{"id":55145,"date":"2020-01-13T00:00:00","date_gmt":"2020-01-12T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta"},"modified":"2020-02-18T14:03:13","modified_gmt":"2020-02-18T11:03:13","slug":"obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","title":{"rendered":"Oszu\u0144 mnie, je\u015bli potrafisz: szczeg\u00f3\u0142y przeprowadzenia socjotechnicznego pentestu","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Oszu\u0144 mnie, je\u015bli potrafisz: szczeg\u00f3\u0142y przeprowadzenia socjotechnicznego pentestu\" src=\"\/wp-content\/uploads\/2020\/01\/fa938cb2a5cb85adb395a1b2c3b14d4b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWyobra\u017a sobie tak\u0105 sytuacj\u0119. Ch\u0142odne pa\u017adziernikowe poranki, biuro projektowe w stolicy jednego z region\u00f3w Rosji. Kto\u015b z dzia\u0142u kadr wchodzi na jedn\u0105 z stron ofert pracy na stronie instytutu, zamieszczon\u0105 kilka dni temu, i widzi tam zdj\u0119cie kota. Poranek szybko przestaje by\u0107 nudny... <\/p>\n<p>W tym artykule Pawel Supruniuk, kierownik techniczny dzia\u0142u audytu i konsultingu w Group-IB, opowiada o tym, jakie miejsce zajmuj\u0105 ataki socjotechniczne w projektach oceny rzeczywistej odporno\u015bci, jakie nietypowe formy mog\u0105 przybiera\u0107, a tak\u017ce jak si\u0119 przed nimi broni\u0107. Autor zaznacza, \u017ce artyku\u0142 ma charakter przegl\u0105dowy, jednak je\u015bli jaki\u015b aspekt zainteresuje czytelnik\u00f3w, eksperci z Group-IB ch\u0119tnie odpowiedz\u0105 na pytania w komentarzach. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex> <\/p>\n<h2>Cz\u0119\u015b\u0107 1. Dlaczego tak powa\u017cnie?<\/h2>\n<p>\nWracamy do naszego kota. Po pewnym czasie dzia\u0142 kadr usuwa zdj\u0119cie (zrzuty ekranu tutaj i dalej s\u0105 cz\u0119\u015bciowo zamaskowane, aby nie ujawnia\u0107 prawdziwych imion), ale ono uporczywie wraca, usuwaj\u0105 je ponownie, i tak dzieje si\u0119 jeszcze kilka razy. W dziale kadr zdaj\u0105 sobie spraw\u0119, \u017ce zamiary kota s\u0105 bardzo powa\u017cne, nie chce odej\u015b\u0107, i wzywaj\u0105 na pomoc programist\u0119 \u2014 osob\u0119, kt\u00f3ra stworzy\u0142a stron\u0119 i teraz administruje ni\u0105. Programista wchodzi na stron\u0119, ponownie usuwa natr\u0119tnego kota, ustala, \u017ce zosta\u0142 umieszczony z imienia samego dzia\u0142u kadr, nast\u0119pnie stawia przypuszczenie, \u017ce has\u0142o dzia\u0142u kadr wyciek\u0142o do jakich\u015b internetowych chuligan\u00f3w, i zmienia je. Kot przestaje si\u0119 pojawia\u0107.<\/p>\n<p><img decoding=\"async\" alt=\"Oszu\u0144 mnie, je\u015bli potrafisz: szczeg\u00f3\u0142y przeprowadzenia socjotechnicznego pentestu\" src=\"\/wp-content\/uploads\/2020\/01\/319d5d30d3b563897339362e0fac1a6e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCo tak naprawd\u0119 si\u0119 wydarzy\u0142o? W odniesieniu do grupy firm, do kt\u00f3rej nale\u017ca\u0142 instytut, specjali\u015bci z Group-IB przeprowadzili test penetracyjny w formacie zbli\u017conym do Red Teaming (m\u00f3wi\u0105c pro\u015bciej, to symulacja celowych atak\u00f3w na Twoj\u0105 firm\u0119 przy u\u017cyciu najbardziej zaawansowanych metod i narz\u0119dzi z arsena\u0142u grup hakerskich). Szczeg\u00f3\u0142owo opisywali\u015bmy temat Red Teaming. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/460461\/\">tutaj<\/a><\/noindex>Wa\u017cne jest, aby wiedzie\u0107, \u017ce podczas przeprowadzania takiego testu mo\u017cna stosowa\u0107 bardzo szeroki zakres atak\u00f3w z wcze\u015bniej ustalonych, w tym in\u017cynieri\u0119 spo\u0142eczn\u0105. Oczywi\u015bcie samo umieszczenie kota nie by\u0142o ko\u0144cowym celem ca\u0142ego zdarzenia. A celem by\u0142o:<\/p>\n<ul>\n<li>strona internetowa instytutu by\u0142a umieszczona na serwerze w samej sieci instytutu, a nie na zewn\u0119trznych serwerach;<\/li>\n<li>znaleziono wyciek konta dzia\u0142u kadr (plik dziennika wiadomo\u015bci w katalogu g\u0142\u00f3wnym witryny). Nie mo\u017cna by\u0142o administrowa\u0107 witryn\u0105 z tego konta, ale mo\u017cna by\u0142o edytowa\u0107 strony ofert pracy;<\/li>\n<li>zmieniaj\u0105c strony, mo\u017cna by\u0142o umie\u015bci\u0107 swoje skrypty w j\u0119zyku JavaScript. Zwykle czyni je interaktywnymi, ale w tej sytuacji te same skrypty mog\u0142y ukra\u015b\u0107 z przegl\u0105darki odwiedzaj\u0105cego to, co odr\u00f3\u017cnia\u0142o dzia\u0142 kadr od programisty, a programist\u0119 od zwyk\u0142ego odwiedzaj\u0105cego \u2014 identyfikator sesji na stronie. Kot by\u0142 wyzwalaczem ataku i obrazkiem przyci\u0105gaj\u0105cym uwag\u0119. W j\u0119zyku znacznik\u00f3w HTML wygl\u0105da\u0142o to tak: je\u015bli za\u0142adowa\u0142 si\u0119 obrazek, JavaScript ju\u017c si\u0119 wykona\u0142, a tw\u00f3j identyfikator sesji wraz z danymi o twojej przegl\u0105darce i adresie IP zosta\u0142 ju\u017c skradziony.<\/li>\n<li> Z skradzionym identyfikatorem sesji administratora mo\u017cna by uzyska\u0107 pe\u0142ny dost\u0119p do strony, umieszcza\u0107 wykonywalne strony w j\u0119zyku PHP, co oznacza\u0142oby dost\u0119p do systemu operacyjnego serwera, a nast\u0119pnie do samej sieci lokalnej, co by\u0142o wa\u017cnym po\u015brednim celem projektu.<\/li>\n<\/ul>\n<p>\nAtak zako\u0144czy\u0142 si\u0119 cz\u0119\u015bciowym sukcesem \u2014 identyfikator sesji administratora zosta\u0142 skradziony, ale by\u0142 powi\u0105zany z adresem IP. Nie uda\u0142o si\u0119 tego obej\u015b\u0107, nie mogli\u015bmy podnie\u015b\u0107 uprawnie\u0144 na stronie do administratora, ale poprawili\u015bmy sobie nastr\u00f3j. Ostateczny rezultat uzyskali\u015bmy na innej cz\u0119\u015bci perymetru sieciowego.<\/p>\n<h2>Cz\u0119\u015b\u0107 2. Pisz\u0119 do was \u2014 czego\u017c wi\u0119cej? A jeszcze dzwoni\u0119 i st\u0105pam u was w biurze, zrzucaj\u0105c pendrive'y<br \/>\n<\/h2>\n<p>\nTo, co wydarzy\u0142o si\u0119 w sytuacji z kotem \u2014 to przyk\u0142ad in\u017cynierii spo\u0142ecznej, cho\u0107 nie do ko\u0144ca klasyczny. W rzeczywisto\u015bci w tej historii wydarzy\u0142o si\u0119 wi\u0119cej: by\u0142 kot, instytut, dzia\u0142 kadr, programista, ale by\u0142y te\u017c e-maile z pytaniami, kt\u00f3re rzekomo pisali \"kandydaci\" do samego dzia\u0142u kadr i osobi\u015bcie do programisty, aby sprowokowa\u0107 ich do odwiedzenia strony.<\/p>\n<blockquote><p>Swoj\u0105 drog\u0105 o e-mailach. Zwyk\u0142y e-mail \u2014 prawdopodobnie podstawowy \u015brodek transportu dla przeprowadzania in\u017cynierii spo\u0142ecznej \u2014 nie traci swojej aktualno\u015bci od kilku \u0434\u0435\u0441\u044f\u0442\u043a\u043e\u0432 lat i czasami prowadzi do najbardziej niezwyk\u0142ych konsekwencji. <\/p><\/blockquote>\n<p>Nast\u0119pn\u0105 histori\u0119 cz\u0119sto opowiadamy na naszych wydarzeniach, poniewa\u017c jest bardzo pouczaj\u0105ca.