Добро пожаловать! Это — архивная версия форумов на «Хакер.Ru». Она работает в режиме read-only.
 

Социальная инженерия

Пользователи, просматривающие топик: none

Зашли как: Guest
Все форумы >> [Для начинающих] >> Социальная инженерия
Имя
Сообщение << Старые топики   Новые топики >>
Социальная инженерия - 2006-06-28 22:26:38   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Hello ALL! Я ещё только начинающий хакер, но уже показываю неплохие результаты (как мне кажется =). Как и все, начинаю с социальной инженерии. Одним из способов решил поделиться с такими же новичками, как и я. Этот способ доступен практически всем, от вас требуется знание html (начальный уровень), немного изобретательности, фантазия и конечно же везение - без неё нам не обойтись :)
План действий такой:
1)Для начала тебе нужно уломать свою девушку или хорошую подругу на фотосессию. Делай немного (штук 10-15 хватит) фотографий с небольшим уклоном на эротику.
2)Оцифровываешь их, если ты "счастливый" обладатель плёночной мыльницы.
3)На любом сайте знакомств (рекомендую 4love.ru) создай анкету и выложи там 3-5 фоток. На этом этапе понадобится фантазия: нужно написать в анкете такие параметры девушки, чтобы с ней хотело познакомиться максимальное кол-во народу.
4)Затем быстро создаём простейший сайт где-нить на Narod''е. Он может содержать всего несколько страниц: обо мне, контакты, фотки - но ключевой страницей здесь является регистрация. Для просмотра фоток узверь должен зарегистрироваться. Поля регистрации предлагаю следующие: логин, пасс, мыло, ася, хомяк - но можешь добавить свои, это дело вкуса. Ну что, заметил подвох? Молодец! Для "небыстрых" объясняю: 99% людей используют один пароль на всё! Психология великая весЧь!
5)Терерь остаётся самая лёгкая часть - нужно всего лишь заманить челов на этот сайт и заставить зарегистрироваться, а для этого невзначай так говоришь, что "на моём сайте немножко написано про меня и лежат другие фотки…"
6)Теперь пароли летят к тебе на мыло =)
Если проводить в знакомствах 1 час в день можно захакать от 10 до 30 человек. Мой рекорд это 30 мыльников и 6 ась за сутки - но при желании можно поломать и больше народу… Флаг тебе в руки, барабан на шею!
Аффтар: sharman
Post #: 1
Социальная инженерия - 2006-06-28 22:30:13   
Python

Сообщений: 4964
Оценки: 0
Присоединился: 2005-12-14 08:32:13
А в этих топиках ничего нужного нету?

Социальная инженерия и закон
Античат взломан социальной инженерией.
Post #: 2
Социальная инженерия - 2006-06-28 22:48:27   
ID_ZERO

Сообщений: 33
Оценки: 0
Присоединился: 2006-06-14 20:28:05
Привет чел так насчет твоей мазы согласен
с этим тупае ламера узают один и тотже пароль
но вот жопа с тми кто делают новый так что тоже выход[sm=1.gif]
если что я тоже начинающий [sm=1.gif]
Post #: 3
Социальная инженерия - 2006-06-28 22:56:09   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Ну таких встречается где-то 20%, а остальные просто тупое ламьё…
Post #: 4
Социальная инженерия - 2006-06-28 22:57:21   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Я ещё только начинающий, поэтому мне надо тренироваться - пишите мыльники своих друзей и я постараюсь их поломать, бесплатно…
У меня в запасе ещё парочка способов…
Post #: 5
Социальная инженерия - 2006-06-29 18:43:58   
De}{is

Сообщений: 137
Оценки: 0
Присоединился: 2005-11-22 11:21:42

artefackt-std@yandex.ru - Удачи!

P.S.Если сломаешь в течение полугода, скинь, плз., прароль в личку…
Post #: 6
Социальная инженерия - 2006-06-29 21:01:56   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Я надеюсь это не твой мыльник? Потому что ломать ][акеров моими методами бесполезно[sm=5.gif]
Post #: 7
Социальная инженерия - 2006-06-29 23:02:53   
rtw

Сообщений: 1372
Оценки: 0
Присоединился: 2004-08-19 00:28:05
вопрос:
нахрена тебе левое мыло нужно пассажира с которым ты даже не знаком…? не хакер ты вовсе, а хулиган! займись лутше делом нормальным а не почту читай, где из 100% всей инфы 90%- регистрационных линок с форумов на народе и спама, а 10%- переписки с друзьями (хотя врятли).
Post #: 8
Социальная инженерия - 2006-06-29 23:57:00   
rtw

Сообщений: 1372
Оценки: 0
Присоединился: 2004-08-19 00:28:05
кстати, начинающий соц инженер, спешал фор ю подобный развод но на более достойном уровне:

