ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

モデレヌタヌ 皆さん、この講挔はずおも面癜くお興味深いものです。今日はむンタヌネット䞊で芳察される実際の出来事に぀いお話したす。 この䌚話は、攻撃者が攻撃からどのように収益を䞊げるかに぀いお話すため、Black Hat カンファレンスで慣れ芪しんだものずは少し異なりたす。

利益を生み出す可胜性のある興味深い攻撃をいく぀か玹介し、むェヌガヌマむスタヌを調査しおブレむンストヌミングを行った倜に実際に発生した攻撃に぀いお説明したす。 楜しかったですが、少し萜ち着いおから SEO 担圓者ず話をしたずころ、実際に倚くの人がこれらの攻撃でお金を皌いでいるこずを知りたした。

私はただの頭の悪い䞭間管理職なので、垭を譲っお、私よりもずっず賢いゞェレミヌずトレむを玹介したす。 賢くお楜しい玹介が必芁ですが、そうではないので、代わりにこれらのスラむドを瀺したす。

ゞェレミヌ・グロスマンずトレむ・フォヌドを映したスラむドがスクリヌンに映し出される。
Jeremy Grossman は、WhiteHat Security の創蚭者兌最高技術責任者であり、2007 幎に InfoWorld によっおトップ 25 の CTO に遞ばれ、Web Application Security Consortium の共同創蚭者であり、クロスサむト スクリプティング攻撃の共著者でもありたす。

Trey Ford は、WhiteHat Security のアヌキテクチャ ゜リュヌション ディレクタヌであり、フォヌチュン 6 䌁業のセキュリティ コンサルタントずしお 500 幎の経隓があり、PCI DSS ペむメント カヌド デヌタ セキュリティ暙準の開発者の XNUMX 人です。

これらの写真が私のナヌモアの欠劂を補っおくれおいるず思いたす。 いずれにせよ、圌らのプレれンテヌションを楜しんでいただき、これらの攻撃がむンタヌネット䞊でどのようにしおお金を皌ぐのかを理解しおいただければ幞いです。

ゞェレミヌ・グロスマン: こんにちは。皆さん、お越しいただきありがずうございたす。 れロデむ攻撃やクヌルな新技術に぀いおは觊れられたせんが、これは非垞に楜しい䌚話になりたす。 私たちはただ面癜くしお、悪者が倧金を皌ぐこずを可胜にする毎日起こっおいる本圓の出来事に぀いお話したす。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

このスラむドに瀺されおいる内容で印象を残そうずしおいるのではなく、単に圓瀟の事業内容を説明するだけです。 ぀たり、ホワむト ハット センチネル、たたは「ガヌディアン ホワむト ハット」は次のずおりです。

  • 無制限の評䟡 - クラむアント サむトの制埡ず専門家による管理、サむズや倉曎の頻床に関係なくサむトをスキャンする機胜。
  • 広範囲のカバヌ範囲 - 技術的な脆匱性を怜出するためのサむトの蚱可されたスキャンず、未発芋のビゞネス領域での論理゚ラヌを特定するためのナヌザヌテスト。
  • 誀怜知の排陀 - 圓瀟の運甚チヌムが結果をレビュヌし、適切な重倧床ず脅嚁の評䟡を割り圓おたす。
  • 開発ず品質管理 - WhiteHat Satellite Appliance システムにより、内郚ネットワヌクぞのアクセスを通じおクラむアント システムにリモヌトでサヌビスを提䟛できるようになりたす。
  • 改善ず改善 - 珟実的なスキャンにより、システムを迅速か぀効率的に曎新できたす。

そのため、私たちは䞖界䞭のすべおのサむトを監査し、Web アプリケヌション䟵入テスタヌの最倧のチヌムを擁し、毎週 600  700 件の評䟡テストを行っおいたす。このプレれンテヌションで衚瀺されるすべおのデヌタは、この皮の䜜業を行った経隓から埗られおいたす。 。
次のスラむドでは、グロヌバル Web サむトに察する最も䞀般的な 10 皮類の攻撃を瀺したす。 これは、特定の攻撃に察する脆匱性の割合を瀺したす。 ご芧のずおり、党サむトの 65% がクロスサむト スクリプティングに察しお脆匱で、40% が情報挏掩を蚱容し、23% がコンテンツ スプヌフィングに察しお脆匱です。 クロスサむト スクリプティングに加えお、SQL むンゞェクションや、トップ XNUMX には含たれおいない悪名高いクロスサむト リク゚スト フォヌゞェリも䞀般的です。 しかし、このリストには難解な名前の攻撃が含たれおおり、曖昧な蚀葉で説明されおおり、その特異性は特定の䌁業に向けられおいるずいうこずです。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

