Takze v tychto blogoch by som vas rad zoznamil so socialnym inzinierstvom a s jeho menej ci viac znamymi odvetviami. Serial bude mat maximalne 10 casti a budem sa ho snazit dopisat do letnych prazdnin. Niezeby som nemal moc casu, ale poznate to :) Najdite si 3 hodiny na napisanie clanku, ktory vam aj tak niekto nasledne znechuti. Budem cerpat prevazne z vlastnych skusenosti, zauzivanych metod, perfektnej Mitnickovej knihy, z ktorej zoberiem mozno par technik a ak budem potrebovat pripadne konkretny priklad, budem linkovat zdroje, aby sme tu nerozsirili povest plagiatorov. Kazda cast serialu bude mat konkretne zameranie (ako napr. v prvom je to zaklady-pojmy-historia-osoby). Aby som nezabudol, tak nakoniec samozrejme patri oblubene upozornenie: autor neruci za psychicku ujmu, ktoru tymto mozete sposobit vasim vhodne vybranym obetiam, ale odporuca azet. takze ak dovolite zacnem.
V prvej casti by sme si mali povedat hlavne o akom-takom socialnom inzinierstve (social engineering, sociotechnika) nielen v it svete. So socialnym inzinierstvom sa mozeme stretnut vsade - doma, na ulici, v obchode, praci ci skole. Mozte ho aplikovat (a pravdepodobne tak obcas, mozno nevedomky robite) na vasich znamych alebo neznamych pri potrebe zmanipulovat niekoho.
Pre lepsie pochopenie textu si ujasnime niekolko veci:
Socialne inzinierstvo je vlastne metoda, pri ktorej utocnik zmanipuluje osobu za ucelom vykonania urcitej cinnosti, pripadne ziskania udajov.
Socialny inzinier je clovek, ktory svojimi vedomostami, charizmou, inteligenciou alebo proste stastim manipuluje svoje obete.
Phishing (odvodene od fishing=lovit ryby) je metoda, pri ktorej sa utocnik snazi dostat od obete urcite udaje (najcastejsie id a heslo) manipulovanim (napr. vytvorenim fake stranky ceskej banky a rozposlanim emailu, v ktorom upozornime jej klientov, aby sa cez nasu fake stranku prihlasili pre overenie funkcnosti emailu).
Trashing (odvodene od trash = odpad, smeti) je metoda, pri ktorej dotycny utocnik vybera vyhodene (najcastejsie do smeti) najroznejsie spisy, kancelarske papiere a emaily, za ucelom ziskania co najvacsieho mnozstva informacii o danej firme. Myslim si, ze toto by nam co sa tyka pojmov malo v prvych par clankoch stacit.
Socialne inzinierstvo v realnom zivote?
Ako som uz spomenul, socialne inzinierstvo mozeme vidiet vsade. Povedzme, ze stojite v preplnenom autobuse, natlaceni na sedacky a ludi dookola. Vedla vas stoji 50 rocny milo vyzerajuci pan s palickou. Medzi vami sa uvolni miesto na sedenie na neurcitej zastavke a jeden z vas by sa mal postavit. Co takto povedat dotycnemu nieco ako "sadnite si vy pane, s tou palickou uz dlho nevydrzite" a zacat s nim viest rozhovor. Po minutke nenapadne primiesate do rozhovoru ze prave idete z nemocnice, alebo do nemocnice na operaciu kolena, pretoze nemozete poriadne ani stat bez pridrzania sa. Co urobi logicky pan, ku ktoremu ste boli zdvorili? Uvolni vam miesto. Popripade niekto, kto vas pocuva a stoji okolo. Neeticke? Zatial nerieste. Predstavme si dalsiu modelovu situaciu - sme na strednej skole a mame predstupit k odpovedi. Najprv zvazime par veci - da sa manipulovat s dotycnym ucitelom? Je ucitel priatelsky alebo nenavidi svoj zivot? Tieto odpovede ziskate jedinou cestou a to pozorovanim a naslednou dedukciou. Pozorovanie je pri sociotechnike velmi dolezite a pokial vieme odpozorovat a zapamatat si zdanlivo nesuvisiace fakty ci symboly, mozme sa vyvarovat mnohym odhaleniam a trapnym situaciam. Dalsia situacia: stojime v rade v obchodnom dome a v ruke drzime iba mlieko. Pred nami su pri kazdej pokladni ludia, chystajuci sa vykladat svoj privelky nakup na pas. Co urobite? V prvom rade pozorujete, vsimate si, aky typ cloveka stoji za kosikom - ma dieta? Ma mp3jku? Vyzera komunikativny? Ma partnera? Toto vsetko su veci, ktore si prebereme v jednej z nasledujucich casti serialu. Po vyhliadnuti vhodnej obete k nej pristupime (povedzme ze pre tento krat to bude pani s dietatom) a ponukneme jej svoju pomoc. "Nechajte tak, ja vam pomozem to vylozit. Urcite je to strasne tazke a ublizite si. Aj tak mam len mieko." Nenapadne vsuniete do rozhovoru to, ze za nou musite cakat cely cas pocas jej platenia tym, ze spomeniete, ze mate iba mieko. Co dotycna urobi? Pokial viete dobre zahrat situaciu, jednoznacne vas pusti. Tolko ukazky socialneho inzinierstva aplikovaneho na realny zivot.