_______________________________________________________________________________
p2p заешь что такое? Если швырнул туда файл, то он доооолго будет скитаться по сети, а если этот файл xxx_bestporn_Briana.wmw то он быренько расходится по 10ккк компам. теперь ставишь encrypt лицензию на него (размер видео сделай достойно, не мелочись, 700Мб за глаза). теперь по пунктам:
1. Вооружаешься хорошим хостингом ssl, естественно не на своё имя
2. Берёшь учебник по кодингу на PHP, Perl, C - тут что ближе и мутишь https форму, с предложением получить право на просмотр видео.
3. Форма должна содержать поля, которые помогут тебе собрать необходимую инфу, а именно:

login:
pass:
cc_bank:
cc_name:
cc_num:
cc_exp:
cc_cvv2:
cc_pin:
cc_type:
routing:
checking:
address:
city:
state:
zip:
country:
phone:
ssn:
mmn:
dob:
#для пущЩей уверенности эти данные будут в качестве удостоверения, что человек
#старше 18 лет и прочая бойда

4. Когда форма заполнена, сверяешь её c только что прикрученной тобой базой, которая будет проверять только одно поле: номер кредитки… если он оформлен правильно то в 30% всё остальное тоже.

5. Отправляешь ему на мыло (точнее скрипт отправляет) сертификат на просмотр. Он получает своё, а ты своё.

6. Что делать с полученной инфой придётся приложить знания английского и поднять связи в среде кардеров )

Развод очень голый, так что доработка в твоих руках…
[sm=2.gif]
Post #: 9
Социальная инженерия - 2006-06-30 07:20:20   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Ты прав, сейчас я больше напоминаю хулигана… но ведь я только тренируюсь[sm=2.gif]
Post #: 10
Социальная инженерия - 2006-06-30 14:57:50   
][eaL

Сообщений: 417
Оценки: 0
Присоединился: 2004-03-28 15:47:07
А не проще сделать с такими же полями, интернет-магазин? И файла не нужно будет на 700 метров, траффик опять же, да и отдача будет больше, ведь согласись, кто будет платить в р2р сети за бесплатные файлы???
Post #: 11
Социальная инженерия - 2006-06-30 15:14:46   
-=lebed=-

Сообщений: 1511
Оценки: 0
Присоединился: 2006-04-17 14:25:19
quote:

—————-<BR>Цитата: Дата:30.06.2006 14:57:50, Автор:][eaL ::
А не проще сделать с такими же полями, интернет-магазин? И файла не нужно будет на 700 метров, траффик опять же, да и отдача будет больше, ведь согласись, кто будет платить в р2р сети за бесплатные файлы???
—————-


Тут уже СИ не причём, а откровенное кидалово…
Post #: 12
Социальная инженерия - 2006-06-30 16:38:09   
][eaL

Сообщений: 417
Оценки: 0
Присоединился: 2004-03-28 15:47:07
quote:

—————-<BR>Цитата: Дата:30.06.2006 15:14:46, Автор:-=lebed=- ::
quote:

—————-<BR><BR>Цитата: Дата:30.06.2006 14:57:50, Автор:][eaL ::
А не проще сделать с такими же полями, интернет-магазин? И файла не нужно будет на 700 метров, траффик опять же, да и отдача будет больше, ведь согласись, кто будет платить в р2р сети за бесплатные файлы???
—————-

<BR><BR>Тут уже СИ не причём, а откровенное кидалово…<BR><BR>
—————-


Ну это уж как назовешь. Ведь оба предыдущих способа тоже можно назвать кидаловом=)
Post #: 13
Социальная инженерия - 2006-07-03 08:03:46   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Зря вы считаете мой способ кидаловом - я не заливаю им на комп троянов или клавиатурных шпионов, глупые юзвери сами отдают мне пароли…
Кстати, кто-нить знает где можно найти базы примарей для ICQ?
Post #: 14
Социальная инженерия - 2006-07-04 13:13:24   
][eaL

Сообщений: 417
Оценки: 0
Присоединился: 2004-03-28 15:47:07
quote:

—————-<BR>Цитата: Дата:03.07.2006 8:03:46, Автор:sharman ::
Зря вы считаете мой способ кидаловом - я не заливаю им на комп троянов или клавиатурных шпионов, глупые юзвери сами отдают мне пароли…<BR><BR>Кстати, кто-нить знает где можно найти базы примарей для ICQ?
—————-


Ну и что что глупые юзвери сами отдают пассы? Все равно это кидалово=) В МММ люди тоже сами деньги отдавали:). А для праймаков можешь воспользоваться услугами ICQ-ботов. Щас номеров точно не помню, но на форуме гдето был номер бота, можешь поискать…
Post #: 15
Социальная инженерия - 2006-07-06 07:43:13   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Спасибо, щас буду искать
Post #: 16
Социальная инженерия - 2006-07-13 23:23:19   
Montale

