoâ€. Qui di seguito vi lascio la trama del libro.
Tanti saluti da edo1493.
Yahoo: [email protected]
Msn:[email protected] |
|