Accueil Finances personnelles Comment les ingénieurs sociaux recherchent des informations pour Hacks - dummies

Comment les ingénieurs sociaux recherchent des informations pour Hacks - dummies

Table des matières:

Vidéo: Enquêtes informatiques : des preuves pour vos litiges | détectives privés 2024

Vidéo: Enquêtes informatiques : des preuves pour vos litiges | détectives privés 2024
Anonim

Une fois que les ingénieurs sociaux ont un objectif en tête, ils commencent généralement l'attaque en recueillant des informations publiques sur leurs victimes. De nombreux ingénieurs sociaux acquièrent des informations lentement au fil du temps afin qu'ils ne suscitent pas de suspicion. La collecte d'informations évidente est un indice pour défendre contre l'ingénierie sociale.

Indépendamment de la méthode de recherche initiale, tout pirate peut avoir besoin de pénétrer dans une organisation: une liste d'employés, quelques numéros de téléphone internes clés, les dernières nouvelles d'un site Web de médias sociaux ou un calendrier d'entreprise.

Utiliser Internet

Après quelques minutes de recherche sur Google ou d'autres moteurs de recherche, l'utilisation de mots-clés simples, tels que le nom de l'entreprise ou le nom de certains employés, génère souvent beaucoup d'informations. Vous pouvez trouver encore plus d'informations dans les dépôts SEC sur et sur des sites tels que Hoover's et Yahoo Finance. En utilisant ces informations du moteur de recherche et en naviguant sur le site Web de l'entreprise, l'attaquant dispose souvent de suffisamment d'informations pour lancer une attaque d'ingénierie sociale.

Les méchants peuvent payer seulement quelques dollars pour une vérification complète des antécédents en ligne sur les individus. Ces recherches peuvent révéler pratiquement toutes les informations publiques - et parfois privées - concernant une personne en quelques minutes.

Benne à ordures

La benne à ordures est un peu plus risquée - et certainement salissante. Mais, c'est une méthode très efficace pour obtenir des informations. Cette méthode consiste littéralement à fouiller dans les poubelles pour obtenir des informations sur une entreprise.

La benne à ordures peut contenir les informations les plus confidentielles, car de nombreux employés supposent que leurs informations sont en sécurité après leur mise à la poubelle. La plupart des gens ne pensent pas à la valeur potentielle du papier qu'ils jettent. Ces documents contiennent souvent une mine d'informations qui peuvent indiquer à l'ingénieur social les informations nécessaires pour pénétrer dans l'organisation. L'ingénieur social astucieux recherche les documents imprimés suivants:

  • Listes téléphoniques internes

  • Organigrammes

  • Manuels employés, qui contiennent souvent des règles de sécurité

  • Diagrammes réseau

  • Listes de mots de passe

  • Notes de réunion > Feuilles de calcul et rapports

  • Impressions d'e-mails contenant des informations confidentielles

  • Les documents de déchiquetage ne sont efficaces que si le papier est

déchiqueté en minuscules morceaux de confettis. Les déchiqueteurs bon marché qui déchiquettent les documents seulement en longues bandes sont fondamentalement sans valeur contre un ingénieur social déterminé. Avec un peu de temps et d'enregistrement, un ingénieur social peut reconstituer un document si c'est ce qu'il est déterminé à faire. Les méchants regardent aussi à la poubelle pour les CD-ROM et les DVD, les vieux boîtiers d'ordinateur (en particulier ceux avec des disques durs encore intacts), et les bandes de sauvegarde.

Systèmes téléphoniques

Les attaquants peuvent obtenir des informations en utilisant la fonctionnalité de composition par nom intégrée à la plupart des systèmes de messagerie vocale. Pour accéder à cette fonctionnalité, il suffit généralement d'appuyer sur 0 après avoir appelé le numéro principal de l'entreprise ou après avoir entré la boîte vocale de quelqu'un. Cette astuce fonctionne mieux après les heures pour s'assurer que personne ne répond.

Les attaquants peuvent protéger leur identité s'ils peuvent se cacher là où ils appellent. Voici quelques façons de masquer leur emplacement:

Les téléphones résidentiels

  • peuvent parfois masquer leurs numéros d'identification de l'appelant en composant * 67 avant le numéro de téléphone. Cette fonction n'est pas efficace lorsque vous appelez les numéros gratuits (800, 888, 877, 866) ou 911.