Сообщений: 64
Оценки: 0
Присоединился: 2006-07-09 20:18:13
Мдя…Это уже банальный фишинг и кардерство. И чо толку ломать тех, у кого ничо ценного нет? Взлом почты это полный сакс, имхо. Разве что только если те какое нить сообщение нужно перехватить…То эт да. А так…тут даже учиться не чему…
Post #: 17
Социальная инженерия - 2006-07-19 06:37:20   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Я с тобой не согласен… Буквально на днях я при помощи своего способа угнал 7-знак =) И это ещё не предел!
Post #: 18
Социальная инженерия - 2006-07-20 15:02:10   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Чёрт!!! Меня пытается вычислить хозяин этого 7-знака! живым я не сдамся =)
Post #: 19
Социальная инженерия - 2006-07-20 15:05:19   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Кстати мне говорили, что в инете есть сайты, на которых нужно зная html переходить с одного уровня на другой…говорят и в каком-то номере хакера был такой конкурс…не подскажете сцылочку на какой-нить ресурс?
Post #: 20
Социальная инженерия - 2006-07-30 22:38:25   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Какой же я плохой… я познакомился с девушкой, общался с ней…а потом взял и угнал у нее асю и аккаунт на знакомствах… Вот теперь сижу и думаю - а зачем??? и чё мне теперь с этим делать? читать чужую переписку я не буду - ит из нот гуд - да и ася мне не нужна - 9-знак - наверное просто забуду пароль и буду дальше общаться с ней, она мне очень понравилась…
Post #: 21
Социальная инженерия - 2006-07-31 01:27:28   
NG

Сообщений: 260
Оценки: 0
Присоединился: 2005-12-01 20:20:46
Я пожалуй соглашусь с мнением что все эти способы просто банальное кидалово!
И к хакерству это не имеет никакого отношения!
2sharman
Если все твои результаты получены такими спосабами то ты не хакер а кидала!
Post #: 22
Социальная инженерия - 2006-07-31 07:07:29   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
и всё равно нет…
Post #: 23
Социальная инженерия - 2006-08-01 02:34:12   
RPN

Сообщений: 5
Оценки: 0
Присоединился: 2006-07-26 09:50:54
да ладно все мы с этого начинали и продолжам. Кидали и ломали, а если вы н разу в своей жизни ни кого не поимели в сети или просто за компом, че вы вообще сюда ходите. У меня сейчас одна цель администрирование и сетевое программирование, но когда мне попадается шанс, что-то похакать, ну ток индивидуалов, хоть я и нубайс в этом, но я не упускаю эту возможность. Если достигну цель радости нет предела, хоть и имею привычку сообщать админу о баге, а не получится, то серовно нового чему-то научусь, а это ИМХО самое главное.

sharman, любишь СИ? Я тоже и вообще чистый взлом, т.е. без использования всяких вирусови и ванючих троянов с exploitami (ну LPC не в счет). Вот мои способ дурилки.Траблы на компах бывают у всех, ну когда слышу у кого-то проблема, то я тут как тут. Я вообще доктор RPN в своей сети. Ну по домама я конечно же не хожу, а прошу, чтоб мне открыли дступ, а как и какой уж сам решай. А фишка в чем. Если чел лам, то этот доступ у него будет открыт, до тех пор, пока ось не переставит!!!
Post #: 24
Социальная инженерия - 2006-08-11 22:14:21   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Тоже не плохо…
Post #: 25
Социальная инженерия - 2006-08-16 06:56:08   
sharman

Сообщений: 49
Оценки: 0
Присоединился: 2006-06-27 11:16:47
Подскажите, пожалуйста, бесплатный хостинг с поддержкой .htaccess
Post #: 26
RE: Социальная инженерия - 2007-02-13 15:17:11.246666   
lpu

Сообщений: 2
Оценки: 0
Присоединился: 2007-02-13 11:44:56.060000
Ты можешь узнать пароль "[email=evgeshalp@mail.ru]evgeshalp@mail.ru[/email]" ,оч надо, помоги плиз!!
Post #: 27
RE: Социальная инженерия - 2007-02-13 15:26:16.626666   
lpu

Сообщений: 2
Оценки: 0
Присоединился: 2007-02-13 11:44:56.060000




28.06.2006 22:57:21   
 
sharman

titleAndStar(57,0,false,false,"","")





Я ещё только начинающий, поэтому мне надо тренироваться - пишите мыльники своих друзей и я постараюсь их поломать, бесплатно…
У меня в запасе ещё парочка способов…
Помоги плиз узнать пароль&nbsp; [email=evgeshalp@mail.ru]evgeshalp@mail.ru[/email]
 
Post #: 28
RE: Социальная инженерия - 2007-02-13 15:29:00.460000   
Dr.Long

Сообщений: 206
Оценки: 0
Присоединился: 2004-11-04 12:41:55
соц инженерия это конечно хорошо но в большенстве случаев не помогает и даже вредит
Post #: 29
RE: Социальная инженерия - 2007-02-13 15:35:11.986666   
bUgY

Сообщений: 1600
Оценки: 0
Присоединился: 2005-03-09 01:39:16
quote:

ORIGINAL: Dr.Long

соц инженерия это конечно хорошо но в большенстве случаев не помогает и даже вредит


можешь обосновать…..пожалуйста?;)…..
Post #: 30
RE: Социальная инженерия - 2007-02-14 02:11:32.336666   
ВИТАХА

Сообщений: 1017
Оценки: 0
Присоединился: 2006-12-27 00:18:16.020000
quote:

соц инженерия это конечно хорошо но в большенстве случаев не помогает и даже вредит

Это смотря как ею пользоватся…
Post #: 31
RE: Социальная инженерия - 2007-02-14 14:24:28.436666   
fremax

