13.从电影《防火墙》看黑客的社会工程学
- 格式:docx
- 大小:19.76 KB
- 文档页数:9
了解黑客入侵技术漏洞利用与社会工程学在当今信息时代,黑客入侵技术漏洞利用与社会工程学成为了一个备受关注的话题。
随着互联网的普及和数字化的发展,网络安全问题越来越凸显出来。
黑客利用技术漏洞进行网络入侵已经成为了一个严重的威胁,对个人和组织的财产和隐私安全造成了巨大的危害。
社会工程学作为黑客入侵的另一种手段,同样具有其独特的威胁性。
本文将深入探讨黑客入侵技术漏洞利用与社会工程学,并提供相关的防范措施。
一、黑客入侵技术漏洞利用1. 定义与分类黑客入侵技术漏洞利用是指黑客利用计算机系统或应用程序中的漏洞,越过系统所设立的安全措施,获取非法访问权限,进而进行非法活动。
根据黑客入侵的手段和方式,可以将其分为远程入侵和局域网入侵两种类型。
远程入侵是指通过互联网等远程渠道攻击目标主机,而局域网入侵则是利用局域网内的资源和机会进行攻击。
2. 常见的技术漏洞利用方式(1)密码破解:黑客通过暴力破解、字典攻击等手段破解目标系统的密码,获取非法访问权限。
(2)缓冲区溢出:黑客通过向目标系统发送超出其缓冲区容量的数据,覆盖系统关键数据区域,实现对系统的攻击与控制。
(3)软件漏洞利用:黑客利用软件或系统中的漏洞,执行恶意代码或进行非法操作,从而控制目标系统。
(4)身份伪装:黑客通过伪造IP地址、MAC地址或用户身份等手段,掩饰真实身份,绕过安全验证,实施入侵活动。
3. 防范措施(1)及时更新补丁:及时安装系统或应用程序提供的更新补丁,修复已知漏洞。
(2)强化访问控制:合理设置系统和网络的访问权限,严格控制用户的访问范围与权限。
(3)加强密码强度:使用复杂且不易猜测的密码,并定期更换密码。
(4)限制外部访问:对公网服务进行限制,仅允许必要的端口和服务对外开放。
(5)安装防火墙与入侵检测系统:配置有效的防火墙和入侵检测系统,及时发现和阻止入侵行为。
二、社会工程学1. 定义与原理社会工程学是黑客通过操纵人类行为,诱骗目标主体泄露敏感信息或执行恶意操作的一种攻击手段。
网络信息安全与社会工程学识别和应对社交工程攻击随着互联网的发展,网络信息安全问题也愈发严重。
除了传统的技术手段外,社交工程攻击成为了黑客们获取敏感信息的一种常见手段。
社交工程攻击利用人性的弱点,通过欺骗、诱导等手段来获取目标的个人信息。
在这种攻击下,即便最高级的防火墙也无能为力,因为黑客攻击的对象是人而不是机器。
为了更好地保护自己的信息安全,了解网络信息安全与社会工程学识别和应对社交工程攻击显得尤为重要。
首先,我们需要了解社交工程攻击的一些常见手段。
其中一种是钓鱼攻击,即通过仿冒合法机构的方式来获取用户的账号和密码。
黑客会伪造电子邮件、网站、短信等方式,以合法机构的名义向用户发送信息,要求用户输入账号和密码。
很多用户由于缺乏警惕性,容易上当受骗。
还有一种常见的攻击方式是假冒身份攻击,即黑客伪装成某个已知的个人或机构与目标进行接触,并试图获取目标的个人信息。
这种攻击方式通常利用社交媒体等平台来与目标建立信任关系,然后获取信息。
为了避免成为社交工程攻击的受害者,我们可以采取一些措施来识别和应对。
首先,我们要保持警惕,不轻易相信陌生人的信息以及涉及个人账户的相关信息。
同时,我们要确保自己知晓合法机构的相关政策和操作流程,避免上当受骗。
其次,调整个人隐私设置,限制陌生人的访问权限,并且定期检查自己的社交媒体账户,及时发现可疑活动。
此外,我们还可以使用安全软件和防病毒软件来保护个人设备的安全,并及时更新软件以获取最新的安全措施。
除了个人的防范意识和措施,社会工程学在网络信息安全方面也扮演着重要的角色。
社会工程学是指通过分析人们的心理、行为习惯和信息需求等,来制定相应的应对策略。
在网络信息安全领域,社会工程学可以帮助我们了解黑客的攻击手段和心理,从而更好地预防社交工程攻击。
通过对社交工程攻击的模式进行研究和总结,我们可以提出解决方案,教育人们如何防范社交工程攻击。
此外,政府、企业和个人也应加强合作,共同抵制社交工程攻击。
