| 关键词: nbsp 工程学 Engineering Social 口令 社会 攻击 目标 服务器 应用 |
http://blog.sina.com.cn/hlwalqxl 首先强调一点,没有计算机基础知识的人先学好基础再考虑玩黑,再看这篇文章... Social Engineering(社会工程学),是每一位玩黑的人的必修课,在我看来社会工程学是种综合艺术,其中包括了心理学!很多时候应用的就是心理学... 一名入侵者,在入侵前需要大量收集入侵目标的资料。其中包括目标服务器的信息采集,很多人称之为“踩点”,那么大致包括了服务器所用的OS(操作系统)及其版本,目标服务器提供哪些服务,一般通过查看所开设的端口进行分析,在头脑中组织入侵思路... 那么,知道这些还是不够的,我们需要搜集管理员信息,如姓名、电话、出生日期、身份证号码、女朋友姓名、生日、QQ等等。这是大家都知道的信息采集,可能对于很多人来说这些信息的采集过程是很烦琐,很不容易的一件事,但是当你需要入侵一个教为坚固的服务器,这些搜集就变成了必须。那么搜集后我们干什么呢?你可能会说“组字典,进行分析破解密码。不错,这似乎涉及到了口令攻击...”黑客攻击目标时常常把破译普通用户的口令作为攻击的开始。这里面其实应用的就是社会工程学(Social Engineering),那么你可能要问哪里体现与应用了呢?好,我们分析一下: 信息采集过程,管理员信息的来源渠道中Social Engineering的应用,入侵者可以通过调查了解到管理员的部分资料,当某些资料无法收集的时候,如生日,那么可以通过接触目标服务器管理员,依靠Social Engineering进行收集资料。“嗨,我说哥哥,认识这么久了,妹妹还不知道你生日呢...." 口令破解过程中Social Engineering占主导地位,或者大一点说,破解的过程完全依靠社会工程学。因为我把密码心理学归入Social Engineering。我们举个最简单的例子:敖月游戏网采用的是动易程序,我们先不说其数据库是默认可以下载,因为MD5对我这样的懒人来说是件头疼的事,也与本文主旨无关,那么看我如何在一分钟之内拿到后台的,首先因为网站应用程序很熟悉,后台也是默认的,那么我们找到了第一突破口,口令攻击,由于国内大多数网站管理人员头脑不灵活,可能是需要思考的事情太多,担心自己自己忘记密码,于是采用网站名称当口令。于是,我试着用name写入admin,password写入该站玉米,OK,很简单,一分钟我进入了后台,完成了初步入侵,依靠的就是社会工程学(Social Engineering)...... 很多初学者,掌握了利用网站程序默认帐户密码进行入侵后台,其实这也是Social Engineering的一部分,那么,对我来说最好玩的是利用“社会工程学”搜集管理员资料然后进行口令尝试成功带来的喜悦,这远远比通过注射,上传,默认数据库,脚本攻击等漏洞玩站来的爽一些...... 我建议玩入侵的人先学社会工程学,因为这是必修课,在黑客的一生中,可能如某套程序的某个注射漏洞,上传漏洞在新的补丁公布出来后,新的版本更新出来后你所掌握的该项入侵方法的寿命就不会长久,那么能伴随你入侵生活一生的技术,能叫你永远应用而不过时的技术首选Social Engineering(社会工程学)。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|