Сообщений: 43
Оценки: 0
Присоединился: 2007-01-26 14:48:58.293333
>>начинающий хакер
Меня бесит это выражение :@ :@ :@
Хакер - это проффесионал, что это такое? - начинающий проффесионал? блин…
Ты либо хакер (проффесионал), либо нет, я не причисляю себя к хакерам и не буду причислять даже если что-то взломаю, до тех пор, пока не стану профи…
Post #: 32
RE: Социальная инженерия - 2007-02-14 20:05:01.840000   
bUgY

Сообщений: 1600
Оценки: 0
Присоединился: 2005-03-09 01:39:16

quote:

ORIGINAL: fremax

&gt;&gt;начинающий хакер
Меня бесит это выражение :@ :@ :@
Хакер - это проффесионал, что это такое? - начинающий проффесионал? блин…
Ты либо хакер (проффесионал), либо нет, я не причисляю себя к хакерам и не буду причислять даже если что-то взломаю, до тех пор, пока не стану профи…


5 баллов :)…мне тоже не нравится когда люди кидаются этим словом :(…и называют им всех подряд :(…
Post #: 33
RE: Социальная инженерия - 2007-02-18 01:15:52.083333   
GYMA

Сообщений: 14
Оценки: 0
Присоединился: 2007-02-18 00:45:00.563333
Слушай sharman вот есть адресок …….. который я когдато угнал у своей знакомой! Просто ответил на вопрос и мне разрешили сменить парол вапрос был очень ламерский! я сменил пороль ну и естественно забыл про эту мыльницу! через некоторое время я разузнал что её стоумённы братишка отвоивал акаунт прибегнув к помощи умельцев которые за свой труд берут финансовые средства. я проверил и действительно он вернул ящик. НУ а ты понимаш обидно очень ну просто очень яб за эти 25 американских призидентов сам пороль бы сдал! если можеш помоги! нужен пароль с этого мыла!
Post #: 34
RE: Социальная инженерия - 2007-02-18 14:29:20.566666   
Virtual Mind

Сообщений: 32
Оценки: 0
Присоединился: 2007-02-01 03:18:32.820000
A ti Moladets,  neploha pridumal no eto bolishe pahoje na starinkii variant, i on uje davno ispolizavaetsa drughimi liudimi toje,, lohi konecina vsegda bili i budut, narmalinii cel nikagda te postavit na tvoi site passs i togdali…. NU tema harasha dlea navi4ikov..;)
Post #: 35
RE: Социальная инженерия - 2007-02-18 15:05:09.923333   
web_slayer

Сообщений: 932
Оценки: 0
Присоединился: 2006-12-15 23:59:09.653333
sharman
Насчет твоего первого поста.
По моему от этой идеи слишком много мароки, чем пользы.
Предлагаю вашему вниманию пару статей по теме: (Сразу говорю что спизжено с ачата, просто ссылки не помню).
quote:

Этот раздел кардерского искусства очень важен. Большинство взломов происходит не без помощи социальной инженерии, и именно она подчас определяет провал или успех операции. Собственно, для некоторых операций социальная инженерия – единственное, что нужно для их осуществления.

Что за змей СИ

Социальная инженерия (Social Engineering) - это наука, с помощью которой происходит управление людьми против их воли и желания. Она была изобретена фрикерами уже довольно давно: лет двадцать - тридцать назад. Кстати, очень известными специалистами СИ были Кевин Митник и Росско.

В этой статье будет использоваться толкование, относящееся исключительно к компьютерной безопасности. То есть сейчас СИ - это способ нелегального доступа к секретной или личной информации путем обмана людей. Неброско, зато ясно. Обычно цель атаки СИ одна - получить пароль, необходимый для доступа к какой-либо секретной базе данных, в последнее время целью СИ часто является номер кредитки незадачливого юзера.

Простейшая СИ атака делится на 3 фазы: диверсия, реклама, помощь. С диверсией все просто, кардер-хакер просто нарушает работу компьютера жертвы любым способом. Это может быть как банальный вирус на дискете или в письме, так и хорошая атака на хост из Сети. После того, как комп загнулся, наступает второй этап взлома: реклама. Здесь кардер информирует жертву всеми доступными средствами (бумажные объявления, общие друзья, ICQ, спам), что именно он сможет вернуть к жизни безвременно скончавшуюся ОС. И только следующим шагом становится непосредственно помощь. Под "помощью" кардеры понимают восстановление компьютера, в ходе которого происходит незаметное для юзера выманивание из него необходимой инфы. О способах помощи мы поговорим чуть ниже, а сейчас рассмотрим места, где обычно проводятся атаки класса СИ.

Знал бы, где упадешь…

Излюбленные орудия и способы кардеров, проводящих такие атаки, широко известны: телефоны, как обычные, так и сотовые, личные встречи с жертвой, письмо - обычное бумажное или послание по мылу, различные чаты в сети (ICQ, IRC, банальный web-chat). Дальше я постараюсь изложить основные тонкости каждого.

Телефон - средство кардера

Начнем, пожалуй, с самого старого, но и сейчас активно используемого способа: общение с жертвой по телефону.

Вот основные плюсы такого метода:

1. Достаточно высокая анонимность, особенно при использовании левой линии с антиАОНом или звонка с таксофона.

2. Высокая эффективность, которая объясняется возможностью представиться любым человеком, и, при наличии навыков, атакуемый не заметит подвоха.

