»  Социальная инженерия
- категория : Статьи
7 августа 2007
 
 
Каждый, наверное, из нас слышал или видел данный термин. Часто он встречается как раз на порталах посвященных сетевой безопасности. Итак, что же
это все-таки означает? А обозначает он способность "заговорить человеку зубы" и путем, каких либо махинаций войти к нему в доверие, что бы потом воспользоваться этим в своих корыстных целях. Я сделаю небольшой лирический отступ в недалекое прошлое. Многим, наверное, приходили письма на e-mail от якобы админов каких то проектов, на которых вы имеете аккаунт и рассказывали вам душещипательную историю про то, как злобные хакеры взломали базу данных их проекта и поэтому вы должны немедленно отослать на данное мыло ваш логин и драгоценный пароль. Вы можете не верить, но многие люди отсылали - причем с мыслями "вот какие тут добрые админы! они заботятся о моей безопасности!". А на самом деле все логины и пароли уходили злым кульхацкерам ,которые и выдавали себя за админов. Мне тоже один раз пришло такое письмо, якобы от админа моего провайдера который требовал логин и пароль от моего аккаунта для выхода в интернет. Но я уже был наслышан о таких письмах и в ответном письмо послал этих кульхацкеров туда куда птицы улетают зимой (то есть на ЙУХ).Больше с того адреса мне не писали.В данной статье я хочу помочь вам научиться использовать эту самую Социальную Инженерию (далее СИ) и самому не попадаться на эти уловки.Итак вот краткий список что нам потребуется для этого:

1)Светлая голова (куда уж без нее)
2)Грамотная русская речь (я думаю мало народа купиться на СИ письмо автор которого пишет слово "еще" как "исчо")
3)Небольшое знание человеческой психологии ( об этом я вам сейчас и расскажу)

Одним из самых важных аспектов человеческой психологии является:

Любопытство

Итак, наверное, многим из вас хоть раз в жизни приходило в голову впарить кому нибудь трояна? Ну вот вот допустим надо узнать о чем пишет ваша девушка
или молодой человек в ICQ своим друзьям. Вопрос жизни и смерти прям))) троян мы подготовили, закриптовали (склеили с картинкой или с чем угодно) остался
пустяк - впарить его.
1)Впариваем молодому человеку
если вы не хотите сами палиться (что бы молодой человек знал что именно благодаря вам его хистори плавно перекочевало с его компбьтера на ваш) регим
новый номер ICQ(c женским ником - какой нибудь "Принцессой" или "Машкой")) далее смотрим по обстоятельствам - есть несколько вариантов
а) вводим в Гугле (кто не знает www.google.ru) ник (ICQ,e-mail) жертвы и смотрим, на каких сайтах и форумах он встречается и где он зарегестрирован.
Допустим он зарегестрирован на каком нибудь форуме типа www.blablabla.ru/forum/. Регимся на нем тоже. Ок теперь время действий. Стучимся со
свежезарегенного номерка к нему в аську. Далее следует примерно вот такой диалог.(Хацкер (Х) - это вы. Жертва (Ж) этот молодой человек)



Х: Привет!)
Ж: Привет. Ты кто??
Х: ой, а я с www.blablabla.ru/forum/ только вот пять минут назад зарегилась)) ты не можешь мне помочь? Меня Маша зовут )
Ж: хм.. а чем я могу помочь? меня Леша зовут))
Х: да я хотела свою фотку на аватар поставить а у меня что то не получается((( я вообще не понимаю что там делать надо.. я вообще мало в компьтерах
разбираюсь
Ж: ну там же все просто( далее идет долгое и подробное описание как это надо сделать)
Х: блин... ну все равно ничего не получается (((
Ж: блин...
Х:слушай а давай я тебе дам свой логин и пароль и фотку скину а ты поставишь? пожалуйста!)
Ж: блин... (пытается опять объяснить как надо правильно ставить аватар)
Х: ну все равно нифига не получается ((((((((( помоги пожалуйста. ты же я вижу хорошо в компах разбираешься ( а вот это одна из главных фраз - давит на самолюбие жертвы))))
Ж: ну давай фотку.. и логин с паролем.. ща поставить попытаюсь.
Х ок спасибо)


Дальше все понятно ) скидываем логин с паролеми,наш троян склееный с фоткой) 99% что жертва посмотрит фотку перед тем как пытаться ее куда то ставить))а мы будем сидеть
и ждать отчеты)

б)или же можно все это делать не парясь с новыми номерками и регистрациями. Можно просто в обычном диалоге с "жертвой" после стандартных "Привет как дела" ответить что дела ужасно, мол вскочил " огромный прыщик" на лице, что мол жизнь кончена и так далее. Продолжаем плакаться пока жертва как "настоящий Лыцарь"не начнет нас утешить и скажет что нибудь подбадривающее)а вы со словами "Правда? ну на сам посмотри! правда незаметно???" отправляете жертве трояна склееного с картинкой и опять же сидим и ждем отчеты)