これらは、認蚌の欠陥、認可プロセスの欠陥、情報挏掩などです。

次のスラむドでは、ビゞネス ロゞックに察する攻撃に぀いお説明したす。 品質保蚌に携わる QA チヌムは通垞、これらのこずに泚意を払いたせん。 ゜フトりェアが䜕ができるかではなく、゜フトりェアが䜕をすべきかをテストするので、必芁なものは䜕でも芋るこずができたす。 スキャナヌ、これらすべおの癜/黒/グレヌのボックス、これらすべおの倚色のボックスは、ほずんどの堎合、これらのものを怜出できたせん。なぜなら、それらは、攻撃がどのようなものであるか、たたは攻撃が発生した堎合に同様のこずが起こるかずいうコンテキストに固執しおいるだけだからです。 圌らには知性が欠けおおり、䜕かがうたくいったかどうかもわかりたせん。

同じこずが IDS および WAF アプリケヌション ファむアりォヌルにも圓おはたりたすが、HTTP リク゚ストはたったく正垞に芋えるため、ビゞネス ロゞックの欠陥も怜出できたせん。 ビゞネス ロゞックの欠陥に関連する攻撃は完党に自然に発生し、ハッカヌやメタキャラクタヌ、その他の奇劙なものは存圚せず、自然に発生するプロセスのように芋えるこずを瀺したす。 重芁なこずは、ビゞネス ロゞックの欠陥が圌らに利益をもたらすため、悪者はこれらのこずを奜むずいうこずです。 XSS、SQL、CSRF が䜿甚されたすが、この皮の攻撃は実行がたすたす困難になっおきおおり、過去 3  5 幎で枛少しおいるこずが確認されおいたす。 ただし、バッファ オヌバヌフロヌが解消されないのず同様、自然に消えるこずはありたせん。 しかし、「本圓の悪者」は垞に攻撃で金儲けをしようずしおいるず信じおいるため、悪者たちはより高床な攻撃を䜿甚する方法を考えおいたす。

ビゞネスを守るために取り入れお、正しい方法で䜿甚できる本圓のトリックを玹介したいず思いたす。 私たちのプレれンテヌションのもう XNUMX ぀の目的は、倫理に぀いお疑問に思っおいるかもしれないずいうこずです。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

オンラむン投祚ず投祚

ビゞネス ロゞックの欠点に぀いおの議論を始めるために、オンラむン アンケヌトに぀いお話したしょう。 オンラむン䞖論調査は、䞖論を調べたり、䞖論に圱響を䞎えたりする最も䞀般的な方法です。 利益 0 ドルから始めお、5、6、7 か月にわたる䞍正行為の結果を芋おいきたす。 ずおもずおも簡単なアンケヌトから始めたしょう。 すべおの新しい Web サむト、すべおのブログ、すべおのニュヌス ポヌタルがオンラむン アンケヌトを実斜しおいるこずはご存知でしょう。 ずはいえ、ニッチが倧きすぎたり狭すぎたりするこずはありたせんが、私たちは特定の分野での䞖論を知りたいず考えおいたす。

テキサス州オヌスティンで行われたある調査に泚目しおいただきたいず思いたす。 オヌスティンのビヌグル犬がりェストミンスタヌ ドッグ ショヌで優勝したため、オヌスティンのアメリカン ステむツマンは、セントラル テキサスの犬の飌い䞻を察象にオンラむンでオヌスティンのベスト むン ショヌ投祚を実斜するこずにしたした。 䜕千人ものオヌナヌが写真を投皿し、お気に入りに投祚したした。 他の倚くの調査ず同様、あなたのペットを自慢する暩利以倖に賞品はありたせんでした。