3. Быстрые результаты - кардеру не нужно ждать, пока дойдет письмо или вернется инет, упавший из-за грозы. При использовании мобильника мы получаем полную свободу, что немаловажно в трудовые будни. На этом плюсы социальной инженерии с использованием телефона заканчиваются и начинаются отрицательные стороны.

Самая большая проблема – это твой голос, особенно если человек на другом конце провода хорошо знает того, за кого себя выдает взломщик (к примеру, менеджера банка Х). Встает необходимость смены голоса любыми способами. Если не получается подобрать тон, то атакующий часто пытается сослаться на болезнь (хотя я сомневаюсь, что здоровый еще час назад человек может вдруг заболеть ларингитом с полной потерей голоса). Дальше стоит проблема фона - в любой организации добиться абсолютной тишины невозможно, а особенно в банках (я так часто говорю про банки потому, что кардеры чаще выдают себя за высокопоставленных служащих банка атакуемого). И значит, если некто позвонит в разгар рабочего дня и в его "офисе" будет стоять гробовая тишина, то кардеру не поверят или заподозрят неладное. Значит, необходимо применить одну из следующих уловок: телефонный аппарат, генерирующий шум офиса, запись из реального рабочего офиса или трансляция посредством радиожучков из другой организации (выбирается предельно тщательно). С технической стороной этого способа мы познакомились, переходим к самому радикальному и опасному - личная встреча.

Connect on TET-a-TET!

У встречи с жертвой, так сказать, тет-а-тет есть как явные недостатки, так и явные преимущества. К недостаткам относится то, что кардера, возможно, запомнят, следовательно он должен найти время и очень тщательно подготовиться - начиная с одежды и заканчивая прической, все должно соответствовать имиджу делового респектабельного человека (вряд ли лохматый и небритый голодранец может внушить доверие). Как ты понимаешь, из этого следуют и проблемы с поведением - кардер должен контролировать свои эмоции и вести разговор на "правильном" языке, не используя сленга, эффект от которого прямо противоположный.

Расстояние также играет немаловажную роль - при атаке с помощью телефона взломщик может находиться за тысячи километров от жертвы и добиться результатов без проблем, а для встречи ему придется приехать в город атакуемого. Несмотря на эти недостатки, СИ во время личной встречи не спешит сдавать позиции, поскольку способ этот не лишен достоинств - во время общения кардер видит человека, а значит, легко поймет, верит он ему или нет. Это позволяет моментально корректировать тактику атаки. Профессиональные кардеры имеют в запасе множество мелких психологических приемов (с некоторыми можешь познакомиться во врезке), которые резко повышают эффективность их труда. А истинные гуру не только имеют за плечами психологическую подготовку, но и владеют приемами гипноза, что позволяет им добиться практически стопроцентной эффективности, не оставляя следов. Этот способ оправдывает себя, только если человек имеет немалый опыт убеждения людей или владеет спецподготовкой (тут рулят психологи и психиатры).

Дальше я расскажу тебе о способах, появившихся совсем недавно, но уже получивших немалое распространение. Открывает наш мини-обзор инет-средств СИ простая электронная почта. Именно с помощью посланий по e-mail проводятся многие атаки, направленные на получение не только твоей креды, но и личной инфы более интимного характера. Я бы сказал даже, что большинство таких атак проведено именно с помощью электронной почты, поскольку она позволяет без проблем обрабатывать несколько человек одновременно.

Сеть нам кардить и жить помогает

В сущности, такая атака довольно проста - кардер переписывается с жертвой с левого почтового ящика и пытается выудить нужную инфу. При всей простоте проведения, необходимо учитывать некоторые тонкости, связанные с почтовой программой и заголовками письма. Так, сначала следует узнать, каким почтовиком пользуется человек, за которого взломщик выдает себя. Для этого достаточно получить от жертвы любую мессагу и, заглянув в заголовки (в аутлуке – «свойства письма», в бате – «F9», а в kmail жми на V), выяснить значение поля X-Mailer. Еще надо постараться, чтобы заголовки письма не содержали инфы, которая может выдать атакующего с потрохами. И хотя обычные люди вряд ли станут проверять, откуда пришло письмо, страховка еще никому не мешала. Итак, основная проблема – IP-адрес отправителя мессаги. Именно с его помощью были пойманы первые начинающие кардеры. Для того чтобы не оказаться в их числе, при отправке своих посланий кардеры юзают один из следующих способов. Первый состоит в простой перенастройке своего почтовика на другое имя и другой сервак, лучше применить систему профилей для каждой жертвы, чтобы не лезть каждый раз в настройки. Второй способ также несложен - найти программу, которая позволяет самому заполнять служебные поля, но здесь кардер старается всеми способами получить доступ к реальному почтовому серверу подставляемого чела. А вот третий гарантирует очень высокую эффективность, правда, с некоторыми затратами мозговых ресурсов кардера. Для выполнения диверсии следует с помощью простого терминала (стандартный от виндов подойдет на 100%) подключиться к серверу SMTP на 25 порт и продиктовать все поля с терминала. Помогают также и проги, типа Anonymity Mailer, позволяющие отправлять почту от любого имени (например, bush@witehouse.org).

/dev/hands and /dev/mozg в бой!

