Привет, гость!

Добро пожаловать на CVVBOARD - крупнейший теневой кардинг форум. У нас Вы сможете найти огромное множество статей по теме кардинга и заработка в интернете. Актуальная информация, новости даркнета, сервисы от проверенных продавцов, эксклюзивные, только рабочие схемы заработка, ежедневные раздачи - все это Вы найдете на нашем форуме! Не пренебрегайте услугами Гарант-Сервиса это убережет Вас от мошенников. Обратите внимание, звание модератора не является гарантом в сделках!

Методология проведения атак

veryfry

Опытный user
Регистрация
16 Сен 2021
Сообщения
275
Реакции
13
Доброго времени суток, уважаемые форумчане!

Хотелось бы поделиться с вами уже сложившейся у меня в ходе экспериментов и изучения большого количества информации методологией проведения социально-инженерных атак.

Надеюсь данная тема будет интересна и полезна для вас.

Перейдем непосредственно к методологии.

Любая Социально-инженерная атака имеет следующую методологию:
1. Сбор информации - Конкурентная разведка (RECON/OSINT)
2. Фрейминг (Framing)
3. Использование предлогов (Pretexting)
4. Манипулирование


Каждый пункт представляет собой отдельный большой раздел, но я постараюсь все описать кратко.

Сбор информации
Думаю здесь можно много не писать, ведь навыками конкурентной разведки должен обладать любой пентестер. Как можно проводить пентест, не имея никакой информации о цели?

Для себя я определил ряд навыков и утилит, которые позволять собрать максимально количество информации о цели.


1. Старый добрый Google
Умение правильно построить запрос является основой для всего, будь то конкурентная разведка или обычное программирование
Для расширения знаний, советую посмотреть выступления Масаловича А.И. Их можно найти на канале PositiveTechnologies.

2. Владение социальными сетями
Это просто кладезь информации. В наше время люди всю свою личную жизнь выкладывают и даже не задумываются о том что это может принести им кучу проблем. Так же там при определенных манипуляциях можно достать и контактные данные цели.
3. Утилиты автоматизация поиска
Определил для себя ряд утилит, которые позволяют собрать максимальное количество информации по ресурсам и организациям.


1) DataSploit — утилита автоматизации поиска по открытым ресурсам. Если все правильно настроить и зарегистрироваться где надо, собирает быстро и довольно много информации. Так же экспортирует все в html файл в читабельном виде.

2) Recon-ng — наверное одна из самых крупных утилит с большим функционалом. Требует в принципе почти все те же ресурсы, что и DS. Входит в стартовый пакет Kali.

3) theHarvester — входит в стартовый пакет Kali.

4) Foca — утилита поиска и сбора документов и анализа метаданных. К сожалению доступна под платформу Windows, но можно развернуть и под Linux, правда придется поработать с wine или playonlinux.




Фрейминг (Framing)
Фрейминг — это тщательный анализ собранной информации и выбор точек взаимодействия (манипулирования) с целью. Так сказать поиск слабых мест.

Наверное самый сложный этап в СИ. Собрал кучу информации, а что сней дальше делать? И тут начинается долгий и нудный анализ. Для фрейминга может подойти все, начиная от увлечений человека и заканчивая слабостями.

Тут будут действенны навыки психологии.
Полезно будет ознакомится с творениями прародителя понятия Социальной Инженерии
Кевина Митника
: Искусство обмана, Искусство Вторжения ну и до кучи Призрак в сети.
Эрик Берн — Игры, в которые играют люди. Люди, которые играют в игры. Книга довольно сложная, но позволяет не хило так понят психологию человека.


Использование предлогов (Pretexting)
Проанализировали инфу, нашли все действенные фрейми и можно приступать к использованию предлогов.
Тут подразумевается составление легенды (сценария), по которой вы будете действовать на цель, чтобы войти к ней в доверие.
Говоря по конкретней тут нужно уметь красиво писать электронные письма, ну либо уметь отлично трепать языком, если вы конечно собираетесь заниматься Вишингом (Vishing). Думаю таких будет мало, поэтому для нас будет в приоритете Фишинг (Phishing). Поэтому тут нужны хорошие навыки верстки, тоесть знания HTML и CSS. Так же важным будет получить образцы деловых писем компаний или ресурсов, где сидит (работает) цель.

Манипулирование
Завершающий этап СИ атаки. Тут уже нужны технические навыки. Ведь мало написать письмо, нужно же что-то приложить к письму, чтобы цель сделала то, что нам нужно.

Манипулирование осуществляется по двум направлением:
1. Извлечение (Elicitation)
2. Доставка полезной нагрузки (Payload)

В качестве извлекаемых данных чаще всего выступают учетные данные на каком либо ресурсе, поэтому тут все упирается в знания языков Web-разработки (PHP, Python, Ruby, JS и т.д) и верстка (СSS, HTML). Для удобства посоветую написать какой нибудь парсер HTML, чтобы быстрее получать всю верстку страниц, а то на это много времени уходит, если писать руками, но не забывайте про изменение селекторов, иначе почтовики не пропустят ссылку.

А дальше регаешь домен, заливаешь все на хостинг и считаешь клики, да собираешь учетки. Вот ряд бесплатных доменов, которые можно свободно зарегистрировать: .tk .ml .ga .cf .gq
Большинство почтовиков еще пока пропускают их.
 

Drake3221

Опытный user
Регистрация
22 Сен 2021
Сообщения
237
Реакции
11
Социнженерия это хорошо,но с другой стороны это метод для ленивых хакеров,по моему настоящий кайф от взлома получаешь тогда когда с нуля взламываешь его ну а соц инженерия хоть это и немного баловство(сродни вычисления по IP), но тема интересная=)
 

Carlo09

Опытный user
Регистрация
28 Май 2020
Сообщения
398
Реакции
25
ну это полная залипа,кто тебя будет атаковать кому ты нахуй нужен в современном мире ,если у тебя зп нижу 100 к то ты нахуй даже намому бедному хакеру нахуй не нужон будешь,все склоняется к деньгам без денег ты никому не нужен,береги себя братик (- _-)
 

Willwood

Опытный user
Регистрация
13 Фев 2020
Сообщения
673
Реакции
51
Давно не было статей о СИ вот опять похоже, я сначала и не понял о чем речь, а потом прочитал "манипуляция" и сразу все стало понятно, мне бы было интересно прочитать о совмещении ИИ чатов новых и СИ по моему это будущее.
 

Torsten

Опытный user
Регистрация
7 Ноя 2021
Сообщения
961
Реакции
114
Уверен что сейчас с кучей новостей о мошенничестве + по телеку видел такие новости о скамерах, многие люди просто стали перепроверять данные, там перезванивать по официальными номерам и в общем не особо ведутся на СИ.
 
Сверху Снизу