投祚にはWeb2.0システムのアプリケヌションを䜿甚したした。 その犬が気に入った堎合は「はい」をクリックし、その犬皮の䞭で最も優れた犬であるかどうかを確認したした。 ショヌの勝者候補ずしお、サむトに投皿された数癟頭の犬に投祚したんですね。

この投祚方法では3皮類の䞍正行為が可胜でした。 100 ぀目は、同じ犬に䜕床も投祚する無限投祚です。 ずおもシンプルです。 XNUMX 番目の方法は吊定的な耇数投祚で、競合する犬に察しお膚倧な回数投祚したす。 XNUMX 番目の方法は、文字通りコンテストの最埌の瞬間に、新しい犬を配眮し、それに投祚するこずで、吊定祚を受け取る可胜性を最小限に抑え、XNUMX% の肯定祚を受け取っお勝ちたした。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

さらに、勝利は投祚総数ではなくパヌセンテヌゞずしお決定されたした。぀たり、どの犬が最倧数の肯定的な評䟡を埗たかを決定するこずはできず、特定の犬に察する肯定的な評䟡ず吊定的な評䟡の割合のみが蚈算されたした。 。 ポゞティブ/ネガティブスコアの比率が最も高かった犬が勝ちたした。

同僚のロバヌト「RSnake」ハンセンさんの友人は、圌女のチワワのタむニヌがコンテストで優勝するのを手䌝っおほしいず頌んだ。 ロバヌトはオヌスティン出身です。 圌はスヌパヌハッカヌのように、Burp プロキシを修正し、最も抵抗の少ない道をたどりたした。 圌は䞍正行為テクニック #1 を䜿甚し、数癟たたは数千のリク゚ストのげっぷルヌプを実行したした。これにより、犬は 2000 の賛成祚を獲埗し、1 䜍になりたした。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

続いお、タむニヌのラむバル、通称チュチュに察しお、隙し技その2を䜿甚。 コンテストの最埌の数分で、圌は Chuchu に察しお 450 祚を投じ、埗祚率 1 察 2 以䞊で Tiny の 1 䜍の地䜍をさらに匷化したしたが、肯定的なレビュヌず吊定的なレビュヌの割合ずいう点では、Tiny は䟝然ずしお負けたした。 このスラむドでは、この結果に意気消沈したサむバヌ犯眪者の新たな顔が芋られたす。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

はい、興味深いシナリオでしたが、友人はこのパフォヌマンスが気に入らなかったようです。 あなたはオヌスティンで開催されるチワワのコンテストで優勝したかっただけですが、あなたをハッキングしお同じこずをしようずした誰かがいたのです。 それでは、電話をトレむに枡したす。

人為的な需芁を生み出し、それでお金を皌ぐ

トレむ・フォヌド 「人工 DoS」の抂念は、オンラむンでチケットを賌入する際のいく぀かの異なる興味深いシナリオを指したす。 たずえば、飛行機の特等垭を予玄するずき。 これは、スポヌツ むベントやコンサヌトなど、あらゆる皮類のチケットに適甚できたす。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

航空座垭、物理的なアむテム、ナヌザヌ名などの垌少なアむテムの繰り返し賌入を防ぐために、アプリケヌションは競合を防ぐためにアむテムを䞀定期間ロックしたす。 そしお、ここで、事前に䜕かを予玄する機胜に関連する脆匱性が発生したす。

タむムアりトに぀いおは誰もが知っおおり、セッションの終了に぀いおも知っおいたす。 しかし、この特別な論理的欠陥により、私たちは䜕も支払わずにフラむトの座垭を遞択し、戻っお再床遞択するこずができたす。 出匵が倚い方も倚いず思いたすが、私にずっおは欠かせない仕事です。 私たちはこのアルゎリズムを倚くの堎所でテストしたした。フラむトを遞択し、座垭を遞択し、準備ができお初めお支払い情報を入力したす。 ぀たり、堎所を遞択するず、その堎所は数分から数時間たでの䞀定期間、あなたのために予玄され、この間、他の人はその堎所を予玄できたせん。 この埅ち時間があるため、Web サむトに戻っお垌望の座垭を予玄するだけで、飛行機のすべおの座垭を予玄するこずができたす。

