【网络安全】社会工程学攻击与防范

2024-05-25 13:28

本文主要是介绍【网络安全】社会工程学攻击与防范,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

一、社会工程学概述

1、社会工程学的定义

通过利用人们的心理弱点、本能反应、好奇心、信任、贪婪等一些心理陷阱进行的诸如欺骗、伤害、信息盗取、利益谋取等对社会及人类带来危害的行为或方法。

当网络恶意攻击者无法通过纯粹的计算机技术达到目的时,高超的情商将取代智商成为进一步打开突破口的武器,研究这些恶意攻击的安全人员也将跟进这些特殊而神秘的手段,从而在长期内形成安全领域独树一帜的理论。

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

2、常规黑客攻击与社会工程学攻击的区别

常规黑客攻击 社会工程学攻击 
攻击对象 网络设备、服务器、应用程序、中间件…
攻击手段工具扫描、破解密码、远程命令执行、溢出、Ddos、基线问题、漏洞应用等。利用人贪婪、自私、好奇、信任等等心理弱点获取价值信息进而达到目的

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

3、社会工程学攻击

是一种利用"社会工程学" 来实施的网络攻击行为。

基于人的社会工程学攻击:需要人与人的互动来接触到需要窃取到的信息,这类攻击者一般具有很强的人际交往能力。他们甚至利用假冒身份获取信任、好感、同情或树立权威性。

基于 计算机 的社会工程学:攻击使用软件来获取所需要的信息,这类攻击者常常通过伪装真实意图,诱导被害者下载或点击恶意链接,从而导致系统未授权访问或重要信息泄露。

对抗社会工程学最有效的方式: 定期培训、科普、演练提升全员安全意识。

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

二、社会工程学攻击形式

安全威胁:公开信息分析、网络钓鱼 、电话欺诈 、网络勒索 、物理接入&跳板攻击、垃圾搜索 、物理中间人劫持 假冒服务商等

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

1、信息收集

信息收集(Information Gathering),是指通过各种方式获取所需要的信息。信息收集是信息得以利用的第一步,也是关键的一步。信息收集工作的好坏,直接关系到攻击的成功率和攻击时间。收集到相关信息后会尝试在被测试对象网站中进行无害利用以判断信息有效性,如尝试手工登陆。

攻击方式

1)根据搜索引擎、官网、后台等收集目标的信息以及资料

2)根据踩点或调查获得目标的信息以及资料

3)根据企业或者人员管理缺陷所获得目标信息以及资料

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

2、社交欺骗

社交欺骗通过聊天软件或电话,伪装拜访人员,假冒技术支持、假冒客户、假冒第三方通过聊天了解公司项目进展情况、申请账号权限、重置密码、打款等获取信息。

攻击方式

1)伪装身份,攻击者往往伪装自己的身份以求博得好感或同情

2)设置情节,以聊天的形式,让被攻击者信任,放松警惕

3)顺藤摸瓜,通过情节推进,扩展信息,进行信息刺探

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

3、网络钓鱼

网络钓鱼攻击者通过搜集到的信息开展人物画像,冒充亲友、同事、金融机构与执法部门等发送钓鱼邮件,诱惑用户进入该页面下载运行程序,或要求填写账户和口令以便验证身份,或者引诱用户打开带病毒的附件,意图引诱收件人给出敏感信息(用户名、口令、账号ID、PIN码等)

攻击方式

1)利用虚假邮件进行攻击

2)利用虚假网站进行攻击

3)利用即时通讯软件进行攻击

4)利用特洛伊木马进行攻击

5)利用移动通信产品进行攻击

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

4、利用企业管理模式的攻击

物理入侵

物理入侵是指通过各种办法和手段,绕过保安和门禁等保障,突破第一道防线,进入办公区。门口的保安的安全意识和门禁系统的安全性是企业最外层的防护,如果它们存在一定的风险,攻击者可以利用此风险成功入侵到企业内部。

密码心理学

从某大学中随机抽取一百名学生,让他们写下一个单词,并告诉他们这个单词是用于设置电脑登陆口令,且将来的使用率很高,要求他们慎重考虑。测试后,发现使用自己姓名的中文拼音者最多( 37人);使用常用英文单词的有3人,使用自己的出生日期有7人,其中有3人还使用了常用的日期表示方法,如970203等

随意上传重要资料到互联网

集团监测发现有人在Github上传公司某重要业务系统的网站备份文件,源代码中存在大量敏感信息。在百度文库、网盘、招投标网站等均发现 涉及公司重要系统的技术规范、网络拓扑、源代码等信息。

攻击方式

1)针对企业人员管理缺陷所得到的信息以及资料

2)针对企业内部对于内部资料管理以及传播缺陷所得到的信息以及资料

3)针对企业人员对于密码管理缺陷所得到的信息以及资料

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

三、社会工程学防范

1、钓鱼邮件

1)看发件人地址:钓鱼邮件的发件人地址经常会进行伪造。

2)看邮件标题:主题关键字涉及“系统管理员”、“通知”、“订单”、“采购单”、“发票”、“会议日程”、“参会名单”、“历届会议回顾”等,收到此类关键词的邮件,需提高警惕