Naco je socialne inzinierstvo dobre a ako ho moze vyuzit hacker?
Pokial utocnik potrebuje ziskat data o nejakej firme, pripadne neopravneny pristup, tym najlepsim sposobom je sociotechnika. Ako raz povedal Einstein: "Na svete su iba dve veci nekonecne. Vesmir a ludska hlupost. I ked tym prvym si niecom som isty." Tak toto mozeme potvrdit aj my. Najslabsim clankom kazdeho systemu, kazdeho serveru, kazdej firmy a organizacie na svete je clovek. System moze byt hocijako prespikovany odchytavanim, blokovanim, filtrovanim, vyhodnocovanim a analyzami, ked utocnikovi staci zavolat na ustrednu, predstavit sa ako udrzbar a dojednat si termin schodzky so serverom. Dajme tomu, ze mame skoro dokonale zabezpecenu firmu po "softwarovej" stranke. A teraz si predstavme sociotechnika, ktory caka na vhodnu prilezitost, z odpadkov pripadne telefonatom zisti podrobnosti o firme a pride pocas upratovania vstupnej haly s prosbou a mierne rozculeny, klopajuc na upratovacku nech mu otvori, pretoze sa potrebuje dostat surne po nejake spisy. Co urobi neskolena upratovacka? Vidi pana v obleku, ktory tvrdi, ze ma na tretom poschodi v oddeleni ktoreho nazov pozna kancelariu, od ktorej ma ona v ruke kluce a pan potrebuje surne spisy. A zaroven vidi nutnost a mozne problemy, pripadnu vypoved z neuposluchnutia zamestnanca. Otvori.
Tak, v prvej casti sme si ukazali co je sociotechnika, ako ju vyuzit a vysvetlili sme si niektore pojmy. Myslim, ze od dalsej casti mozeme zacat. Dufam, ze ju napisem hned zajtra.
|
webhosting by: |
UnlimitedHosting | CustomHosting | FreeWeb.sk |
Comments
Re: Socialne inzinierstvo I.
OK. tak v skratke >>> Teoreticky je možne vsetko...aj moja vlada nad tymto svetom, vesmirom atd....ale zoberme si to realisticky...dnes uz pomocou soci-ku nieje lahke niekoho obabrat...vela ludi o tom vie...vela ludi nema take prava ako si niekto mysli (vid priklad upratovacka otvara dvere neznamemu panovi>>>myslim ze pani upratovacky, ktore urcite niesu az s takym podpriemernym IQ ako si asi vacsina ludi mysli, este upratuju za pomoci straznikov a ti niesu taki blbi tiez) a tazko sa niekto bude trepat do budovy po jedno heslo ked ta najtazsia vec ho aj tak este len caka....je to take na pŕŕŕŕŕrd a taky velky dlhy a smradlavy takze....clanok hodnotim kladne ale pripad pana Mitnicka (ktory nebol jediny samozrejme) je vynimkou...je len malo ludi ktori dokazu jednat s ludmi profesionalne...aj to sa vacsina pripadov stala ked boli vsetci este neokukani takymi dajme tomu ze to nazvem utokmi...ved vacsina amikov si mysli preco by to vlastne robil?? Ide o to ze realne uz ani moja babka ktora ma xx rokov by nenaletela takym trikom...hoci je tiez pravdou ze sa najdu vynimky aj medzi "dsať" ročnými ktori bez problemov poskytnu svoje udaje...no to je zalezitost ich neinformovanosti a slabeho poskytovania informacii ohladom tychto veci od nasej vlady...to je asi odo mna vsetko...so be happy with communication with other people :)))
Re: Socialne inzinierstvo I.