黑客惯用的社会工程学手法:1. 十度分隔法利用电话进行欺诈的一位社会工程学黑客的首要任务,就是要让他的攻击对象相信,他要么是1)一位同事,要么是2)一位可信赖的专家(比如执法人员或者审核人员)。
但如果他的目标是要从员工X处获取信息的话,那么他的第一个电话或者第一封邮件并不会直接打给或发给X。
在社会心理学中,六度分隔的古老游戏是由很多分隔层的。
纽约市警察局的一位老资格探员Sal Lifrieri,如今正定期举办一个叫做"防范性运营"的企业培训课程,教授如何识别黑客穿透某个组织的社会工程学攻击手段。
他说,黑客在一个组织中开始接触的人可能会与他所瞄准的目标或人隔着十层之远。
"我讲课时不断地在告诫人们,多少得具备一些放人之心,因为你不知道某人到底想从你这儿获得什么,"Lifrieri说。
渗透进入组织的起点"可能是前台或门卫。
所以企业必须培训员工彼此相识。
而作为犯罪起点的秘书或者前台距离犯罪分子真正想接近的目标有可能隔着十层之远。
"Lifrieri说,犯罪分子所用的方法很简单,就是奉承某个组织里更多可以接近的人,以便从职务更高的人那里获得他们所需的信息。
"他们常用的技巧就是伪装友好,"Lifrieri说。
"其言辞有曰:‘我很想跟您认识一下。
我很想知道在您的生活中哪些东西是最有用的。
'然后他们很快就会从你那里获得很多你原本根本不会透露的信息。
"2. 学会说行话每个行业都有自己的缩写术语。
而社会工程学黑客就会研究你所在行业的术语,以便能够在与你接触时卖弄这些术语,以博得好感。
"这其实就是一种环境提示,"Lifrieri说,"假如我跟你讲话,用你熟悉的话语来讲,你当然就会信任我。
要是我还能用你经常在使用的缩写词汇和术语的话,那你就会更愿意向我透露更多的我想要的信息。
"3. 借用目标企业的"等待音乐"Lifrieri说,成功的骗子需要的是时间、坚持不懈和耐心。
浅谈社会工程学的入侵与防范摘要:当今社会信息化正向人们生活的各个角落逐渐渗透,公司的机密文件及关于个人隐私的信息越来越多的依靠计算机进行存储。
而处于各种目的的窃取公司或个人信息的行为也逐渐出现。
文章以窃取信息的方式作为切入点,针对目前流行的以社会工程学为辅助手段的密码破译行为进行分析并提出解决办法,为人们提供一个友好安全的网络环境。
关键词:密码;社会工程学;穷举随着个人计算机和互联网的发展,个人隐私等各种各样的个人信息越来越多的存在计算机与网络之上,而窥探他人秘密的人也应运而生,他们的目的各种各样,出于商业的竞争、好奇心的作用、自我成就感的满足、报复心理的作用等等。
网络上各种入侵的方法、技术层出不穷,人们对个人隐私的保护最常用的方法就是设定密码。
而针对密码破解的方法也越来越多,目前网络上流行的工具可以让一个初级的黑客也能破解一些密码。
而对于更高级的密码破解,则不仅是依靠单一的软件进行,而是要用到社会工程学这一技术。
本文将从利用社会工程学这一技术破解密码去分析,如何设定安全的密码来保护个人的信息。
目前,密码破解最基本的方法就是穷举法,其基本思路如下于建立理论通过自然的、社会的和制度上的途径并特别强调根据现实的双向计划和设计经验来一步一步地解决各种社会问题。
总体上说,社会工程学就是使人们顺从你的意愿、满足你的欲望的一门艺术与学问。
它并不单纯是一种控制意志的途径,它不能帮助你掌握人们在非正常意识以外的行为,且学习与运用这门学问一点也不容易。
社会工程学同样也蕴涵了各种各样的灵活的构思与变化着的因素,无论何时,在需要套取到所需要的信息之前,社会工程学的实施者都必须掌握大量的相关知识基础、花时间去从事资料的收集与进行必要的如交谈性质的沟通行为。
与以往的入侵行为相类似,社会工程学在实施以前都是要完成很多相关的准备工作,这些工作甚至要比其本身更为繁重。
总之,社会工程学就是一种通过对受害者心理弱点、本能反应、好奇心、信任、贪婪等心理陷阱进行诸如欺骗、伤害等危害手段,取得自身利益的手法。
社会工程学的书籍社会工程学是一门研究如何通过人的心理和行为来实现个人目的的学科。
它主要探讨如何利用人类的社会化特点来进行欺骗和操纵,以达到个人或组织的目标。