Теперь перейдем к тому, как все-таки в реальной жизни используется СИ атака. Первый распространенный способ - это звонок по телефону, в результате которого происходит примерно такой диалог между кардером и жертвой:

-Кардер: Здравствуйте, это Василий Лохов?
-Жертва: Да.
-К: Я - Иван Иванов, менеджер отдела по работе с пластиковыми картами банка Ч. Вчера нам пришел запрос на перевод $1053 с вашего счета на счет интернет-магазина, который числится у нас в черном списке (больше воды и крутизны!). Наш банк очень беспокоится за своих клиентов, и поэтому просим подтвердить передачу денег.
-Ж: А… У… Я… Я ничего не покупал…
-К: Хм. Странная ситуация. Вы никому не сообщали номер своей кредитной карты?
-Ж: Нет.
-К: Тогда, возможно, это ошибка нашего программного обеспечения… только 3 дня назад перешли на новую версию (банк крут, шагает в ногу со временем). Назовите номер вашей карты и дату окончания действия, мы сверим и сообщим результат. Если это ошибка с нашей стороны, то ваш счет будет восстановлен.
-Ж: Сейчас-сейчас. 987654321 01/04.
-К: Спасибо, сейчас будет проведена проверка. В течение 2 часов не проводите платежных операций с пластиковой картой нашего банка. До свидания!
-Ж: До свидания.

После такого разговора крайне желательно позвонить и успокоить юзера, что все нормально, его счет цел и невредим. Если жертва - простак, то он не побежит в банк и не станет узнавать у менеджера Ивана Иванова об ошибках ПО. И через некоторое время с ужасом обнаружит опустошение лицевого счета. А если кардер понимает, что жертва очень подозрительна, то старается провести все покупки моментально, либо вообще никогда (если атакуемый узнает, что никакой ошибки не было и что Иван Иванов уже 3 дня греется на Канарах, он обязательно заблокирует карту).

А еще вот так…

Следующий способ был найден совершенно случайно. Его реализация не требует больших затрат, да и СИ тут не так уж много. Представь себе следующее: есть некий инет-магазин (пусть будет абсолютно любой, ломать мы его не будем), в этом магазине жертва покупает любой товар, и номер его креды у тебя! Как? Секрет фокуса прост: ты ставишь ему на машину троянца/логгер клавиатуры и, как только получаешь необходимый номер, уничтожаешь все следы. А задача социальной инженерии тут в том, чтобы любым способом упросить человека купить что-то именно в этом магазине по СВОЕЙ креде. На все вопросы отвечай, что твоя кредитка пуста, а не платишь… ну, хотя бы потому, что хочешь завести другую, или твоя подруга требует много наличных сразу (это проходит - проверено). И обязательно пообещай возместить (и возмести!) все денежные затраты, плюс угости пивом, чтобы снять с себя подозрения. Но при всей простоте существует маленькая загвоздка: если жертва не начнет сразу проводить операции с кредой, тебе будет трудновато найти номерок в куче введенных символов. Поэтому - сходи сам на страничку закупки товаров этого магазина, найди обязательные поля и запомни, по ним искать будет проще.

Пока ты ищешь жертву, я тебе расскажу еще об одном способе. Сейчас нашим местом действия являются IRC-каналы и сети. Если человек, которого ты хочешь подставить, пользуется иркой, то тебе все карты в руки, дерзай.

Ирка… Как много в этом слове для сердца кардера слилось

Для начала выясним пароль на IRC жертвы, точнее, его она нам сообщит сама. Подготовка минимальна: 2 запущенных IRC-клиента у тебя на компе, причем один бот, а второй любой ник (из-под него ты будешь инженерить), причем ник твой должен иметь права оператора канала, хотя бы временно. После этого начинается СИ атака на юзера/юзеров, которая состоит из того, что ты шепчешь (или на весь чат произносишь), что для получения операторских прав достаточно послать сообщение боту канала. Но тем, кто никогда не был оператором (чувствуешь подвох?) необходимо провести идентификацию своего IP и DNS. Для выполнения этой операции напиши /msg bot identify твой_ irc_пароль. Робот проведет все настройки и будет встречать тебя по паролю. А дальше необходимо подготовить отступление: ты всем или только оператору канала сообщаешь, что уходишь и, возможно, не появишься несколько дней по причине отъезда. Затем, слезно попрощавшись со всеми… закрываешь второй IRC-клиент. А первый, с ботом, не трогаешь. Осталось только ждать получения пароля юзера в чистом виде. Дальше, ведь ты сейчас робот, необходимо отправить уведомление об аутентификации. И только после этого можешь смело отсоединяться от канала. И дальше начинаешь пробовать этот пароль к другим IRC-каналам, местным web-чатам и даже к аське. Очень многие имеют только один пароль на множество личных ресурсов, объясняя это нежеланием запоминать много "ненужной" инфы. Ну что ж… пусть поплатятся! А дальше, используя найденный пароль, начинаешь проводить СИ атаку на знакомых жертвы, цель которой - все та же креда.

Чем все кончается

Еще я должен рассказать тебе о том, как может повести себя жертва во время и после проведения атаки. Обычно все проходит гладко, но кто предупрежден, тот вооружен.