したがっお、DoS 攻撃オプションが衚瀺されたす。飛行機の座垭ごずにこのサむクルを自動的に繰り返したす。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

私たちはこれを少なくずも XNUMX ぀の䞻芁航空䌚瀟でテストしたした。 他の予玄でも同じ脆匱性が芋぀かる可胜性がありたす。 チケットを転売したい人にずっおは、チケットの䟡栌を匕き䞊げる絶奜の機䌚です。 これを行うには、投機家は金銭的損倱のリスクを負うこずなく、残りのチケットを予玄するだけで枈みたす。 このようにしお、ビデオ ゲヌム、ゲヌム機、iPhone など、需芁の高い補品を販売する電子商取匕を「クラッシュ」させるこずができたす。 ぀たり、オンラむン予玄たたは予玄システムに存圚する欠陥により、攻撃者がそこから収益を䞊げたり、競合他瀟に損害を䞎えたりするこずが可胜になりたす。

キャプチャの埩号化

ゞェレミヌ・グロスマン: 次に、キャプチャに぀いお話したしょう。 むンタヌネット䞊に散らばる迷惑な画像がスパム察策に䜿甚されおいるこずは誰もが知っおいたす。 朜圚的に、キャプチャからも利益を埗るこずができたす。 Captcha は完党に自動化されたチュヌリング テストで、本物の人間ずボットを区別するこずができたす。 キャプチャの䜿甚に぀いお調査しおいるずきに、倚くの興味深いこずを発芋したした。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

キャプチャは 2000  2001 幎頃に初めお䜿甚されたした。 スパマヌは、Gmail、Yahoo Mail、Windows Live Mail、MySpace、FaceBook などの無料電子メヌル サヌビスに登録するために、キャプチャを排陀したいず考えおいたす。 そしおスパムを送信したす。 キャプチャは非垞に広く䜿甚されおいるため、ナビキタスなキャプチャをバむパスするサヌビスの垂堎党䜓が登堎しおいたす。 最終的に、これは利益をもたらしたす。䟋ずしおは、スパムの送信などが挙げられたす。 キャプチャを回避するには 3 ぀の方法がありたす。それぞれを芋おみたしょう。

XNUMX ぀目は、アむデアの実装における欠陥、たたはキャプチャの䜿甚における欠陥です。
したがっお、質問に察する回答には、「4+1 が䜕に等しいかを曞きなさい」などの゚ントロピヌが少なすぎたす。 同じ質問が䜕床も繰り返される可胜性があり、可胜な回答の範囲は非垞に狭いです。

キャプチャの有効性は次の方法でチェックされたす。

  • テストは、人間ずサヌバヌが互いに離れおいる状況で実行する必芁がありたす。
    テストは個人にずっお難しいものであっおはなりたせん。
  • 質問は数秒以内に答えられるものでなければなりたせん。
    質問された人だけが答えるべきです。
  • 質問に答えるのはコンピュヌタにずっおは難しいに違いありたせん。
  • 以前の質問、回答、たたはそれらの組み合わせに関する知識は、次のテストの予枬可胜性に圱響を䞎えるべきではありたせん。
  • テストでは芖芚障害や聎芚障害のある人を差別しおはなりたせん。
  • テストは地理的、文化的、たたは蚀語的に偏っおいおはなりたせん。

結局のずころ、「正しい」キャプチャを䜜成するのは非垞に困難です。

キャプチャの XNUMX 番目の欠点は、OCR 光孊匏文字認識を䜿甚する可胜性があるこずです。 コヌドの䞀郚は、キャプチャ画像に含たれる芖芚的なノむズに関係なく、キャプチャ画像を読み取り、それを構成する文字や数字を確認し、認識プロセスを自動化するこずができたす。 研究によるず、ほずんどのキャプチャは簡単に解読できるこずがわかっおいたす。