<\/p>\n<p>Zwykle na podstawie wynik\u00f3w projekt\u00f3w z socjotechnik\u0105 przygotowujemy statystyki, kt\u00f3re, jak wiadomo, s\u0105 rzecz\u0105 such\u0105 i nudn\u0105. Tyle procent odbiorc\u00f3w otworzy\u0142o za\u0142\u0105cznik z wiadomo\u015bci, tyle przesz\u0142o do linku, a ci troje w og\u00f3le wprowadzili swoje dane logowania i has\u0142o. W jednym z projekt\u00f3w uzyskali\u015bmy ponad 100% wpis\u00f3w hase\u0142 \u2013 czyli wysz\u0142o wi\u0119cej, ni\u017c zosta\u0142o wys\u0142anych. <\/p>\n<p>Zdarzy\u0142o si\u0119 to tak: wys\u0142ano phishingowy e-mail, rzekomo od CISO z korporacji pa\u0144stwowej, z pro\u015bb\u0105 o \"pilne przetestowanie zmian w us\u0142udze pocztowej\". Wiadomo\u015b\u0107 trafi\u0142a do kierownika du\u017cego dzia\u0142u zajmuj\u0105cego si\u0119 wsparciem technicznym. Kierownik by\u0142 bardzo staranny w realizacji polece\u0144 od wysokiego prze\u0142o\u017conego i przes\u0142a\u0142 j\u0105 wszystkim podw\u0142adnym. Sam call center okaza\u0142 si\u0119 do\u015b\u0107 du\u017cym. W sumie sytuacje, w kt\u00f3rych kto\u015b przesy\u0142a \"interesuj\u0105ce\" phishingowe wiadomo\u015bci swoim wsp\u00f3\u0142pracownikom, a ci r\u00f3wnie\u017c daj\u0105 si\u0119 nabra\u0107 \u2014 to do\u015b\u0107 powszechne zjawisko. Dla nas to najlepsza informacja zwrotna na temat jako\u015bci napisania wiadomo\u015bci.<\/p>\n<p><img decoding=\"async\" alt=\"Oszu\u0144 mnie, je\u015bli potrafisz: szczeg\u00f3\u0142y przeprowadzenia socjotechnicznego pentestu\" src=\"\/wp-content\/uploads\/2020\/01\/2af30148f4b5d22033c5137625f421ab.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTroch\u0119 p\u00f3\u017aniej nas przejrzeli (wiadomo\u015b\u0107 zosta\u0142a zdj\u0119ta z skompromitowanej skrzynki pocztowej):<\/p>\n<p><img decoding=\"async\" alt=\"Oszu\u0144 mnie, je\u015bli potrafisz: szczeg\u00f3\u0142y przeprowadzenia socjotechnicznego pentestu\" src=\"\/wp-content\/uploads\/2020\/01\/1d36db3cb55d0e6d6061fb002d5f987a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTaki sukces ataku by\u0142 spowodowany tym, \u017ce podczas wysy\u0142ki wykorzystano szereg technicznych niedoci\u0105gni\u0119\u0107 w systemie pocztowym klienta. By\u0142 on skonfigurowany w taki spos\u00f3b, \u017ce mo\u017cna by\u0142o wysy\u0142a\u0107 dowolne wiadomo\u015bci w imieniu dowolnego nadawcy z samej organizacji bez autoryzacji, nawet z internetu. To znaczy, \u017ce mo\u017cna by\u0142o udawa\u0107 CISO, szefa wsparcia technicznego lub jeszcze kogo\u015b innego. Co wi\u0119cej, interfejs pocztowy, obserwuj\u0105c wiadomo\u015bci z \u201eswojej\u201d domeny, starannie podstawia\u0142 zdj\u0119cie z ksi\u0105\u017cki adresowej, co dodawa\u0142o naturalno\u015bci nadawcy.<\/p>\n<p>Prawd\u0119 m\u00f3wi\u0105c, taki atak nie odnosi si\u0119 do szczeg\u00f3lnie skomplikowanych technologii, to udane wykorzystanie ca\u0142kowicie podstawowego uchybienia w ustawieniach poczty. Jest to regularnie omawiane na odpowiednich zasobach IT i bezpiecze\u0144stwa informacji, ale mimo to wci\u0105\u017c zdarzaj\u0105 si\u0119 firmy, w kt\u00f3rych to wszystko wyst\u0119puje. Poniewa\u017c nikt nie jest sk\u0142onny dok\u0142adnie sprawdza\u0107 nag\u0142\u00f3wk\u00f3w s\u0142u\u017cbowych protoko\u0142u SMTP, wiadomo\u015b\u0107 zazwyczaj jest sprawdzana pod k\u0105tem \"zagro\u017cenia\" wed\u0142ug ostrzegawczych znaczk\u00f3w interfejsu pocztowego, kt\u00f3re nie zawsze przedstawiaj\u0105 pe\u0142ny obraz.