tak dôverčivosť niektorých slovákov je priam úžasná, napr. dnes pri ceste domov, týpek si nechá batoh + notebook ( zrejme starý šrot) v kupé a hor sa do jedálenského vozňa na kozla:)
__________________________
nikto nič nevie a nikto nič nestíha :)
Re: Socialne inzinierstvo I.
slovakov by som nepovedal, skvor zahranicnych
Re: Socialne inzinierstvo I.
toto mi trosku pripada ako pojednanie o manipulacii a asertivite :) ale chapem ze na zaciatok patri omacka :) neviem ako do hlbky to chces rozoberat, ale medzi zakladnymi pojmami (alebo ako to mam nazvat) mi chybaju este veci ako pretexting a phreaking...
-----------------
But I still haven't found what I'm looking for...
Re: Socialne inzinierstvo I.
ja mam knihu od mitnicka Umenie klamu ak chcete tak vam ju mozem uploadnut.
Re: Socialne inzinierstvo I.
hmmm ... manipulacia ludi tu bola od pradavna a neoznacovalo sa to vtedy "socialne inzinierstvo" je to len drbnuty pojem ktory sa snazi byt zaujimavy a niektore jej sposoby su asi take realne ako STAR TREK ... skus sa dostat do budovy banky bez toho aby si bol zamestnanec ... ked len v obycajnej Slovenskej Sporitelni mas bud vlastny kluc do kanclu (popripade tam kde pracujes) alebo kartu ... myslis si ze pani upratovacka nepozna zamestnancov a nema prikaz z vyssich kruhov aby nikoho cudzieho nepustala ? :D:D:D Toto je to najnaivnejsie co som zatial cital ...
Re: Socialne inzinierstvo I.
no naivne to tak velmi nie je. vsak keby som ovladal poriadne socialne inzinierstvo tak naco by som vlastne liezol do banky?? zavolal by som napr. nejakej tej pani ktora je pri okienku a zacal tlacit do nej ze som admin a potrebujem si overit jej heslo a take blbosti. verim tomu ze pri viac ako 50% by som vitiahol aj login aj heslo. mozno ze by sa teoreticky dalo takto dostat aj k cudzim uctom. podla mna je socialne inzinierstvo dost velmi nebespecna vec. nikdy nevies kto akedy ho na tebe praktyzuje. a ludia su vzdy najlepsi ciel. vzdy sa daju oklamat :)
vazne sa tesim na dalsie pokracovanie. dufam ze tu bude coskoro
Re: Socialne inzinierstvo I.
ok ... tak drzim palce vsetky "socialnym inzinierom" :DDD
myslis si ze take zasahy ako ked ziada o nejake veci admin nie su ohlasene ???? to musis byt velmi naivny este si asi nikdy nepracoval nikde ked si myslis ze to tak funguje
Re: Socialne inzinierstvo I.
no a ty uz pracujes? jo a inac vo vela pripadoch admin nemusi ohlasovat zasahy. skoro nikdy. az kym nerobi nejake zasadne zasahy do systemu ako napr. restart. to ze si chce overit heslo cez telefon je dost realne. kolko stych ludi ktory pracu v banke ( myslim tym tety pri tych okienkach [teraz bez urazky] ) by ti prezradilo svoje heslo aj login?? ked slusne jednas snimi a vykecavas sa dost dlho je to velmi pravdepodobne. dnes sa uz robia skolenia ako sa branit proti socialnym inzinierom. a banky tam urcite posielaju svojich zamestnancov.
jeden link ku kurzu.
a nemyslim si ze autor chcel s tymto blogom zacat nahovarat ludi na socialne inzinierstvo. podla mna sa snazil poukazat nato, ze najlslabsi clanok pri celkovej komunikacii je prave ludsky faktor. hardware sa da natvrdo ochranit, soft taktiez. ale ludia maju tendeciu doverovat, hlavne ak im povies zopar udajov, ktore su pravdive (v par pripadoch staci uz len meno admina)
Re: Socialne inzinierstvo I.
nie nepracujem :) ale to vies velmi dobre :)) ale myslim si aj tak ze je tam pravdepodobnost uspechu mozno 2% a podla mna tety pri okienkach neriesia take veci ... keby som volal ku vam ako vas klient tak si myslim ze by ste si ma najprv nejako overili alebo nie ? ;)
Re: Socialne inzinierstvo I.
myslim, ze ak ju dokazes dobre zmanipulovat tak by sa to dalo :)
Re: Socialne inzinierstvo I.