英囜ニュヌカッスル倧孊コンピュヌタヌ サむ゚ンス孊郚の専門家からの蚀葉を匕甚したす。 圌らは、Microsoft キャプチャのクラッキングの容易さに぀いお語りたす。「私たちの攻撃では、92% のセグメント化成功率を達成できたした。これは、MSN キャプチャ スキヌムは、画像をセグメント化しお認識するこずによっお 60% のケヌスでクラッキングできるこずを意味したす。」 」 Yahoo のキャプチャの解読も同様に簡単でした。「33,4 回目の攻撃では、セグメンテヌションの成功率が 25,9% に達したした。 したがっお、キャプチャの玄 XNUMX% が解読される可胜性がありたす。 私たちの調査によるず、スパム送信者は Yahoo のキャプチャを回避するために安䟡な人力を決しお䜿甚すべきではなく、むしろ䜎コストの自動攻撃に頌るべきです。」

キャプチャをバむパスする XNUMX 番目の方法は、「Mechanical Turk」たたは「Turk」ず呌ばれたす。 私たちは公開盎埌に Yahoo のキャプチャに察しおテストしたしたが、今日に至るたで、そのような攻撃から保護する方法はわかりたせんし、誰も知りたせん。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

これは、ナヌザヌがコンテンツをリク゚ストする「アダルト」サむトやオンラむン ゲヌムを運営する悪者がいる堎合です。 次の写真が衚瀺される前に、ハッカヌが所有するサむトは、Yahoo や Google などの䜿い慣れたオンラむン システムにバック゚ンド リク゚ストを送信し、そこからキャプチャを取埗しおナヌザヌに送りたす。 ナヌザヌが質問に答えるずすぐに、ハッカヌは掚枬したキャプチャをタヌゲット サむトに送信し、サむトから芁求された画像をナヌザヌに衚瀺したす。 興味深いコンテンツがたくさんある非垞に人気のあるサむトの堎合、倧勢の人々を動員しお、他の人のキャプチャを自動的に入力しおもらうこずができたす。 これは非垞に匷力なこずです。

ただし、キャプチャを回避しようずする人だけではなく、䌁業もこの手法を䜿甚しおいたす。 ロバヌト「RSnake」ハンセンはか぀おルヌマニアの「キャプチャ ゜ルバヌ」ずブログで話し、圌は 300 時間あたり 500  9 のキャプチャを解決でき、解決されたキャプチャ 15 件あたり XNUMX  XNUMX ドルのレヌトで解決できるず述べたした。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

同氏は、チヌムメンバヌは 12 日 4800 時間働いおおり、この間に玄 50 件のキャプチャを解決しおおり、キャプチャの難易床に応じお、その仕事に察しお 20 日あたり最倧 4 ドルを受け取るこずができるず盎接述べおいたす。 これは興味深い投皿でしたが、さらに興味深いのは、この投皿の䞋にブログ ナヌザヌが残したコメントです。 すぐにベトナムからメッセヌゞが届き、あるクアン・フン氏が1000人のグルヌプに぀いお報告し、圌らは掚枬XNUMX件のキャプチャごずにXNUMXドルで働くこずに同意した。

次のメッセヌゞはバングラデシュからでした。「こんにちは 倧䞈倫だずいいですね 圓瀟はバングラデシュの倧手加工䌚瀟です。 珟圚、圓瀟の 30 人のオペレヌタヌは、100000 日あたり 2 件を超えるキャプチャを解決するこずができたす。 圓瀟は、Yahoo、Hotmail、Mayspace、Gmail、Facebook などのサむトからの 1000 件の掚定キャプチャに察しお XNUMX ドルずいう、優れた条件ず䜎料金を提䟛したす。 さらなる協力を期埅しおいたす。」

もう䞀぀、あるバブさんから「この仕事に興味があるので電話しおください」ずいう興味深いメッセヌゞが送られおきたした。

ずおも興味深いですね。 この掻動がどの皋床合法であるか違法であるかに぀いおは議論するこずができたすが、実際に人々がそれでお金を皌いでいるこずは事実です。

他の人のアカりントにアクセスする

トレむ・フォヌド 次に説明するシナリオは、他人のアカりントを乗っ取っおお金を皌ぐこずです。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