2) Впариваем девушке
тут немного попроще. Берем все тот же закриптованный троян (склеиваем, с чем нибудь) и заливаем на какой нибудь файлообменник или на свой сайт на народе или любом другом
халявном хостинге( что бы получилось ссылка вида http://superpupersite.narod.ru/super.(расширение зависит от типа файла с чем вы склеивали трояна)
и скидываете ссылку в аську нашей жертве)) а потом сразу же пишите ей что то типа "Ой не качай! это не тебе!" 80% девушек скачает)))) а мы сидим и ждем отчеты)

Рассмотрим следующий аспект человеческой психологии
Доверчивость

Люди склонны доверять даже тем людям которых они видят и слышат в первый раз в жизни.В этом случае от нас (СИ инженера) требуется просто уверенность в себе и уверенным голосом убедить человека, почему он должен скачать это файл, отдать свои логины и пароли или пропустить вас в охраняемый подъезд (каждый, наверное сталкивался с бабками консьержками которые упорно не пускали вас в гости к вашей девушке? или охранником в школе который вас на перемене курить не пускал на улицу.)) Я повторюсь, что тут надо изъясняться уверенно, не волноваться и не показывать жертве(собеседнику) что вы волнуетесь сами. Что вам действительно надо позвать Гиви из 47 квартиры по указанию учителя. Что бы этот самый Гиви смог сдать тетрадку или дневник вовремя. Что вам действительно в данный момент надо сбегать домой за учебником иначе ты получишь двойку.Я так в 7 классе после первого урока часто курить бегал) подходил к охраннику и говорил что мол забыл запереть дверь входную дома или забыл конспект. Благо живу в 100 метрах от школы. Он и выпускал )))


Страх

Страх чего то потерять или чего то не получить, или просто какой-нибудь комплексный страх. То есть когда человеку приходит письмо от якобы его провайдера в котором
черным по белому написано, что он должен не медленно выслать свой логин и пароль иначе его аккаунт будет заблокирован или того хуже удален! и человек напуганный таким оборотом событий отсылает и пароль и логин. Хорошим примером этого будет случай, описанный в статье Алексея Лукацкого, в котором хакер в течение всего пары минут получает пароль к аккаунту работника банка:

В разгар рабочего дня в операционном зале банка раздается звонок. Молодая операционистка поднимает трубку телефона и слышит мужской голос:

-С вами говорит администратор сети, Иван. Как вас зовут?
-Оля!
-Олечка, мы сейчас проводим плановую модификацию программного обеспечения "Операционный день банка". Ты не могла бы назвать мне свой пароль?
-А мне говорили, что чужим нельзя называть свой пароль.
-Так я ведь не чужой! Я свой, я сотрудник отдела информатизации. Мой начальник - Петр Петрович Петров. Я хочу всю работу сделать поскорее. А то и тебе и мне придется
оставаться после работы. А у тебя, наверняка, есть дела вечером. К тому же, твоему начальнику тоже придется задержаться после работы. А он будет этим недоволен, что может
отразиться и на тебе. Ты согласна?
-Да, согласна.
-Тогда назови свой пароль и все будет ОК.
-Мой пароль olja.
-ОК. Спасибо за помощь.


Видите все как просто? а все из-за того, что эта Оля побоялась задержаться на работе и то, что начальник может рассердиться.
тут главное умение заключается что бы надавить на этот страх и грамотно выразить свою мысль почему жертва должна сообщить вам какую-то информацию ( в данном случае пароль)

Жадность

Это один из главных человеческих пороков и его используют многие Социнженеры. В том числе и кидалы. Многие люди хотят взять всего побольше и подешевле.
Гонятся за дешевизной и халявой. Но запомните, что бесплатный сыр бывает только в мышеловке.И поэтому когда вы видите на форуме объявление о подозрительно дешевой продаже или вам счтучат в асьу и предлагают купить пятизнак 12345 за 10WMZ не надо тут же бежать и менять все свои деньги. А просто подумать, почему так дешево продается такая элита 100% кидок. И вы рискуете после перевода денег на указанный кидалой кошелек услышать мат в свою сторону и то что он вас кинул.А можете вообще ничего не услышать. да что за примером далеко ходить - возьмем того же самого Мавроди с его МММ.Вот это СИ глобального масштаба построенная на жадности и доверчивости людей! они сами несли деньги ему. И тысячи вкладчиков до сих пор его боговторят и думают, что он им все выплатит обратно. Но это маловероятно.Вообщем не жадничайте и не попадайтесь на удочку кидал.


Внимание данная статья носит ознакомительный характер и использование методов описанных выше может нарушать УК РФ. Автор не несет ответственности за данную статью.

Статья взята с АнтиЧата
 
 



Подписаться на RSS ленту.
 
«    Август 2007    »
ПнВтСрЧтПтСбВс
 
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
 


Логин
Пароль
 
Архивы

Март 2008 (896)
Февраль 2008 (1018)
Январь 2008 (535)
Декабрь 2007 (737)
Ноябрь 2007 (145)
Октябрь 2007 (72)
Сентябрь 2007 (43)
Август 2007 (53)




ТОП