    Les téléphones d'affaires

  • dans un bureau utilisant un commutateur téléphonique sont plus difficiles à usurper. Cependant, tout ce dont l'attaquant a habituellement besoin est le guide de l'utilisateur et le mot de passe de l'administrateur pour le logiciel du commutateur téléphonique. Dans de nombreux commutateurs, l'attaquant peut entrer le numéro de la source - y compris un numéro falsifié, tel que le numéro de téléphone de la victime. Cependant, les systèmes téléphoniques VoIP (Voice over Internet Protocol) n'en font pas un problème. Les serveurs VoIP

  • tels que Asterisk open source peuvent être utilisés et configurés pour envoyer n'importe quel numéro. E-mails de phishing

Le dernier engouement criminel est le

phishing : des criminels envoient de faux e-mails à des victimes potentielles pour les inciter à divulguer des informations sensibles ou à cliquer sur des liens malveillants. L'hameçonnage existe depuis des années, mais il a récemment gagné en visibilité grâce à des exploits de grande envergure contre des organisations apparemment impénétrables. L'efficacité du phishing est incroyable et les conséquences sont souvent laides. Il suffit de quelques courriels bien placés pour que les criminels glanent des mots de passe, volent des informations sensibles ou injectent des logiciels malveillants dans des ordinateurs ciblés.

Vous pouvez effectuer votre propre exercice de phishing. Une méthode rudimentaire consiste à créer un faux compte e-mail demandant des informations ou des liens vers un site malveillant, envoyer des e-mails aux employés ou autres utilisateurs que vous souhaitez tester, et voir ce qui se passe. C'est vraiment aussi simple que ça.

Vous seriez étonné de voir à quel point vos utilisateurs sont vraiment sensibles à cette astuce. La plupart des tests d'hameçonnage ont un taux de réussite de 10 à 15%. Cela peut atteindre 80%. Ces tarifs ne sont pas bons pour la sécurité ou pour les affaires!

Un moyen plus formel d'exécuter vos tests de phishing consiste à utiliser un outil spécialement conçu pour le travail. Même si vous avez une bonne expérience avec les fournisseurs commerciaux, vous devez réfléchir longuement à abandonner les informations potentiellement sensibles qui pourraient être envoyées directement ou par inadvertance hors site, pour ne plus jamais être contrôlées.

Si vous suivez cette voie, assurez-vous de bien comprendre ce qui est divulgué à ces fournisseurs d'hameçonnage tiers, comme vous le feriez avec n'importe quel fournisseur de services cloud. Faites confiance mais vérifiez.

Alternative simple aux outils de phishing commerciaux, Simple Phishing Toolkit, également connu sous le nom de spt.Mettre en place un environnement de projet spt n'est pas nécessairement simple, mais une fois que vous l'avez mis en place, il peut faire des choses incroyables pour vos initiatives de phishing.

Vous aurez des modèles de courrier électronique préinstallés, la possibilité de

gratter (copier la page depuis) ​​des sites Web en direct afin de personnaliser votre propre campagne, et diverses fonctions de reporting pour Les utilisateurs de messagerie prennent l'appât et échouent à vos tests. Les ingénieurs sociaux peuvent parfois trouver des informations intéressantes, par exemple lorsque leurs victimes sont absentes de la ville, simplement en écoutant les messages vocaux. Ils peuvent même étudier la voix des victimes en écoutant leurs messages vocaux, leurs podcasts ou leurs diffusions sur le Web pour apprendre à imiter ces personnes.

Comment les ingénieurs sociaux recherchent des informations pour Hacks - dummies

Le choix des éditeurs

Comment télécharger les fichiers Joomla sur le serveur hôte d'un FAI - les nuls

Comment télécharger les fichiers Joomla sur le serveur hôte d'un FAI - les nuls

Après vous téléchargez et décompressez vos fichiers Joomla, vous les téléchargez sur votre FAI. Il y a beaucoup de FAI qui peuvent exécuter Joomla. Pour la plupart, tout fournisseur d'accès Internet qui vous donne accès à PHP et MySQL peut exécuter Joomla. Par exemple, Go Daddy répond à toutes les exigences minimales de Joomla. Configurer un compte ...