<\/p>\n<blockquote><p>Interesuj\u0105ce jest to, \u017ce taka podatno\u015b\u0107 dzia\u0142a w drug\u0105 stron\u0119: cyberprzest\u0119pca mo\u017ce wys\u0142a\u0107 wiadomo\u015b\u0107 w imieniu Twojej firmy do zewn\u0119trznego odbiorcy. Na przyk\u0142ad, mo\u017ce sfa\u0142szowa\u0107 faktur\u0119 na regularn\u0105 p\u0142atno\u015b\u0107 w Twoim imieniu, podaj\u0105c zamiast Twoich danych inne. O ile nie bierzemy pod uwag\u0119 kwestii anti-fraud i wyp\u0142aty \u015brodk\u00f3w, to prawdopodobnie jeden z najprostszych sposob\u00f3w kradzie\u017cy pieni\u0119dzy za pomoc\u0105 in\u017cynierii spo\u0142ecznej.\n<\/p><\/blockquote>\n<p> Opr\u00f3cz kradzie\u017cy hase\u0142 poprzez phishing, klasycznym przyk\u0142adem atak\u00f3w socjotechnicznych jest wysy\u0142ka wykonywalnych za\u0142\u0105cznik\u00f3w. Je\u015bli te za\u0142\u0105czniki pokonaj\u0105 wszelkie zabezpieczenia, kt\u00f3re zazwyczaj maj\u0105 nowoczesne firmy, powstaje kana\u0142 zdalnego dost\u0119pu do komputera ofiary. Aby zademonstrowa\u0107 konsekwencje ataku, uzyskane zdalne sterowanie mo\u017cna rozwija\u0107 a\u017c do dost\u0119pu do szczeg\u00f3lnie wa\u017cnych poufnych informacji. Ciekawe jest to, \u017ce zdecydowana wi\u0119kszo\u015b\u0107 atak\u00f3w, kt\u00f3rymi strasz\u0105 media, w\u0142a\u015bnie w ten spos\u00f3b si\u0119 zaczyna. <\/p>\n<blockquote><p>W naszym dziale audytu dla ciekawo\u015bci zbieramy przybli\u017cone statystyki: jaka jest \u0142\u0105czna warto\u015b\u0107 aktyw\u00f3w firm, do kt\u00f3rych uzyskali\u015bmy dost\u0119p na poziomie \"Administrator domeny\" g\u0142\u00f3wnie dzi\u0119ki phishingowi i wysy\u0142ce wykonywalnych za\u0142\u0105cznik\u00f3w? W tym roku osi\u0105gn\u0119\u0142a ona oko\u0142o 150 miliard\u00f3w euro.\n<\/p><\/blockquote>\n<p> Jasne jest, \u017ce wysy\u0142anie prowokuj\u0105cych e-maili i umieszczanie zdj\u0119\u0107 kot\u00f3w na stronach internetowych to nie jedyne sposoby in\u017cynierii spo\u0142ecznej. W tych przyk\u0142adach pr\u00f3bowali\u015bmy pokaza\u0107 r\u00f3\u017cnorodno\u015b\u0107 form ataku i ich konsekwencji. Opr\u00f3cz wiadomo\u015bci, potencjalny atakuj\u0105cy mo\u017ce dzwoni\u0107, aby uzyska\u0107 potrzebne informacje, zostawia\u0107 no\u015bniki (np. pendrive'y) z wykonywalnymi plikami w biurze docelowej firmy, ubiega\u0107 si\u0119 o prac\u0119 jako sta\u017cysta czy uzyska\u0107 fizyczny dost\u0119p do lokalnej sieci pod pretekstem monta\u017cu kamer monitoringu. To wszystko, nawiasem m\u00f3wi\u0105c, to przyk\u0142ady z naszych pomy\u015blnie zako\u0144czonych projekt\u00f3w.<\/p>\n<h2>Cz\u0119\u015b\u0107 3. Nauka to \u015bwiat\u0142o, a niewiedza to ciemno\u015b\u0107<\/h2>\n<p>\nPojawia si\u0119 s\u0142uszne pytanie: dobrze, jest in\u017cynieria spo\u0142eczna, wygl\u0105da niebezpiecznie, co z tym wszystkim powinny zrobi\u0107 firmy? Na pomoc przybywa Kapitan Oczywisto\u015b\u0107: trzeba si\u0119 broni\u0107, i to kompleksowo. Cz\u0119\u015b\u0107 ochrony b\u0119dzie skierowana na klasyczne \u015brodki bezpiecze\u0144stwa, takie jak techniczne zabezpieczenia informacji, monitoring, organizacyjno-prawne zabezpieczenie proces\u00f3w, ale w g\u0142\u00f3wnej mierze, naszym zdaniem, powinno by\u0107 skierowane na bezpo\u015bredni\u0105 prac\u0119 z pracownikami jako najs\u0142abszym ogniwem. W ko\u0144cu, niezale\u017cnie od tego, jak bardzo wzmocnimy technik\u0119, czy napiszemy surowe regulaminy, zawsze znajdzie si\u0119 u\u017cytkownik, kt\u00f3ry wymy\u015bli nowy spos\u00f3b, by wszystko zepsu\u0107. Ponadto ani regulaminy, ani technika nie b\u0119d\u0105 nad\u0105\u017ca\u0142y za kreatywno\u015bci\u0105 u\u017cytkownika, szczeg\u00f3lnie je\u015bli podsuwa mu pomys\u0142y wykwalifikowany przest\u0119pca.