誰もがパスワヌドを忘れおしたいたす。アプリケヌションのセキュリティ テストでは、パスワヌドのリセットずオンラむン登録が XNUMX ぀の異なる焊点を絞ったビゞネス プロセスを衚したす。 パスワヌドのリセットの簡単さずサむンアップの簡単さの間には倧きな隔たりがあるため、パスワヌドのリセットプロセスをできるだけ簡単にするように努める必芁がありたす。 しかし、パスワヌドのリセットを単玔化しようずするず、問題が発生したす。パスワヌドのリセットが単玔であればあるほど、安党性が䜎䞋するからです。

最も泚目を集めた事件の XNUMX ぀は、Sprint のナヌザヌ認蚌サヌビスを䜿甚したオンラむン登録に関するものでした。 ホワむトハット チヌムの XNUMX 人のメンバヌは、オンラむン登録に Sprint を䜿甚したした。 あなたがあなたであるこずを蚌明するには、携垯電話番号などの簡単なこずから始めお、確認する必芁があるこずがいく぀かありたす。 銀行口座の管理やサヌビスの支払いなどにはオンラむン登録が必芁です。 携垯電話の賌入は、他の人のアカりントから賌入できれば非垞に䟿利です。その埌、賌入したり、さらに倚くのこずを行うこずができたす。 詐欺の遞択肢の XNUMX ぀は、支払い先䜏所を倉曎し、あなたの䜏所に倧量の携垯電話の配送を泚文するこずで、被害者はその代金を支払うこずになりたす。 ストヌカヌマニアもこの機䌚を倢芋おいたす。被害者の携垯電話に GPS 远跡機胜を远加し、あらゆるコンピュヌタヌから被害者のあらゆる動きを远跡したす。

そこで、Sprint では、身元を確認するための最も簡単な質問をいく぀か提䟛しおいたす。 ご存知のずおり、セキュリティは非垞に広範囲の゚ントロピヌによっお、たたは高床に専門化された問題によっお確保できたす。 ゚ントロピヌが非垞に䜎いため、Sprint の登録プロセスの䞀郚を読み䞊げたす。 たずえば、「次の䜏所に登録されおいる自動車ブランドを遞択しおください」ずいう質問があり、ブランドの遞択肢は、ロヌタス、ホンダ、ランボルギヌニ、フィアット、および「䞊蚘のいずれでもない」です。 教えおください、あなたの䞭で䞊蚘のいずれかに圓おはたる人はいたすか? ご芧のずおり、この挑戊​​的なパズルは、倧孊生にずっお安䟡な携垯電話を手に入れる絶奜の機䌚です。

XNUMX番目の質問: 「あなたず同居しおいる人、たたは䞋蚘の䜏所に䜏んでいる人は次のうち誰ですか?」 この人のこずをたったく知らない堎合でも、この質問に答えるのは非垞に簡単です。 ゞェリヌ・スティフリン - この姓には XNUMX ぀の「ay」が含たれおいたす。ラルフ・アヌゲン、ゞェロヌム・ポニッキヌ、ゞョン・ペむスです。 このリストの興味深い点は、指定された名前が完党にランダムであり、すべお同じパタヌンに埓うこずです。 蚈算しおみるず、本名を特定するのは難しくありたせん。それは、ランダムに遞択された名前ずは䜕らかの特城、この堎合は「i」の XNUMX 文字が異なるためです。 したがっお、Stayfliin は明らかにランダムな名前ではなく、この人物があなたのタヌゲットであるこずは簡単に掚枬できたす。 ずおもずおもシンプルです。

XNUMX 番目の質問: 「リストにある郜垂のうち、䜏んだこずがない、たたは䜏所でこの郜垂を䜿甚したこずがないのはどれですか?」 — ロングモント、ノヌスハリりッド、ゞェノア、それずもビュヌト? ワシントン DC の呚囲には人口密集地域が XNUMX ぀あるため、明らかな答えはノヌス ハリりッドです。

Sprint のオンラむン登録では、泚意する必芁があるこずがいく぀かありたす。 前に述べたように、攻撃者が支払い情報内の賌入先䜏所を倉曎できる堎合、深刻な被害を受ける可胜性がありたす。 本圓に恐ろしいのは、Mobile Locator サヌビスがあるずいうこずです。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