1. Жертва, ничего не подозревая, попадается на твою диверсию. Тут даже комментарии излишни ;-). Ты просто наслаждаешься плодами атаки и особо ни о чем не задумываешься. Вся работа после нападения сводится лишь к периодической проверке, как идут дела у жертвы с кредой, и выяснению – а не заметил ли он проблем. Самый благоприятный для кардера вариант.

2. Атакуемый достаточно умен и не поддается на твои уловки. В такой ситуации перед кардером встает выбор: попробовать другие методы или отстать от этого чела. Если ты выбираешь второе, то сохрани с уже бывшей жертвой дружбу. А если ты воинственный индеец и не думаешь закапывать топор войны, то дерзай! Хотя трудности прибывают с каждым новым заходом, так как жертва видит, что к ее персоне ты проявляешь повышенное внимание. Еще раз повторяю, необходимо быть предельно осторожным при повторных атаках. Просто помни, что жадность фраера сгубила.

3. Владелец креды просек, что его очень хотят развести на креду, но никуда не обратился. Такой исход, конечно, плох, но не смертелен - твоей свободе ничто не угрожает, правда могут поползти слухи о твоей грязной политике. Это испортит твою репутацию, поэтому постарайся при первых же недовольных воплях жертвы среагировать и исправить все на месте. Можешь прикинуться дурачком, который ничего и никогда не замышлял. И успокаивай себя тем, что ничего еще не потеряно.

4. Бывший друг не просто понял, что его пытаются кинуть, но и обратился куда следует с заявлением (бывает, что у него там еще и друзья). Это уже не очень хорошо, хотя и до срока тоже пока далеко. Чтобы не приближать этот момент – будь законопослушен, не нарушай, просто помни – ты можешь быть под прицелом. Примерно через полгода можешь браться за старое, но уже с удвоенной осторожностью. А вот если к тебе уже приходили - завязывай с кардингом, у них кое-что существенное на тебя есть. И самое главное, никогда не расставайся с наукой СИ, даже на допросах. Главная причина гибели юных талантов на нарах проста: они забывают, что следователи тоже люди, пусть и замаскированные в форму. А значит, и к ним можно применить трюки кардера. Правда, в школах милиции тоже учат психологию, но кто же помнит, чему его учили в вузе?

Психологические трюки кардера!

Трюки, о которых я тебе расскажу, используются очень многими – кардерами, хакерами, психологами, менеджерами и прочими обманщиками. Уверен, что они помогут тебе не только во взломе, но и в личной жизни .

- Если хочешь воздействовать на чувства человека - говори в левое ухо, на логику - в правое, но учти, что пропитое лицо, прочувствованно просящее номер креды, вряд ли добьется успеха!

- Разговаривай с объектом на привычном для него языке. Так, если это простой человек, мало смыслящий в ИТ и, в частности, в кредах, не используй жаргон. Лучше пять раз объяснить свою мысль на его языке, зато тебя поймут, и не возникнет разрыва в беседе.

- Лучше всего память работает между 8-12 часами утра и после 9 часов вечера, хуже всего - сразу после обеда.

- Незаконченные действия (разговор, утверждение контракта, встреча) запоминаются в два раза лучше доведенных до конца.

- Наука подсчитала, что человек говорит только 80% из того, что хочет сообщить, собеседники воспринимают 70% из этого, а понимают - 60%, запомнят от 10 до 25% всей инфы. Поэтому грузи и не жалей.

- Чтобы жертва прониклась твоей мыслью, повторяй основные ее тезисы как можно чаще, но не переусердствуй! А то будешь только и говорить: "Дай номер креды!!!"

- Старайся не просить в открытую, пусть человек поймет, что тебе нужно, и предложит сам.

- Отвечая на любое резкое утверждение, жертва может легко выдать себя с потрохами, поэтому - озадачивай и озадачивай.

- Базовой гипнотической способностью обладают все люди, особенно с сильной волей, поэтому, если ты пытаешься убедить человека, старайся смотреть ему в переносицу и думать, о чем говоришь.

- Возраст влияет на мозг человека, например, молодежь лучше соображает вечером, а пенсионеры утром.

- Многие вопросы, требующие ответа "да" или "нет", сбивают говорящего с предыдущей мысли, так что если тебя начали подозревать, используй это.

- Некоторых людей можно вызвать на откровенный разговор, только показывая, что ты им не веришь.

- Доказывая свою правоту, используй только факты и тезисы, которые может понять объект.

- Старайся выглядеть знающим человеком в своей области, простые люди инстинктивно тянутся к более умным и знающим.

- Фраза, произносимая дольше 5-6 секунд без пауз, перестает восприниматься.

- Полезно придавать отдельным утверждениям форму нейтрального вопроса (например, риторического), тогда твой собеседник не ощутит давления и сможет воспринять подобную подачу как собственное мнение.

Все. Моя статья закончена, надеюсь, тебе было интересно, и ты узнал кое-что новенькое о жизни кардеров - социальных инженеров.

Уже очень давно анонсируют "официальный" сайт русских кардеров - www.carder.ru. Но он в офлайне, хотя я уже видел ссылки на статьи с него. Больше недели я пытался зайти, но тщетно.