<\/p>\n<blockquote><p> W pierwszej kolejno\u015bci wa\u017cne jest, aby przeszkoli\u0107 u\u017cytkownik\u00f3w: wyja\u015bni\u0107, \u017ce nawet w ich codziennej pracy mog\u0105 wyst\u0105pi\u0107 sytuacje zwi\u0105zane z in\u017cynieri\u0105 spo\u0142eczn\u0105. Dla naszych klient\u00f3w cz\u0119sto organizujemy <noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/cyber-education.html\">kursy<\/a><\/noindex> z zakresu higieny cyfrowej \u2013 wydarzenie ucz\u0105ce podstawowych umiej\u0119tno\u015bci przeciwdzia\u0142ania atakom w og\u00f3le.\n<\/p><\/blockquote>\n<p> Mog\u0119 doda\u0107, \u017ce jednym z najlepszych \u015brodk\u00f3w ochrony nie b\u0119dzie wcale zapami\u0119tywanie zasad bezpiecze\u0144stwa informacji, ale troch\u0119 obiektywna ocena sytuacji: <\/p>\n<ol>\n<li>Kim jest m\u00f3j rozm\u00f3wca? <\/li>\n<li>Sk\u0105d pojawi\u0142a si\u0119 jego propozycja lub pro\u015bba (nigdy wcze\u015bniej jej nie by\u0142o, a teraz jest)? <\/li>\n<li>Co jest nietypowego w tym \u017c\u0105daniu? <\/li>\n<\/ol>\n<p>\nNawet nietypowy kr\u00f3j pisma lub nietypowy styl wypowiedzi nadawcy mo\u017ce uruchomi\u0107 \u0142a\u0144cuch w\u0105tpliwo\u015bci, kt\u00f3ry powstrzyma atak. Przepisane instrukcje s\u0105 r\u00f3wnie\u017c potrzebne, ale dzia\u0142aj\u0105 w inny spos\u00f3b, nie mog\u0105c jednocze\u015bnie sprecyzowa\u0107 wszystkich mo\u017cliwych sytuacji. Na przyk\u0142ad administratorzy bezpiecze\u0144stwa informatycznego pisz\u0105 w nich, \u017ce nie mo\u017cna wprowadza\u0107 swojego has\u0142a na zewn\u0119trznych zasobach. A co, je\u015bli has\u0142o prosi 'swoje', 'korporacyjne' zasoby sieciowe? U\u017cytkownik my\u015bli: 'W naszej firmie jest ju\u017c dwa tuziny serwis\u00f3w z jedn\u0105 wsp\u00f3ln\u0105 kontem, dlaczego nie mog\u0142oby pojawi\u0107 si\u0119 jeszcze jedno?' St\u0105d wyp\u0142ywa jeszcze jedna zasada: dobrze zorganizowany proces pracy ma r\u00f3wnie\u017c bezpo\u015bredni wp\u0142yw na bezpiecze\u0144stwo: je\u015bli s\u0105siedni dzia\u0142 mo\u017ce za\u017c\u0105da\u0107 od Ciebie informacji tylko na pi\u015bmie i tylko przez Twojego prze\u0142o\u017conego, to 'cz\u0142owiek od zaufanego partnera firmy' tym bardziej nie b\u0119dzie m\u00f3g\u0142 o ni\u0105 poprosi\u0107 przez telefon \u2014 dla Ciebie to b\u0119dzie absurd. Szczeg\u00f3lnie nale\u017cy by\u0107 czujnym, je\u015bli Tw\u00f3j rozm\u00f3wca wymaga, aby wszystko zrobi\u0107 natychmiast, lub 'ASAP', jak popularnie pisze si\u0119. Nawet w zwyk\u0142ej pracy taka sytuacja cz\u0119sto nie jest zdrowa, a w warunkach mo\u017cliwych atak\u00f3w \u2014 to wyra\u017any sygna\u0142. Nie ma czasu na wyja\u015bnienia, uruchom m\u00f3j plik!<\/p>\n<p>Zauwa\u017camy, \u017ce na u\u017cytkownik\u00f3w jako legendy dla atak\u00f3w socjotechnicznych zawsze dzia\u0142aj\u0105 tematy zwi\u0105zane z pieni\u0119dzmi w r\u00f3\u017cnej formie: obietnice podwy\u017cek, preferencji, prezent\u00f3w, a tak\u017ce informacje z rzekomo lokalnymi plotkami i intrygami. Innymi s\u0142owy, dzia\u0142aj\u0105 banalne '\u015bmiertelne grzechy': chciwo\u015b\u0107, zapotrzebowanie na zysk i nadmierna ciekawo\u015b\u0107. <\/p>\n<p>Dobre szkolenie zawsze powinno obejmowa\u0107 praktyk\u0119. Tutaj mog\u0105 pom\u00f3c specjali\u015bci w zakresie