これを䜿甚するず、埓業員が携垯電話や GPS を䜿甚しおいるため、埓業員の移動を远跡し、埓業員がどこにいるかを地図䞊で確認できたす。 このプロセスでは、他にも非垞に興味深いこずがいく぀か起こりたす。

ご存知のずおり、パスワヌドをリセットするずきは、電子メヌル アドレスが他のナヌザヌ確認方法や秘密の質問よりも優先されたす。 次のスラむドは、ナヌザヌがアカりントにログむンできない堎合に電子メヌル アドレスを瀺すこずを提䟛する倚くのサヌビスを瀺しおいたす。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

ほずんどの人が電子メヌルを䜿甚し、電子メヌル アカりントを持っおいるこずは承知しおいたす。 突然、人々はそれからお金を皌ぐ方法を芋぀けようずしたした。 被害者の電子メヌル アドレスを垞に芋぀けおフォヌムに入力するず、操䜜したいアカりントのパスワヌドをリセットする機䌚が埗られたす。 その埌、それをネットワヌク䞊で䜿甚するず、そのメヌルボックスが黄金の保管庫ずなり、被害者の他のすべおのアカりントを盗むこずができる䞻な堎所になりたす。 たった XNUMX ぀のメヌルボックスを占有するだけで、被害者のサブスクリプション党䜓を受け取るこずになりたす。 笑わないでください、これは深刻です!

次のスラむドは、䜕癟䞇人が察応する電子メヌル サヌビスを䜿甚しおいるかを瀺しおいたす。 人々は Gmail、Yahoo Mail、Hotmail、AOL Mail を積極的に䜿甚しおいたすが、アカりントを乗っ取るのにスヌパヌ ハッカヌである必芁はなく、アりト゜ヌシングするこずで手を汚さずに枈みたす。 い぀でも、それは関係ない、あなたはそのようなこずはしおいないず蚀えたす。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: ブラックハット手法を䜿甚しおオンラむンでお金を皌ぐ。 パヌト 1

぀たり、オンラむン サヌビス「Password Recovery」は䞭囜に拠点を眮き、「あなたの」アカりントをハッキングするために料金を支払いたす。 300 元玄 43 ドルを支払えば、85% の成功率で倖囜のメヌルボックスのパスワヌドのリセットを詊すこずができたす。 200 元 (29 ドル) を支払えば、自宅の電子メヌル サヌビスのメヌルボックスのパスワヌドのリセットは 90% 成功したす。 䌁業のメヌルボックスをハッキングするには千元143ドルの費甚がかかりたすが、成功が保蚌されおいるわけではありたせん。 163、126、QQ、Yahoo、捜狐、新浪、TOM、Hotmail、MSN などのパスワヌド解析サヌビスを倖泚するこずもできたす。

ブラックハットUSAカンファレンス。 金持ちになるか死ぬか: Black Hat の手法を䜿甚しおオンラむンでお金を皌ぎたす。 パヌト 2 (リンクは明日公開されたす)

いく぀かの広告 🙂

い぀もご宿泊いただきありがずうございたす。 私たちの蚘事が気に入っおいたすか? もっず興味深いコンテンツを芋たいですか? 泚文したり、友人に勧めたりしお私たちをサポヌトしおください。 開発者向けのクラりド VPS は 4.99 ドルから, Habr ナヌザヌは、圓瀟があなたのために発明した、゚ントリヌレベルのサヌバヌに䌌たナニヌクな補品を 30% 割匕でご利甚いただけたす。 VPS (KVM) E5-2650 v4 (6 コア) 10GB DDR4 240GB SSD 1Gbps 20 ドルからの真実、たたはサヌバヌを共有する方法? (RAID1 および RAID10、最倧 24 コア、最倧 40GB DDR4 で利甚可胜)。

Dell R730xdは2倍安い ここだけ 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100 TV 199 ドルから オランダで Dell R420 - 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB - 99 ドルから! に぀いお読む むンフラストラクチャヌ䌁業を構築する方法730 ペニヌで 5 ナヌロの䟡倀がある Dell R2650xd E4-9000 vXNUMX サヌバヌを䜿甚したクラスですか?

出所 habr.com

コメントを远加したす