在社会工程学的研究中涉及到许多技巧和策略,其应用范围十分广泛,如信息安全、社会心理学、销售等领域。
以下是一些关于社会工程学的书籍推荐:1.《社会工程学:艺术与科学》(The Art of Human Hacking) -作者Christopher Hadnagy本书是社会工程学领域的经典之作,着重介绍了人际交往、社会心理学和非语言沟通等方面的知识,并结合实例和案例,探索如何进行社会工程学攻击与防御。
适合初学者和想要了解社会工程学原理的读者。
2.《影响力:心理学与社会工程学的选择》(Influence: The Psychology of Persuasion) - 作者Robert B. Cialdini这本书不仅仅是关于社会工程学的介绍,而是深入研究了人类心理和行为的方方面面。
作者列出了六大影响力原则,并提供了许多实际案例和技巧,让读者了解如何利用这些原则来达到自己的目标。
3.《社会工程学手册:如何识破身份窃贼、欺诈师和骗子》(The Social Engineering Playbook: A Practical Guide to Pretexting) - 作者Jeremy Martin本书主要关注如何防范社会工程学攻击。
作者详细介绍了社会工程学的原理、策略和技巧,以及如何识别和应对不同的欺骗手段。
适合那些想要保护自己和他人不受社会工程学攻击的读者。
4.《欺骗艺术》(The Art of Deception: Controlling the Human Element of Security) - 作者Kevin D. Mitnick, William L. Simon这本书来自计算机安全专家Kevin Mitnick,他利用自己的黑客经验,揭示出了人类是信息安全的最弱环节。
社会工程学攻击简析作者:王艳阁高丽来源:《科技经济市场》2016年第03期摘要:随着网络社会的发展,人类的生产生活越来越依赖于网络,习惯于通过网络来传递信息,这就在传统的网络安全基础上,给个人和组织带来了更大的挑战。
社会工程学攻击是一种针对人或者人性的攻击手段,它比传统的攻击方法的目的性更明确,手段更具欺骗和隐蔽性,因此每个人在加强自身安全意识的同时,结合更先进更智能的检测手段和安全设备,才能更加有效地对社会工程学攻击进行防范,减少或避免损失。
关键词:网络安全;社会工程学攻击;防范在当今这个高度信息化的社会,黑客们如何通过邮件、IM、社交网络等渠道,对组织或企业实施有针对性的先进攻击,以获取组织和企业内部的相关的保密信息,并最终盗取企业或组织的核心信息或对其关键业务进行攻击。
近年来,爆出的重大APT攻击者,无论是针对Google等三十多个高科技公司的极光攻击,还是针对RSA窃取SECURID令牌种子的攻击,甚至到针对伊朗核电站的震网攻击,都能看到社会工程学攻击在整个APT攻击中所起到的至关重要的作用。
社会工程学是一种通过受害者心理弱点、本能反应、好奇心、信任、贪婪等心理陷阱进行诸如欺骗、伤害等危害手段,它并不等同于一般的欺骗手法。
可以说社会工程学攻击和网络渗透攻击的目的都是一样的,都是为了获取自己想得到的东西,但是两者的攻击目标不一样,最大的区别是渗透攻击的目标是机器,而社会工程学攻击的目标是人,那些有思想有欲望的人类。
下面针对APT攻击案例分析,Google等三十多个高科技公司的极光攻击:攻击者通过FACEBOOK上的好友分析锁定了Google公司的一个员工和他的一个喜欢摄影的电脑小白好友。
攻击者入侵并控制了电脑小白好友的机器,然后伪造了一个照片服务器,上面放置了IE 的ODAY攻击代码,以电脑小白的身份给Google员工发送IM消息,邀请他来看最新的照片,其实URL指向了这个IE Oday的页面。
社会工程学与信息安全社会工程学是一种针对人的攻击技术,旨在通过欺骗、操纵以及利用个人心理,获取非法的信息或者破坏系统的安全性。
在当今信息时代,社会工程学对信息安全构成了巨大威胁。
本文将探讨社会工程学的原理和技术,并讨论如何应对社会工程学攻击,提高信息安全水平。
1. 社会工程学攻击的原理社会工程学攻击是通过对个人、组织或系统进行心理欺骗,从而获取非法信息的一种手段。