testowania penetracyjnego. Nast\u0119pne pytanie: co i jak b\u0119dziemy testowa\u0107? W Group-IB proponujemy nast\u0119puj\u0105ce podej\u015bcie \u2014 od razu wybra\u0107 fokus testowania: albo ocenia\u0107 gotowo\u015b\u0107 do atak\u00f3w tylko samych u\u017cytkownik\u00f3w, albo sprawdza\u0107 bezpiecze\u0144stwo firmy jako ca\u0142o\u015bci. A testowa\u0107 metodami socjotechnicznymi, imituj\u0105c rzeczywiste ataki \u2014 to znaczy tymi samymi phishingiem, wysy\u0142kami wykonywalnych dokument\u00f3w, telefonami i innymi technikami.<\/p>\n<p>W pierwszym przypadku atak jest starannie przygotowywany wsp\u00f3lnie z przedstawicielami zamawiaj\u0105cego, g\u0142\u00f3wnie z jego specjalistami IT i bezpiecze\u0144stwa informacji. Uzgadniane s\u0105 legendy, narz\u0119dzia i techniki ataku. Zamawiaj\u0105cy sam dostarcza grupy fokusowe oraz listy u\u017cytkownik\u00f3w do ataku, kt\u00f3re obejmuj\u0105 wszystkie potrzebne kontakty. Tworzone s\u0105 wyj\u0105tki w systemach ochrony, poniewa\u017c wiadomo\u015bci i \u0142adunki wykonawcze musz\u0105 dotrze\u0107 do odbiorcy, gdy\u017c w takim projekcie interesuje nas jedynie reakcja ludzi. Opcjonalnie mo\u017cna w ataku umie\u015bci\u0107 znaczniki, kt\u00f3re mog\u0105 sugerowa\u0107 u\u017cytkownikowi, \u017ce to atak \u2014 na przyk\u0142ad mo\u017cna pope\u0142ni\u0107 kilka b\u0142\u0119d\u00f3w ortograficznych w wiadomo\u015bciach lub pozostawi\u0107 nie\u015bcis\u0142o\u015bci w kopii firmowego stylu. Po zako\u0144czeniu projektu uzyskuje si\u0119 t\u0119 \u201esuche statystyki\u201d: kt\u00f3re grupy fokusowe i w jakim zakresie zareagowa\u0142y na scenariusze.<\/p>\n<p>W drugim przypadku \u2014 atak przeprowadzany jest bez \u017cadnej wiedzy wyj\u015bciowej, metod\u0105 \u201eczarnej skrzynki\u201d. Samodzielnie zbieramy informacje o firmie, jej pracownikach, perymetrze sieci, formu\u0142ujemy legendy do ataku, wybieramy metody, szukamy mo\u017cliwych \u015brodk\u00f3w ochrony stosowanych w docelowej firmie, dostosowujemy narz\u0119dzia, opracowujemy scenariusze. Nasi specjali\u015bci korzystaj\u0105 zar\u00f3wno z klasycznych metod wywiadu z otwartych \u017ar\u00f3de\u0142 (OSINT), jak i z produktu w\u0142asnego rozwoju Group-IB \u2014 Threat Intelligence, systemu, kt\u00f3ry podczas przygotowa\u0144 do phishingu mo\u017ce pe\u0142ni\u0107 rol\u0119 agregatora informacji o firmie przez d\u0142ugi okres, r\u00f3wnie\u017c wykorzystuj\u0105c informacje tajne. Oczywi\u015bcie, aby atak nie sta\u0142 si\u0119 niemi\u0142\u0105 niespodziank\u0105, jego szczeg\u00f3\u0142y s\u0105 r\u00f3wnie\u017c uzgadniane z zamawiaj\u0105cym. Powstaje pe\u0142noprawny test penetracyjny, ale jego podstaw\u0105 b\u0119dzie zaawansowana in\u017cynieria spo\u0142eczna. Logiczn\u0105 opcj\u0105 w takim przypadku jest rozw\u00f3j ataku wewn\u0105trz sieci, a\u017c do uzyskania najwy\u017cszych uprawnie\u0144 w systemach wewn\u0119trznych. Swoj\u0105 drog\u0105, w ten sam spos\u00f3b stosujemy ataki socjotechniczne zar\u00f3wno w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/red-teaming.html\">Red Teaming<\/a><\/noindex>, jak i w niekt\u00f3rych testach penetracyjnych. W rezultacie zamawiaj\u0105cy otrzyma niezale\u017cny kompleksowy wgl\u0105d w swoje zabezpieczenia przed okre\u015blonym rodzajem atak\u00f3w socjotechnicznych, a tak\u017ce pokaz efektywno\u015bci (lub przeciwnie, nieefektywno\u015bci) zbudowanej linii obrony przed zagro\u017ceniami zewn\u0119trznymi.