CMS joomla: Rendre les éléments de menu visibles uniquement aux utilisateurs connectés - dummies

CMS joomla: Rendre les éléments de menu visibles uniquement aux utilisateurs connectés - dummies

Dans Joomla, vous pouvez limiter les éléments de menu uniquement aux utilisateurs qui sont connectés (enregistrés). Si votre site Web contient du contenu que tout le monde peut voir et d'autres contenus qui devraient être réservés uniquement aux yeux autorisés, poursuivez et affinez les privilèges d'accès. Supposons que vous souhaitiez autoriser uniquement les utilisateurs connectés à accéder à ...

Extensions joomla pour améliorer la gestion de vos images et vidéos - mannequins

Extensions joomla pour améliorer la gestion de vos images et vidéos - mannequins

Joomla est une gestion de contenu Système (CMS). Cela signifie qu'il vous aide à gérer tout type de contenu - texte, image et vidéo. Voici quelques extensions pour Joomla qui peuvent accélérer votre gestion d'image et de vidéo dans Joomla. hwdVideoShare Pourquoi YouTube devrait-il être amusant? Avec hwdVideoShare vous pouvez ...

Le choix des éditeurs

Windows Utilitaires de dépannage pour les examens de certification A + - mannequins

Windows Utilitaires de dépannage pour les examens de certification A + - mannequins

En tant que professionnel certifié A + de différents problèmes sur le système - cette information décrit quelques-uns des utilitaires populaires que vous utiliserez pour prendre en charge ou dépanner un système. Assurez-vous de les connaître avant de passer l'examen A +! Nom de fichier Nom Description chkdsk. Exe Check Disk Vérifiez votre disque dur pour ...

Windows Fichiers de démarrage pour les examens de certification A + - Windows

Windows Fichiers de démarrage pour les examens de certification A + - Windows

Utilise quatre fichiers de démarrage, et vous aurez besoin une compréhension de tous les quatre pour l'examen A +. Les quatre fichiers de démarrage pour Windows sont les suivants: bootmgr: code du chargeur du système d'exploitation; similaire à ntldr dans les versions précédentes de Windows. Boot Configuration Database (BCD): Construit le menu de sélection du système d'exploitation et les ...

Réseau sans fil Pour les examens de certification A + - les mannequins

Réseau sans fil Pour les examens de certification A + - les mannequins

Réseau sans fil est un sujet sur lequel vous êtes sûr d'être testé en prenant l'examen A +. Vous êtes responsable de connaître les normes sans fil et les mesures de sécurité communes que vous devez prendre pour aider à sécuriser un réseau sans fil. Normes sans fil Norme Description 802. 11a Fonctionne à la gamme de fréquence de 5 GHz et a une vitesse ...

Le choix des éditeurs

Optimisation des choix de validation croisée dans l'apprentissage automatique - des mannequins

Optimisation des choix de validation croisée dans l'apprentissage automatique - des mannequins

Permettant de valider efficacement une hypothèse d'apprentissage automatique optimisation supplémentaire de votre algorithme choisi. L'algorithme fournit la plupart des performances prédictives sur vos données, étant donné sa capacité à détecter des signaux à partir de données et à s'adapter à la forme fonctionnelle réelle de la fonction prédictive sans surapprentissage et générant beaucoup de variance des estimations. Non ...

Nouvelle visualisation dans Predictive Analytics - mannequins

Nouvelle visualisation dans Predictive Analytics - mannequins

Une visualisation peut représenter une simulation (représentation graphique d'un scénario de simulation) ) en analyse prédictive. Vous pouvez suivre une visualisation d'une prédiction avec une simulation qui chevauche et prend en charge la prédiction. Par exemple, que se passe-t-il si l'entreprise arrête de fabriquer le produit D? Que se passe-t-il si une catastrophe naturelle frappe le bureau à domicile? ...

Prédictive Analytics: savoir quand mettre à jour votre modèle - nuls

Prédictive Analytics: savoir quand mettre à jour votre modèle - nuls

Autant que vous ne l'aimiez pas , votre travail d'analyse prédictive n'est pas terminé lorsque votre modèle est mis en ligne. Le déploiement réussi du modèle en production n'est pas le moment de se détendre. Vous devrez suivre de près sa précision et ses performances au fil du temps. Un modèle a tendance à se dégrader au fil du temps (certains plus rapidement que d'autres); et ...