攻击者使用各种技术和手段,如冒充身份、利用人们的恐惧或欲望、利用人们的无意行为等,以获取目标系统的敏感信息。
社会工程学攻击成功的原因在于人类本身具有天生的信任和善良的倾向,攻击者利用了这一点,通过社会和情感因素进行操纵。
2. 社会工程学攻击的技术社会工程学攻击可以采用各种技术来实施。
以下是一些常见的社会工程学攻击技术:2.1 冒充身份攻击者可以假扮成合法的身份,如快递员、银行员工或网络管理员等,骗取用户的信任。
通过这种方式,攻击者可以获得目标个人或组织的敏感信息,如账号密码、社交安全号码等。
2.2 钓鱼攻击钓鱼攻击是通过电子邮件、短信或虚假网页等方式,诱使受害者点击恶意链接或下载恶意文件。
一旦受害者操作,攻击者就能够获取用户的个人信息或者在用户设备上安装恶意软件。
2.3 社交工程学社交工程学是通过利用人们的社交关系,从而获取敏感信息。
攻击者可以利用社交媒体上的个人信息、朋友关系或者利用人们的好奇心,以获取目标的敏感信息。
3. 如何应对社会工程学攻击为了提高信息安全,我们需要采取一系列措施来防止和应对社会工程学攻击:3.1 加强员工培训组织应该定期组织信息安全培训,教育员工识别和防范社会工程学攻击。
培训课程应该包括如何警惕钓鱼攻击、如何保护个人信息、如何识别冒充身份等内容。
3.2 强化身份验证在进行敏感操作或提供敏感信息时,应采用多因素身份验证,如密码加指纹识别或密码加一次性验证码等。
这样可以降低冒充身份的风险。
3.3 妥善管理个人信息个人在社交媒体上发布的个人信息应该审慎选择,避免透露过多的敏感信息。
防火墙和黑客攻防技术的原理网络安全是当前社会发展面临的重要问题之一,防火墙和黑客攻防技术是网络安全领域中的关键技术之一。
防火墙通常被用来保护私人网络免受来自外部网络的攻击,而黑客攻防技术则被用来评估网络的安全性和发现其中的漏洞。
本文将深入探讨防火墙和黑客攻防技术的原理。
一、防火墙的原理防火墙是一种网络安全设备,可用于监控和控制进出网络的流量。
常见的防火墙通常用于保护私有网络免受来自公共网络的攻击。
防火墙的主要功能是过滤进出网络的流量,以确保网络的数据不被未经授权的人访问。
防火墙通过限制进出网络的流量来保护网络免受恶意攻击。
1、过滤器防火墙的过滤器用于限制进出网络的流量。
过滤器根据特定的规则允许或禁止传入和传出网络的流量。
2、端口过滤防火墙可以使用端口过滤器来限制访问特定的端口或协议。
防火墙可以对不同协议和端口进行过滤,以允许或禁止对特定类型的通信的访问。
3、网络地址转换防火墙可以使用网络地址转换(NAT)来隐藏整个网络的IP 地址。
NAT将私有IP地址转换为公共IP地址,在转换过程中可以防止网络受到攻击。
4、虚拟专用网防火墙使用虚拟专用网(VPN)来建立私人网络,以确保远程用户可以安全地访问网络。
VPN的主要优点是它提高了网络数据的安全性和隐私性。
二、黑客攻防技术的原理黑客攻防技术是网络安全领域中的一种技术,可以测试网络的安全性和发现其中的漏洞。
黑客攻防技术可以分为黑盒测试和白盒测试。
1、黑盒测试黑盒测试中,测试人员没有网络的任何信息。
测试人员会扮演黑客的角色,试图发现网络的漏洞。
黑盒测试通常包括端口扫描、漏洞扫描和流量分析等过程。
2、白盒测试白盒测试中,测试人员可以访问网络的所有信息。
测试人员将使用这些信息来识别网络中可能存在的漏洞。
白盒测试通常包括代码分析、安全漏洞扫描和道德漏洞披露等过程。
3、主动防御主动防御是一种用于保护网络的技术,它能够检测并暂停入侵者的行为。
在检测到入侵行为时,主动防御可以通过强制终止进程、阻止入侵者的访问或向网络管理员发送警报等方式来阻止入侵者。
电影“防火墙”引发的黑客攻击
肖遥
【期刊名称】《网友世界》
【年(卷),期】2006(000)012
【摘要】最近刚出了一部新片“防火墙”,这是一部有关黑客的电影,所谓“外
行看热闹,内行看门道”,从剧中我们可能看到一项黑客技术的威力——那就是
社会工程学!由于“防火墙”的启发,我对下载软件“迅雷”进行分析,成功捕获
了大量的肉鸡!
【总页数】2页(P44-45)
【作者】肖遥
【作者单位】无
【正文语种】中文
【中图分类】TP393.08
【相关文献】
1.中国电影的发展好得很还是糟得很——《百鸟朝凤》现象引发的中国电影“三问” [J], 尹鸿
2.保罗·贝特尼:只在电影里叛逆——电影《防火墙》《达·芬奇密码》的超级配角[J], 铃儿响叮当;
3.索尼影片《采访》被黑事件全程解读一部电影引发的“黑客攻击”事件 [J], 李
衂
4.电影返销:全球文化工业与中国电影"走出去"——由迪士尼真人电影《花木兰》
引发的思考 [J], 王婷;刘乾阳
5.从绅士喜剧到喜剧电影——由电影《无名之辈》引发“戏剧电影”的新思考 [J], 谭婕欣;吕布
因版权原因,仅展示原文概要,查看原文内容请购买。
社会工程学(SocialEngineering)简介社会工程学(SocialEngineering)一种通过对受害者心理弱点、本能反应、好奇心、信任、贪婪等心理陷阱进行诸如欺骗、伤害等危害手段。
取得自身利益的手法,近年来已成迅速上升甚至滥用的趋势。
那么,什么算是社会工程学呢?它并不能等同于一般的欺骗手法,社会工程学尤其复杂,即使自认为最警惕最小心的人,一样会被高明的社会工程学手段损害利益。
社会工程学陷阱就是通常以交谈、欺骗、假冒或口语等方式,从合法用户中套取用户系统的秘密。
社会工程学是一种与普通的欺骗和诈骗不同层次的手法。
因为社会工程学需要搜集大量的信息针对对方的实际情况,进行心理战术的一种手法。
系统以及程序所带来的安全往往是可以避免的。
而在人性以及心理的方面来说。
社会工程学往往是一种利用人性脆弱点、贪婪等等的心理表现进行攻击,是防不胜防的。
借此我们从现有的社会工程学攻击的手法来进行分析,借用分析来提高我们对于社会工程学的一些防范方法。
熟练的社会工程师都是擅长进行信息收集的身体力行者。
很多表面上看起来一点用都没有的信息都会被这些人利用起来进行渗透。
比如说一个电话号码,一个人的名字。
后者工作ID的号码,都可能会被社会工程师所利用。
在猫扑网上发现流传着一句话,那就是我们所说的→人肉搜索达人,社会工程学身体力行者。
最近NOHACK出了新书《社会工程学》,作者是范建中,大家可以做为参考社会工程学是一种黑客攻击方法,利用欺骗等手段骗取对方信任,获取机密情报。
国内的社会工程学通常和人肉搜索进行联系起来。
总体上来说,社会工程学就是使人们顺从你的意愿、满足你的欲望的一门艺术与学问。
它并不单纯是一种控制意志的途径,但它不能帮助你掌握人们在非正常意识以外的行为,且学习与运用这门学问一点也不容易。
它同样也蕴涵了各式各样的灵活的构思与变化着的因素。
无论任何时候,在需要套取到所需要的信息之前,社会工程学的实施者都必须:掌握大量的相关知识基础、花时间去从事资料的收集与进行必要的如交谈性质的沟通行为。
《防火墙》的观后感作为一名电子商务专业的学生,看完这部关于电脑黑客的《防火墙》电影深有感触。
这部电影设计了太多的电脑专业技术,例如这里面劫匪的领袖显然是一个很专业的劫匪,整个计划设计的似乎很完善,盗取并模仿签名以及跟踪、监控、伪装等手段都非常的专业。
还涉及到了病毒和木马。
这不得会让我们电子商务的学生与自己所学的专业知识联系起来。
主人公作为一位国际银行保安主管,掌控银行的安全系统。
多年来负责设计最有效的防盗计算机系统和各种“防火墙”式的软件,然而,杰克的防盗系统却有一个致命弱点,那就是他自己。
因为,防火墙的密码就由他来保管,这一点似乎包括对银行里的现金垂涎已久的罪犯们也心知肚明……“防火墙”就是这场正邪大战的关键……主人公身份非同一般,在公司的地位和待遇都相当的优厚。
这也让他和他那身为建筑师的妻子以及他们的一双儿女过着优裕的生活,包括一栋位于市郊高级住宅区的豪宅。
但就在他们过着幸福的生活的同时,一双双险恶的眼睛盯上了他们。
他们的一举一动都在别人的掌握着。
幸福的生活终于被邪恶的贪心贼给打破了,凶狠的歹徒定利用这一家人的性命以及主人公脑中的防火墙密码来满足自己瞬间发财的欲望犯罪份子绑架了他的家人,一场正义的战争开始了。
如今,科技的不断发展,日益猖獗的计算机黑客也开始泛滥起来。
他们利用先进的计算机技术网络安全体系中最没有办法控制、没有办法打补丁的一个因素——人,进行计算机网络盗取资产。
这无疑对社会带来了不少的麻烦,例如本片,不法分子将邪恶的双手伸向了银行。
然而,当今也有一种专门从事阻止黑客侵入银行计算机系统的防护系统也正在和网络上的这种违法行为进行着斗争,就如本片的主人公,用智慧战胜了不法分子,保护了家人的安全,维护了国家财产。
在网络中,所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种隔离技术。
防火墙是在两个网络通讯时执行的一种访问控制尺度,它能允许你“同意”的人和数据进入你的网络,同时将你“不同意”的人和数据拒之门外,最大限度地阻止网络中的黑客来访问你的网络。
网络信息安全已经成为当今社会的一个重要课题。
其中社会工程学是一个比较特别的分支,它不同于一般的安全技术,却又是网络安全这个课题中不可忽视的一个重要话题。
企业机构与个人都应该关注针对社会工程学的防范策略。
社会工程学(Social Engineering)广义的定义是:通过利用自然的、社会的和制度上的途径来逐步地解决各种复杂的社会问题,它往往通过很多类似诱诈的方式来实现自己的目的。
它往往会搜集大量针对对方实际情况的具体信息,经过分析后研究选择进行某种心理战术。
一流的社会工程师都擅长进行信息收集与数据挖据分析。
很多表面上看起来一点用都没有的信息都可以被社会工程师们利用起来进行渗透。
比如说一个电话号码,一个人的名字或者工作的ID号码,甚至是废弃的车票或者办公用纸。
社会工程师往往善于控制自己的观察对象。
有句话说,最安全的电脑,就是拔掉了电源的电脑。
可是社会工程师可以通过策略来使某个对象帮助自己重新插上那台电脑的电源。
社会工程师善于整合信息与逻辑分析,而其真正目标往往是人。
本文将简要介绍一些社会工程学攻击的方法与防范策略。
1个人信息的防范策略社会工程学就是利用网络可查的各种信息,来获取对象的隐私,进一步获取相关利益。
社会工程学攻击最重要的不是技术,而是对人的心理的理解,进而发现实现攻击的途径。
对于社会工程学高手来说,没有无法突破的防护。
因为技术上再完备的系统也是由人来操纵的。
社会工程学致力于发现人的弱点,并形成突破。
《欺骗的艺术》里则反复提及,没有百分百保险安全的技术。
最重要的还是自己的警惕心。
想要实现个人信息安全,最重要的是安全意识,要做到适度质疑,合理挑战,保守信任,严格执行安全规程和制度,以及个人、工作均应有应急预案。
从个人生活中在以下三个方面提出一些简单的防范策略。
第一是各种网上存储媒介,尤其是网盘和云空间。
现在网盘利用率很高,大家也确实用得方便,但是一旦被破解,后患无穷。
建议谨慎使用网盘、离线传送等云端存储服务发送敏感文件。
天津理工大学计算机与通信工程学院实验报告2013 至2014 学年第 1 学期黑客电影与社会工程学当我们谈论黑客攻击时,尤其是在如今这个时代,我们经常能够从媒体那里听到黑客是如何入侵数据库并窃取信息等等相关的新闻消息,我们总是喜欢谈论这些故事。
有关黑客以及黑客技术的报道,总是环绕在我们耳边。
比如蠕虫攻击系统的恶意代码、信息丢失等等。
但是在这些社会报道中很少能听到关于社会工程学这类的攻击事件,但社会工程学在黑客攻击当中却起到了巨大的作用。
说实话,虽然是学习信息安全的学生,但是在此之前我还真的没有看过相关黑客的电影。
为了这次的作业,我特意上网看了《剑鱼行动》这部电影。
加布里尔·希尔是一个在江湖闯荡多年的间谍特工,他妄想建立一个属于自己的极端爱国主义组织。
为了储备招兵买马所需要的资金,他决定冒险闯入网络空间,窃取一笔高达几十亿美金的基金。
希尔需要一个顶级电脑黑客帮助,他盯上了斯坦利吉森。
斯坦利曾是世界上那个最顶尖的电脑黑客之一,他将FBI计算机监视系统高了个天翻地覆,他也为此坐牢。
加布里尔请来斯坦利帮忙,斯坦利答应铤而走险,于是两人开始了一场惊天地的阴谋。
下面分析一下这部电影里的社会工程学。
斯坦利和加布里尔走进了公司并控制了该公司的整个计算机网络的情节。
他们是怎么做到的呢?是通过从该公司的许多不同的员工那里一点点的获得帮助来达到目的的。
首先,他们在实地踩点的两天之前已经对该公司进行了研究了解。
例如,通过给人力资源部门打电话获得了公司重要员工的姓名列表。
然后,他们在大门前假装丢失了钥匙让别人开门放他们进去。
最后在进入三楼的安全区域时他们又故伎重演,这次他们丢失的是他们的身份标志,而一名员工面带微笑的为他们开了门。
他们知道该公司的CEO那时不在公司,所以他们进入了他的办公室并从他没有锁定的个人电脑中获取了财务信息。
他们将公司的垃圾堆翻了个遍,找到了各种有价值的文档。
他们获得管理垃圾的门房的帮忙使他们可以将这些东西顺利的带出了公司。
《防火墙》Firewall简介:哈里森-福特饰演一位国际银行保安主管,掌控银行的安全系统。
犯罪份子绑架了他的家人,走投无路的福特,发誓要救回妻子和孩子……“防火墙”就是这场正邪大战的关键……
名词解释:黑客的社会工程
什么是社会工程?在安全领域,社会工程就是黑客们利用人与人之间的交往,取得被害人的信任,然后就是想干嘛干嘛了。
社会工程是一种非技术手段的黑客行为,利用了网络安全体系中最没有办法控制、没有办法打补丁的一个因素——人。
以下是正文:
我这个人比较落伍,经常在电影热放很久以后才会去看,比如这次的firewall。
因为是自己的本行,所以对这部电影有很高的兴趣,对整个过程也看的比较仔细。
看完以后
不仅慨叹,这是多么经典的一次暴力社会工程呀,只可惜精明的劫匪犯了一系列低级错误,造成最后的功亏一篑。
真的应该好好总结一下这次的经验教训,以为后来者鉴。
(叮咚!警察叔叔,找我有事吗?什么请我去喝茶?好呀好呀,我知道一个不错的茶馆。
诶?去茶馆干嘛还带手铐呀?)
嗯!嗯!嗯!郑重声明,以下评论仅做技术性
讨论,并不代表本人支持任何类似的行为,或为其出谋划策。
任何人利用本评论做任何事情都与本人无关。
简而言之,我最多就是一个磨菜刀的(连卖菜刀的都不算),持菜刀抢劫的行为与本人无关。
ok,言归正传。
首先来名词解释一下,什么是社会工程。
在安全领域,社会工程就是黑客们利用人与人之间的交往,取得被害人的信任,然后就是想干嘛干嘛了。
社会工程是一种非技术手段的黑客行为,利用了网络安全体系中最没有办法控制、没有办法打补丁的一个因素——人。
这里介绍一个著名的针对Microsoft的社会工程案例,一个黑客给Microsoft的网管发了一封邮件,
声称自己是Microsoft的员工,在欧洲出差,但是忘记的密码,大意的网管就发送了新的密码给这个人,黑客由此轻松的完成了入侵。
这方面的详细信息,建议大家看美国著名黑客Kevin Mitnick的著作《The Art of Deception》,网上有下载,文笔很好,可以当小说看,还可以顺便练习一下E文。
回到电影中来,《firewall》这部电影被我定义为典型的暴力社会工程案例,之所以这么说,是因为劫匪并没有依靠导演,尤其是国内导演,非常喜欢的有神迹的黑客完成抢劫(这是让所有
的业内人士深恶痛绝的一种恶俗,随便乱敲一顿,然后对着“Bad command or files”就宣布入侵系统,靠,你当我们这些人都是狗屁呀。
),而
是采用利用银行内部人员的方式完成抢劫,这显然属于社会工程的范畴。
同时,显而易见,劫匪的社会工程属于非典型性的社会工程,因为他依靠的是暴力,而不是欺骗,这显然是Kevin Mitnick没有利用也没有介绍过的手段,估计真正社会工程黑客也不屑与用这种手段。
用黎叔的话说:“最烦你们这帮打劫的,一点技术含量也
没有。
”
这里面劫匪的领袖显然是一个很专业的劫匪,整个计划设计的很完善(并不完美,不完美
的部分就是下面要讨论的),盗取并模仿签名以
及跟踪、监控、伪装等手段都非常的专业,估计这位兄弟有FBI或者CIA的背景。
但是这位兄弟显然对信息技术的了解有限,所以这方面的工作更多的是依靠那位带着眼镜的文质彬彬的小伙,这小伙应该是一个写病毒和木马的高手。
不过尽管劫匪都非常专业,团队的组合也是各有所长,几近完美。
但是劫匪的整个计划却有若干重大的缺陷,下面就简单讨论一下。
首先,劫匪们没有一个完整清晰的战略原则,这个原则就是——杀还是不杀,这是一个问题。
劫匪们似乎想要杀死此次事件的所有被利用者,但是却莫名其妙的留下了人质,带着人质逃亡显然不是一个好主意,如果不想留尸体在家里,可以带着尸体上路。
当然,好莱坞的导演可能为了一个大团员的结局不得不这样安排,但是我们这里讨论的是技术,而不是电影。
那么究竟应该杀
还是不杀呢?个人认为要么全杀要么不杀,而我比较倾向于不杀,因为寡人悟到了,最高的剑道是不杀,是和平。
sorry,刺激太大,遗留至今。
至于不杀的原因嘛,因为杀人太不优雅了,对于有追求有境界的劫匪来说,完全可以通过技术手段躲避警察的追踪,甚至可以让对方完全不发觉不报警。
这在下面还有讨论。
其次,劫匪的计划尽管完善,但是却有画蛇添足之感,比如逼迫女主人打电话假装婚外情,伪造情杀。
这对于了解这对夫妇的人来说,显然很难让人相信。
并且杀死那个人也很没有必要。
劫匪完全可以找一个人来和那个人周旋(劫匪的人力资源很充足),这个人只负责套取情报,并不直接参与事件的其他部分,没有人会将投资计划与抢劫计划联系在一起,这样也可以留下更少的线索。
越简单的计划就越容易成功,当有更简单的方法的时候,为什么还要采用那么复杂的方法呢?