<\/p>\n<p>Zalecamy przeprowadza\u0107 takie szkolenia co najmniej dwa razy w roku. Po pierwsze, w ka\u017cdej firmie wyst\u0119puje rotacja kadrowa, a wcze\u015bniejsze do\u015bwiadczenie stopniowo zanika w\u015br\u00f3d pracownik\u00f3w. Po drugie, metody i techniki atak\u00f3w ci\u0105gle si\u0119 zmieniaj\u0105, co prowadzi do konieczno\u015bci dostosowywania proces\u00f3w bezpiecze\u0144stwa i \u015brodk\u00f3w ochrony.<\/p>\n<p>Je\u015bli chodzi o techniczne \u015brodki ochrony przed atakami, to w najwi\u0119kszym stopniu pomagaj\u0105 nast\u0119puj\u0105ce:<\/p>\n<ul>\n<li>Obowi\u0105zkowa dwuetapowa weryfikacja to\u017csamo\u015bci w serwisach publikowanych w internecie. Wypuszczenie w 2019 roku takich serwis\u00f3w bez system\u00f3w Single Sign On, bez ochrony przed \u0142amaniem hase\u0142 i bez dwuetapowej weryfikacji w firmie licz\u0105cej kilka setek pracownik\u00f3w jest r\u00f3wnowa\u017cne otwartemu zaproszeniu 'zepsuj mnie'. Prawid\u0142owo wdro\u017cona ochrona uniemo\u017cliwi szybkie wykorzystanie skradzionych hase\u0142 i da czas na usuni\u0119cie skutk\u00f3w ataku phishingowego.<\/li>\n<li>Kontrola dost\u0119pu, minimalizacja uprawnie\u0144 u\u017cytkownik\u00f3w w systemach oraz przestrzeganie wytycznych dotycz\u0105cych bezpiecznych ustawie\u0144 produkt\u00f3w, kt\u00f3re wydaje ka\u017cdy du\u017cy producent. To cz\u0119sto proste z za\u0142o\u017cenia, ale bardzo skuteczne i trudne do wdro\u017cenia w praktyce \u015brodki, kt\u00f3rymi wszyscy w mniejszym lub wi\u0119kszym stopniu lekcewa\u017c\u0105 dla szybszego dzia\u0142ania. A niekt\u00f3re s\u0105 na tyle niezb\u0119dne, \u017ce bez nich \u017cadne \u015brodki ochrony nie pomog\u0105.<\/li>\n<li>Dobrze skonstruowana linia filtrowania poczty elektronicznej. Antyspam, ca\u0142kowite skanowanie za\u0142\u0105cznik\u00f3w pod k\u0105tem z\u0142o\u015bliwego kodu, w tym dynamiczne testowanie w piaskownicach. Dobrze przygotowany atak zak\u0142ada, \u017ce wykonywalny za\u0142\u0105cznik nie b\u0119dzie wykrywany przez oprogramowanie antywirusowe. Piaskownica przeciwnie, sprawdzi wszystko na sobie, wykorzystuj\u0105c pliki tak, jak robi to cz\u0142owiek. W rezultacie mo\u017cliwa z\u0142o\u015bliwa zawarto\u015b\u0107 zostanie ujawniona na podstawie wprowadzanych zmian w piaskownicy.<\/li>\n<li>\u015arodki ochrony przed atakami wymierzonymi. Jak ju\u017c wspomniano, klasyczne oprogramowanie antywirusowe nie wykryje z\u0142o\u015bliwych plik\u00f3w podczas dobrze przygotowanego ataku. Najbardziej zaawansowane produkty powinny automatycznie \u015bledzi\u0107 zestaw zdarze\u0144 zachodz\u0105cych w sieci \u2014 zar\u00f3wno na poziomie pojedynczego hosta, jak i na poziomie ruchu w sieci. W przypadku atak\u00f3w wyst\u0119puj\u0105 bardzo charakterystyczne \u0142a\u0144cuchy zdarze\u0144, kt\u00f3re mo\u017cna \u015bledzi\u0107 i zatrzyma\u0107, je\u015bli posiada si\u0119 skoncentrowany na takich zdarzeniach monitoring.<\/li>\n<\/ul>\n<p>\nOrygina\u0142 artyku\u0142u <noindex><a rel=\"nofollow\" href=\"http:\/\/lib.itsec.ru\/articles2\/Oborandteh\/obmani-menya--esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\">opublikowano<\/a><\/noindex> w czasopi\u015bmie \u201eInformation Security\/ Informacyjna bezpiecze\u0144stwo\u201d #6, 2019.