Mitnicka mam doma, viem o čom je reč...som zvedavý na ďalšie pokračovanie...či vstúpime do sci - fi, alebo sa z toho stane manuál:-)
Som rád, že tu niekto otvoril túto tému...tnx
Re: Socialne inzinierstvo I.
Tento clanok sa mi paci, rad si precitam aj ostatne, nemozem sa dockat =]
Re: Socialne inzinierstvo I.
Si si isty ze to funguje ? Teda aby som sa lepsie vyjadril: Ty osobne si vyskusal to co si napisal ? (aspon nieco z toho) Pretoze par veci co tam mas popisane som uz videl vo filmoch, ktore su par rokov stare). Este by ma zaujimalo, ci vies ake su tresty za toto v SR. Cize na jednej strane fajn, dostanes sa do budovy, fajn najdes server (ktoreho rootovske heslo si najdes na vytlacenom papiery od sekretarky v kosi za budovou a tento papier samozrejme nie je skartovany), prihlasis sa ako root, spravis backdoor a odides s kludnym svedomim, ze je admin(i) jebnuty a nekuka si logovanie na server a traffic, kym nebol prihlaseny a buum, ovladol si firmu. Co ak ta ta upratovacka uda a podla kamery ta najdu, co sa stane potom ? Je podla slovenskych zakonov volaky oficialny trest za toto ? (Pri slovensko sudnictve, kde ked clovek vytlaci 1000 SKK dostane 5 Rokov natvrdo a ked zabije ineho len tak lebo mu poskace po hlave lebo je to vyjebany kokot dostane 2 roky s podmienkou, tak by som sa necudoval kebyze si dostal 25 rokov natvrdo a este aj zaplatit ujmu - ved vieme ake bolo haloo s hysterkou, ked v podstate len upozornili na problem (podla mojho vedomia niekolko krat))
major_kusanagi
/* no comment */
Re: Socialne inzinierstvo I.
ako logicky ked sa zamyslis, mal by si dojst k tomu ze nielen ze to funguje ale je to bezna vec... myslim ze u ludi s dobrymi dedukcnymi a pozorovacimi schopnostami je to bezna vec a samozrejmost, neviem co by na tom malo byt sci-fi alebo star trek...
btw spomen tie filmy "ktore su par rokov stare" bo by som si kukol.
kazdopadne ako bezna vec, ktora sa preberie do hlbky a odhalia sa vsetky jej moznosti a schopnosti, je tento serial dobra skusenost myslim ze pre kazdeho z nas...
mozem uviest priklad bez toho aby som cital tu knihu alebo tento serial:
hladam zamestnanie, dam niekde inzerat. Dostanem ponuku mejlom a ze ak sa mi paci ponuka na post a chcem u firmy pracovat mam poslat zivotopis + nejake info o sebe a preco chcem robit to co chcem, pripadne preco by ma mali zamestnat
mozem odpovedat dvoma sposobmi:
budem cely nadseny z ponuky, napisem slusne ako ich milujem a ako nenormalne sa im chcem strcit do zadnej casti tela... pravdepodobny vysledok: vezmu ma s istym platom
alebo im odpoviem slusne, trocha neisto (spomenut inu firmu co ma o mna zaujem by uz asi bolo okate :D), proste to uhrat menej nadsenym sposobom, spomenut nejake podmienky prace, jednoducho aby videli ze sa neuspokojim s hocicim a ze nie ja som tu ten co sa bije o zamestnanie ale oni su ti, co sa biju o zamestnanca... pravdepodobny vysledok: mozno ma vezmu s vyssim platom
heh som sa dako rozpisal :) ale dufam ze viete co som myslel...
kazdopadne sa moc tesim na dalsie pokracovanie, ked raz budem zamestnavatel tiez to vyuzijem, pripadne sa nedam vyuzit :)
--------------------
Born in past, alive now, perhaps the death will arrive someday.