再次,劫匪犯了一个非常低级的错误,就是
在资金到位以后没有立刻更改那五个帐户的密码,正是这个疏忽造成了最后的功败垂成。
如果抢劫成功后立刻更改密码,那么主人公的反击手段就不会成功。
当然劫匪安排了干掉主人公的计划,但是任何行动都有成功与失败两种可能,所谓小心使得万年船,改个密码不是什么难事,却可以保证万无一失。
况且我是不支持杀人的。
最后讨论一下劫匪的一个非常好的方法,就是调出资金额度最高的一万个帐户,从每个帐户划取1万美元。
这么做其实是降低案发的可能性的手段。
这是因为一般人,除非对数字特别敏感的人比如会计什么的,一般只会关注数字的头两位,能够记住的也只是头两位,最多到第三位。
比如现在我的帐户的头两位就是16,后面的就记不住了。
那么如此大银行的前一万名大户应该都在千万百万的级别,少个1万什么的很难被发现,即使发现了也不会太在乎。
比如我的帐户的第四位如果少了1,我也很难发现,即使发现了也绝对不会报案,你问我为什么?废话帐户少一毛钱就报案,你不怕警察告你妨碍公务呀,在说了,跨行查询还要3毛呢,谁知道这一毛钱是被黑客
黑了还是被银行黑了。
因为降低了案发的可能性,杀人的必要就更加不大了。
需要注意的是,现在很多钓鱼的骇客们其实用的就是这种方法,钓鱼者们成功得到被害人的帐号及密码,取得了自由划拨资金的权限的时候,一般不会划走大量的资金,往往只是划走几十块钱就收手。
你也许会认为这么点钱有点得不偿失,其实一个用户几十块,一万个用户就是就是几十万,十万个用户就是几百万,所谓积少成多集腋成裘是也。
每个帐户由于损失很小,受害人常常不会发现,即使发现一般也不会报案,即使报案警察也不会重视,即使最终案发由于案值小也不会受到很严重的刑罚,甚至不会判刑,教育两句关几天就算了。
所以作贼一定要做毛贼而不要做大盗,树大招风,做大盗虽然风光,但是下场嘛……
ok,现在总结一下,这个劫案其实可以更加完美。
改进的方案是,由单独的人充当投资方出面和主人公的朋友接触套取情报,甚至真的可以注册一个这样的公司,完事以后继续经营。
然后
一拨兄弟出面绑架跟踪干脏活,但注意对人质要和气,向对待客户一样对待他们,毕竟要靠他们才有钱赚嘛,做人要讲道理,做匪更要讲道理,要做匪先做人呀。
资金到位后立刻更改帐户密码,然后释放人质从人间蒸发,地点推荐南美,那里银行提出来的款直接就干净了,没有记录的。
况且最近巴西的事情大家都知道吧,能让警察惶惶不可终日的国家是什么样的境界呀,简直是匪的天堂。
如果匪一并有了仁慈之心的话,临走之前可以与主人公神谈一次,分析一下案发的可能性和案发后主人公有嘴说不清的现实,再分几百万美元给主人公以示感谢和收买。
当然不排除正义感极强的人还是会报案,但是绝大多数情况下,在有口难辩和有利可图之间,你会选择什么?这
样一来,有了钱又不伤人,这是什么样的境界呀!这才是新一代有理想有道德有文化有知识有仁
慈之心的匪呀!
讨论完了劫匪,再来讨论一下银行,也省得警察叔叔认为我在这鼓励抢银行。
这家银行在管理上显然存在一定的问题,最大的问题就是分权不够。
在理论上,管理权和操作权是不能同时具
有的,也就是说网络管理员是不可以拥有系统操作员的权限的,这应该是依靠严格的技术和管理保障的。
这家银行显然没有做到这一点,从主人公几次轻易的转帐操作上就可以看出来。
当然在现实中处于调试的方便,网管人员一般都会建立一个测试用的具有操作员权限的系统用户,一旦系统出现问题或者调试的时候就用这个用户做些操作来进行故障重现或者测试系统是否恢复正常。
但是系统在设计的时候应该有足够的技术保障测试帐号不能操作正常帐户,并留下充分的审计记录。
片中的银行显然没有做到这一点。
此外银行内部员工之间缺乏强有力的相互制约机制,对主人公的充分信任,使得主人公可以轻易的做任何想做的操作,包括在监控台上自行操作的权利,从而删除了监控录像。
诸如此类的管理问题,在这家银行里面应该是非常常见的,其实在现实的银行中也是非常常见的,但是确实是一个非常严重的安全隐患。