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/483652\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435 \u0441\u0435\u0431\u0435 \u0442\u0430\u043a\u0443\u044e \u0441\u0438\u0442\u0443\u0430\u0446\u0438\u044e. \u0425\u043e\u043b\u043e\u0434\u043d\u043e\u0435 \u043e\u043a\u0442\u044f\u0431\u0440\u044c\u0441\u043a\u043e\u0435 \u0443\u0442\u0440\u043e, \u043f\u0440\u043e\u0435\u043a\u0442\u043d\u044b\u0439 \u0438\u043d\u0441\u0442\u0438\u0442\u0443\u0442 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u043d\u043e\u043c \u0446\u0435\u043d\u0442\u0440\u0435 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0440\u0435\u0433\u0438\u043e\u043d\u043e\u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u041a\u0442\u043e-\u0442\u043e \u0438\u0437 \u043e\u0442\u0434\u0435\u043b\u0430 \u043a\u0430\u0434\u0440\u043e\u0432 \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043d\u0430 \u043e\u0434\u043d\u0443 \u0438\u0437 \u0441\u0442\u0440\u0430\u043d\u0438\u0446 \u0432\u0430\u043a\u0430\u043d\u0441\u0438\u0439 \u043d\u0430 \u0441\u0430\u0439\u0442\u0435 \u0438\u043d\u0441\u0442\u0438\u0442\u0443\u0442\u0430, \u0440\u0430\u0437\u043c\u0435\u0449\u0435\u043d\u043d\u0443\u044e \u043f\u0430\u0440\u0443 \u0434\u043d\u0435\u0439 \u043d\u0430\u0437\u0430\u0434, \u0438 \u0432\u0438\u0434\u0438\u0442 \u0442\u0430\u043c \u0444\u043e\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u044e \u043a\u043e\u0442\u0430. \u0423\u0442\u0440\u043e \u0431\u044b\u0441\u0442\u0440\u043e \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u0435\u0442 \u0431\u044b\u0442\u044c \u0441\u043a\u0443\u0447\u043d\u044b\u043c\u2026 \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u041f\u0430\u0432\u0435\u043b \u0421\u0443\u043f\u0440\u0443\u043d\u044e\u043a, \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0430 \u0430\u0443\u0434\u0438\u0442\u0430 \u0438 \u043a\u043e\u043d\u0441\u0430\u043b\u0442\u0438\u043d\u0433\u0430 Group-IB, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-55145","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0431\u043c\u0430\u043d\u0438 \u043c\u0435\u043d\u044f, \u0435\u0441\u043b\u0438 \u0441\u043c\u043e\u0436\u0435\u0448\u044c: \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0441\u043e\u0446\u0438\u043e\u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-01-12T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:03:13+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Oszu\u0144 mnie, je\u015bli potrafisz: cechy przeprowadzania socjotechnicznego pentestu | ProHoster","description":"Wyobra\u017a sobie.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0431\u043c\u0430\u043d\u0438 \u043c\u0435\u043d\u044f, \u0435\u0441\u043b\u0438 \u0441\u043c\u043e\u0436\u0435\u0448\u044c: \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0441\u043e\u0446\u0438\u043e\u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0430 | ProHoster","og:description":"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-01-12T21:00:00+00:00","article:modified_time":"2020-02-18T11:03:13+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"55145","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:50:02","updated":"2022-09-29 07:35:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/55145","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=55145"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/55145\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=55145"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=55145"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=55145"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}