黑客 Jayson E.Street 讲述|我如何一边搭飞机一边抢银行
副标题[/!--empirenews.page--]
在演示如何“抢银行”前,Jayson E.Street 是非常轻松的,正甩着两条小腿坐在演讲台上随音乐在摇摆。 Jayson E.Street 是黑客盛会 DEFCON 组织的全球协调人,在 SyScan 360 对他的介绍(想必也是他自己写的)中,写道“他是一个披萨爱好者,曾经把披萨从北京带到巴西分享,他不希望人们对他的认识仅仅如此,如果注意的话会发现他在2006年被《时代周刊》评选为年度人物”,对,雷锋网(公众号:雷锋网)编辑也曾获得这个奖项,知道这个老梗的人你可以笑了。 不过,告诉你如何抢银行不是一个笑话,Jayson 今天要出奇制胜,成功夺得你的注意力。 知己知彼,百战不殆。Jayson 也懂得这个套路,为了防范和侦测这些攻击,他先要演示攻击者如何看待“你”的网站和员工,利用他们来攻击“你”。这个小伙可是在美国银行从事防御工作15年,在6年多时间内在多个项目中扮演攻击者,是居家旅游抢银行必备。 而且,Jayson 的“抢银行”还是被付费的——很多银行的 CEO 付费找他测试银行系统是否安全,是否会被入侵。 攻击电信公司在聊聊 Jayson 是如何抢银行前,先来看看他是如何攻击电信公司,因为两个方法路数一致,仅略有差异。Jayson说,
Jayson 采取的策略是锁定这家公司的一个人,于是他先登录电信公司的网站,找到电信公司 CEO 的介绍页面,根据页面上 CEO 的照片,找到了他的推特,然后顺藤摸瓜发现了其他相关工作人员帐号。 [该 CEO 的展示页面] [该 CEO 的社交网站页面] 知道了这些后,他可以假装成任何人来和电信公司的员工进行联系。 在社交网站上,Jayson 找到很多资料和可能的目标。他发现,这个 CEO 中有一个联系人参加了 Mobile 360 的会议,他找到了会议网站,找到了同一会议的其中一名参会者(演讲者)的详细信息,以他的名义进行钓鱼邮件。 这封钓鱼邮件是一封商务合作邮件。 这封邮件的狡猾之处在于,提到的是从移动设备发送,Jayson 说,人们心理会有预期:移动设备打开的网页(即实际上是钓鱼网站)看上去会和实际官网不一样,于是会放心打开,就算比对也不会怀疑。 放心地打开后,出现这个页面,就说明钓鱼成功了。
Jayson 带着小骄傲说,并没有任何复杂的技术,但却完成了这次攻击。 一次未完成的银行抢劫看上去是社会工程学的方法,事实上,在针对银行开展袭击,即抢银行时,又是另一个不同的小故事。 比较忧伤的是,Jayson 称,这个故事所有的信息搜集,在乘飞机的过程中就完成了,对,你不要嫉妒,人家乘飞机时可以上网。
不过,攻击者才不看这些,攻击者关注的是 IP 地址,找到美国主机的位置,包括是否有第三方主机服务公司来托管网站,还有其他信息,如网络、FTR、ASN,如果所有这一切都在第三方托管中,只要找到第三方托管服务器的漏洞, 不仅是这个网站,托管在上面的网站就可以一网打尽。 通过搜集信息,Jayson 在社交网站上找到这家银行的工作人员,可以详细看到各种信息,在哪里读书,手机号码、家庭地址,大家都看得到,大部分人愿意在社交网站上分享他们的信息,而“受害者”并不知道黑客在“调查”她。 Jayson 强调,重要的一点是,在美国抢劫银行前可能会先劫持银行的工作人员,拿到她的权限再来抢银行,所以获得这些有权限的银行工作人员特别危险,尤其在社交网站上把家庭地理位置和房屋照片都晒出来的这种。
他找到了目标对象——银行工作人员最近添加的参加银行开展的打保龄球活动的朋友,然后从朋友的角度发了一封钓鱼邮件给这个银行工作人员。 为什么这么做,Jayson 解释:
这封邮件的内容是什么,为什么被攻击者会心甘情愿地点击? 来看一下邮件内容: 在这里,最近当选美国总统的川普要躺枪了。在轻松友好的交流氛围中,Jayson 对雷锋网表示,他不支持川普,因为这个“更糟糕”。 于是,他在钓鱼邮件中,其实是邀请被攻击者参加抗议活动——政治是我们都关心的事!所以,十有八九要中招! 不过,Jayson 多次强调,这次演示的攻击并没有真实发生,因为邮件他没有发送出去。只是为了给大家展示:看,我能这么做,而且这么简单! 摸清攻击者的老底还有一个重要问题是,攻击者为什么能这么迅速地收集信息?Jayson 把攻击者的老底摸清了。
Jayson 先给大家打了预防针,意思是:不是教你去当攻击者!看看就好,预防第一。 先上技术网站找攻击工具,然后找一下攻击目标,比如,摄像头,防火墙薄弱的地方。而对于银行业,则可以在暗网等找到银行被贩卖的数据。 所以,下面雷锋网展示一下 Jayson “推荐”的攻击者必看信息。 1.攻击者常用工具 (编辑:应用网_丽江站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |