Defcon黑客大会:社会工程六大下手点

本周,数千名黑客汇聚拉斯维加斯,游走于各个讲座和讨论之间,或者进入某个有趣的主题区。六年来,Defcon黑客大会的社会工程村一直是个有趣的所在。每年该“村”都会举办有关“入侵人”的各种讨论和互动课程,其中最具吸引力的当数社会工程夺旗赛(SECTF)。

[[144540]]

在SECTF中,参赛者努力收集旗帜。零散的信息片段或许本身没什么危害,但若综合起来就有可能给目标机构带来麻烦。SECTF期间以下几面旗帜是参赛者通常会下手的目标,尽管比较基础,但其中每一个都是竞赛中极少会错过的。

一、无线网络

[[144541]]

旗帜:这儿有没有WiFi?

危险:无线网和内部网络间的连接有可能成为恶意攻击者染指公司资源的路径。而且,找个配置弱爆的无线网还真不是什么难事,而这又可以转化为另一种攻击方式了。(国内超级天河计算机集群被入侵就是一个典型的例子)

解决方案:小心设置合适的网络,保证公网和内部网络之间留有隔离带。如果无线网是内部网络,务必确保有采用了强身份验证的安全控制。

二、瞄准服务

[[144542]]

 

旗帜:谁负责机构的IT支持、餐饮服务、运输、文档清理、保安、废弃物管理?

危险:这些服务为钓鱼、电话诈骗和现场诱骗提供了可信的借口。

解决方案:制定严格的公司章程,包括:哪些信息是可以向未经证实的来电透露的;来电和访客的核实程序;以及允许个人进入的程序(访客胸卡、政府身份标识等等)。

三、你的电脑

[[144543]]

旗帜:你用什么浏览器?什么操作系统?电脑什么配置?

危险:任何内部系统信息,比如软件和操作系统,都能被用于任何已知漏洞的技术性开发。它能告诉攻击者潜在受害者所采用的技术,并为后续钓鱼或电话诈骗攻击提供有用信息。

解决方案:针对不必要的信息披露部署可靠的补丁和安全管理以及策略并贯彻执行之。

四、科学

[[144544]]

旗帜:你有科学吗?哪种类型?

危险:攻击者可用此信息对任何已知漏洞进行技术性开发。它能告诉攻击者潜在受害者所采用的技术,并为后续钓鱼或电话诈骗攻击提供有用信息。

解决方案:如前文提到的,针对不必要的信息披露部署可靠的补丁和安全管理以及策略并贯彻执行之。

五、访问控制

 

旗帜:与各层级访问级别所需胸卡的使用相关的问题,包括进入各种门和系统。

危险:攻击者有可能事先预知这些信息,且极有可能拥有克隆假冒胸卡进行现场冒充尝试的能力。

解决方案:制定严格的公司章程,包括:哪些信息是可以向未经证实的来电透露的;来电和访客的核实程序;以及允许个人进入的程序(访客胸卡、政府身份标识等等)。

六、打开网页

 

旗帜:你会点进这个(未知)的网站吗?

危险:这将检验目标受到陌生人请求时打开未知网站的意愿,置公司网络于下载恶意软件或泄漏登录凭证的危险之中。

解决方案:制定严格的公司章程,包括:来电核实程序,以及公司网络行为规范。

SECTF竞赛中请目标打开网页(SEORG.ORG)是最热门的标旗之一,因为很有效。每年都有几个目标毫不犹豫地遵从指令用浏览器打开一个域名来测试能不能联网。

原文地址:http://www.aqniu.com/neo-points/9273.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/132442.html<

(0)
运维的头像运维
上一篇2025-02-27 00:37
下一篇 2025-02-27 00:39

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注