Re: Socialne inzinierstvo I.
zacnem od konca
samozrejme ze zakony su, nevolaju to vsak socialne inzinierstvo ale vlamanie do cudzieho objektu za umyslom ... atd. 25 rokov je uz vynimocny trest a za toto by si ho zarucene nedostal.
socialne inzinirstvo je honosny nazov pre podvod. je stare ako ludstvo samo. ked dokazem apelovat na tu cast cloveka, ktora mi uveri, potom som vyuzil tuto techniku. ano kevin mitnick bol jeden z prvych, ktori ju aplikovali na pocitace (po zrode internetu atd.) nie je to vsak jeho vymysel, ani autorov, ale mozno praopic. techniky urcite velmi dobre funguju a urcite si sam nejake v zivote vyuzil a ani o tom nevies. pre vacsinu ludi su prirodzene a autor trosku nesikovne zvolil metodiku publikovania tejto problematiky, no napriek tomu poukazal vyborne na zaklady, ktore sa deju denne. socialne inzinierstvo bolo aj BMG, ktore apelovalo na chamtivost ludi, no nezveme to tak. treba riadne chapat tieto zaklady, aby ste potom casom mohli pochopit spravanie jednak obeti a jednak utocnikov (phising, vhising, etc.). pri tychto technikach je velmi dolezite uzivatela presvedcit, ze sa nieco deje co vyzaduje jeho pozornost.
tema vyborna, autor vyzera byt schopny, som zvedavy, ako pojme dalsie diely. dufam, ze si trosicka viacej prerozdeli temy a skusi vysvetlovat mozno logickejsim sposobom. inak sa tiez tesim, ze sa niekto odhodlal popisat tieto veci aj v nasom jazyku.
------------------------------
http://blog.synopsi.com
Re: Socialne inzinierstvo I.
Si si isty ze to funguje ? Teda aby som sa lepsie vyjadril: Ty osobne si vyskusal to co si napisal ? (aspon nieco z toho) Pretoze par veci co tam mas popisane som uz videl vo filmoch, ktore su par rokov stare).
ano som si isty ze to funguje :) manipulacia a sociotechnika je pouzitelna v realom zivote a nevidim dovod preco by sa schopnost manipulacie s inymi mala za poslednych 10~20 rokov zmenit. ano skusal som samozrejme, nepisem to lebo ma ta tema napadla ale lebo je hobby. myslis ze 'najslavnejsi' 'hacker' na svete by predal knizku ktora je zalozena na totalnych vymysloch? nechcem vsak povedat ze som konkretne pouzil niektore z uvedenych pripadov.
asi si moc nepochopil obsah clanku alebo som sa ja zle vyjadril (v tom pripade sa ospravedlnujem), takze to hovorim aj pre ostatnych. moj serial nieje vobec nema byt o tom, ako sa z vas stane cracker ktory sa dostane do firmy, zformatuje disk a utecie. to je obycajne vandalstvo. nechcem vzbudit dojem ze to ma vela spolocne s it, avsak ak sa rozhodnete medotu aplikovat na sekretarku v it firme je to len vasa slobodna vola. chcem napisat serial o tom ako napr. konkretne uvediem sa da vytiahnut z uzivatela heslo, osobne udaje pripadne dostat sa niekam, kam normalne nemate pristup. potencianych obeti je v tejto chvili "Chatuje 44900 ľudí z 82897 prihlásených" takze myslim ze s tym problem nebude.
ak sa ma chce niekto nieco opytat, prosim. avsak ak bude komentar urovne "je**uty" a "vy**bany k**ot" :) tak si to prosim trosku zkorigujte. nemam nic proti vulgarizmom ktore su pouzite na spravnom mieste (napr. pri reci o profesoroch, zenach alebo mnou dnes kupenom chlebe za 35 korun!).
o pravnych otazkach sa vyjadrim v jednom z pokracovani ked to vsetko zhrniem dufam ze s troskou pomoci.
==
don't you know that rome wasn't built in a day
Re: Socialne inzinierstvo I.
moja vulgarna poznamka tam bola z dovodu rozhorcenia nad slovensky pravnym systemom a jeho vseobecnemu pristupu k ludom ako aj pristupu policajnych zloziek, nie k tebe
major_kusanagi
/* no comment */