Ни одна атака СИ не начинается без предварительной подготовки. Так, если к тебе начал проявлять повышенное внимание некий человек, постарайся сразу узнать, что ему нужно.

Социальная инженерия (Social Engineering) - это наука, с помощью которой происходит управление людьми против их воли и желания.

Излюбленные орудия и способы кардеров, проводящих такие атаки, широко известны: телефоны, как обычные, так и сотовые, личные встречи с жертвой, письмо - обычное бумажное или послание по мылу, различные чаты в сети (ICQ, IRC, банальный web-chat).

Как ты понимаешь, из этого следуют и проблемы с поведением - кардер должен контролировать свои эмоции и вести разговор на "правильном" языке, не используя сленга.

Базовой гипнотической способностью обладают все люди, особенно с сильной волей, поэтому, если ты пытаешься убедить человека, старайся смотреть ему в переносицу и думать, о чем говоришь.

Доказывая свою правоту, используй только факты и тезисы, которые может понять объект.

Некоторых людей можно вызвать на откровенный разговор, только показывая, что ты им не веришь.

Post #: 36
RE: Социальная инженерия - 2007-02-18 15:08:37.376666   
web_slayer

Сообщений: 932
Оценки: 0
Присоединился: 2006-12-15 23:59:09.653333
Первая статья для безбашенных экстрималов.
Вот ещё. По угону аськи.
quote:

Социальная инженерия это один из способов угона номера icq. Большинства методов требуют наличия троянца, подсовывания его жертве. Я же придумал другой, но требующий наличия qip у жертвы. Не знаю, писали ли о нем где то еще, но придумал его я, от начала и до конца.
Так вот, метод заключает в том что вы знакомитесь с жертвой, входите тем самым в доверие. Далее вы предлагаете жертве фото (на сайтах знакомств можно найти много хороших фото и говорите что вы не можете скинуть через мыло(тут придется подумать самому, я же просто говорю что браузер не работает) и даете ему ее фотку путем передачи файлов. Затем вы просите у него, он вам пытается скинуть, а вы просто не принимаете. Затем спрашиваете настроил ли он файл config.ini, предлагаете ему помощь в этом говорите чтобы он скинул то что там написано. Если скинул считайте что пасс у вас)
Если жертва сразу говорит что в этом файле нечего настраивать, или просто посмеется и скажет что не скинет, то можете даже не пытаться
Дальше. Если он скинул то там должно быть что то вроде этого:
[ServerProxy]
Server=login.icq.com
Port=5190
ProxyType=NONE
ProxyHost=
ProxyPort=
ProxyAuth=No
ProxyUser=
ProxyNPass=
KeepAlive=Yes
NTLMauth=0
[Main]
NPass=YouCWCK72i4=
SavePass=Yes
MD5Login=No
NewVerCheck=1168905600
ShowOnline=No
ShowGroups=Yes
Sounds=No
BtnProtect=No
Birthday=No
Custom=
SndBtn=0
CusUserStatus=
CusUserStatusDesc=
CusUserStatusInt=0
MainTop=182
MainLeft=959
MainWidth=145
MainHeight=392
MainBottom=1
MsgMaximized=1
MsgPanelHeight=108
ResCol1Width=70
ResCol2Width=70
Тут вы берете две строки:
[Main]
NPass=YouCWCK72i4=
и вставляете в «блокнот». Потом в директории users создаете папку с номером жертвы и сохраняете эти две строки в файл config.ini. Далее вам понадобится программа Multi Password Recovery. Открываете прогу, находите там qip в нем номер жертвы, а там и пароль)
Думаю дальше не нужно обьеснять
Прогу можно скачать тут http://rapidshare.com/files/9994664/MPR.1.0.2.Incl.Patch-PCL.zip.html
Сразу предупреждаю, способ долгий, но действует, проверено Приятного взлома!!!
Post #: 37
RE: Социальная инженерия - 2007-02-23 22:19:32.030000   
Fen_Omen

Сообщений: 1
Оценки: 0
Присоединился: 2007-02-21 22:10:41.633333
Согласен)Соц.Инженерия - основана на психоологии, а не на цифрах скриптах и формулах.Умные люди вряд ли попадутся на нее….Тем более те кто сдесь прочитал хоть один POST (Не Power-on Self test):)
Post #: 38
RE: Социальная инженерия - 2007-03-02 17:11:25.860000   
mr.crown

Сообщений: 37
Оценки: 0
Присоединился: 2007-03-02 15:28:48.440000
Полезно только в качестве обучения! А так… Бесполезно! Смысла действительно нет! Потому что какая тебе польза от неизвестно кого!?
Post #: 39
RE: Социальная инженерия - 2007-03-08 11:04:34.590000   
Melton

Сообщений: 9
Оценки: 0
Присоединился: 2007-03-08 10:58:38.500000
Интересный способ, только я не понял. Sharman, а как сделать так, чтобы данные, которые жертва вводит при регистрации, попадали к нам на мыло?[:-]
Post #: 40
Страниц:  [1] 2 3 4
Все форумы >> [Для начинающих] >> Социальная инженерия







Связаться:
Вопросы по сайту / xakep@glc.ru

Предупреждение: использование полученных знаний в противозаконных целях преследуется по закону.