3)看正文措辞:对使用“亲爱的用户”、“亲爱的同事”等一些泛化问候的邮件应保持警惕。同时也要对任何制造紧急气氛的邮件提高警惕,如要求“请务必今日下班前完成”,这是让人慌忙中犯错的手段之一。

4)看正文目的:当心对方索要登录密码,一般正规的发件人所发送的邮件是不会索要收件人的邮箱登录账号和密码的,所以在收到邮件后要留意此类要求避免上当。

5)看正文内容:当心邮件内容中需要点击的链接地址,若包含“&redirect”字段,很可能就是钓鱼链接; 当心垃圾邮件的“退订”功能,有些垃圾邮件正文中的“退订”按钮可能是虚假的。点击之后可能会收到更多的垃圾邮件,或者被植入恶意代码。可以直接将发件人拉进黑名单,拒收后续邮件

2、防社工措施

1)物理入侵:落实出入登记,禁止陌生人员进入办公区域

2)信息泄露:强化对敏感信息的保护意识,不要泄露个人及公司敏感信息

3)诈骗电话:提高对未知来电的防范意识,不要轻信未知来电的话语

4)公共热点:要查证公共热点的可靠性,不要轻易连接未知的无线网络

5)共享资源:要把握共享资源的方式和范围,不要造成敏感信息的扩散泄露

6)环境渗透:要规避周围环境中的敏感信息,不要给攻击者获取信息的机会

7)钓鱼邮件:要开启对邮件信息的认证过滤,不要点击任何未经确认的邮件

8)钓鱼网站:要加强对网站真实可靠的确认,不要轻易输入自身的账号密码

9)钓鱼U盘:要保持对未知存储介质的警惕,不要轻易读取未知U盘的数据

10)总体防护:要提高个人信息安全防范意识,不给攻击者可乘之机

网络安全学习资源分享:

给大家分享一份全套的网络安全学习资料,给那些想学习 网络安全的小伙伴们一点帮助!

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

因篇幅有限,仅展示部分资料,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,需要点击下方链接即可前往获取 

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

同时每个成长路线对应的板块都有配套的视频提供: 

大厂面试题

 

视频配套资料&国内外网安书籍、文档

当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料

所有资料共282G,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,可以扫描下方二维码或链接免费领取~ 

读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击) 

特别声明:

此教程为纯技术分享!本教程的目的决不是为那些怀有不良动机的人提供及技术支持!也不承担因为技术被滥用所产生的连带责任!本教程的目的在于最大限度地唤醒大家对网络安全的重视,并采取相应的安全措施,从而减少由网络安全而带来的经济损失。

这篇关于【网络安全】社会工程学攻击与防范的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1001633

相关文章

如何做好网络安全

随着互联网技术的飞速发展,网站已成为企业对外展示、交流和服务的重要窗口。然而,随之而来的网站安全问题也日益凸显,给企业的业务发展和用户数据安全带来了巨大威胁。因此,高度重视网站安全已成为网络安全的首要任务。今天我们就来详细探讨网站安全的重要性、面临的挑战以及有什么应对方案。 一、网站安全的重要性 1. 数据安全与用户隐私 网站是企业存储和传输数据的关键平台,包括用户个人信息、

速盾高防cdn是怎么解决网站攻击的?

速盾高防CDN是一种基于云计算技术的网络安全解决方案,可以有效地保护网站免受各种网络攻击的威胁。它通过在全球多个节点部署服务器,将网站内容缓存到这些服务器上,并通过智能路由技术将用户的请求引导到最近的服务器上,以提供更快的访问速度和更好的网络性能。 速盾高防CDN主要采用以下几种方式来解决网站攻击: 分布式拒绝服务攻击(DDoS)防护:DDoS攻击是一种常见的网络攻击手段,攻击者通过向目标网

PHP防止SQL注入详解及防范

SQL 注入是PHP应用中最常见的漏洞之一。事实上令人惊奇的是,开发者要同时犯两个错误才会引发一个SQL注入漏洞。 一个是没有对输入的数据进行过滤(过滤输入),还有一个是没有对发送到数据库的数据进行转义(转义输出)。这两个重要的步骤缺一不可,需要同时加以特别关注以减少程序错误。 对于攻击者来说,进行SQL注入攻击需要思考和试验,对数据库方案进行有根有据的推理非常有必要(当然假设攻击者看不到你的

网络安全运维培训一般多少钱

在当今数字化时代,网络安全已成为企业和个人关注的焦点。而网络安全运维作为保障网络安全的重要环节,其专业人才的需求也日益增长。许多人都对网络安全运维培训感兴趣,那么,网络安全运维培训一般多少钱呢?   一、影响网络安全运维培训价格的因素   1. 培训内容的深度和广度   不同的网络安全运维培训课程涵盖的内容有所不同。一些基础的培训课程可能主要涉及网络安全基础知识、常见安全工具的使用等,价

【网络安全】服务基础第二阶段——第二节:Linux系统管理基础----Linux统计,高阶命令

目录 一、Linux高阶命令 1.1 管道符的基本原理 1.2 重定向 1.2.1 输出重定向 1.2.2 输入重定向 1.2.3 wc命令基本用法 1.3 别名 1.3.1 which命令基本语法 1.3.2 alias命令基本语法 1.4 压缩归档tar 1.4.1 第一种:gzip压缩 1.4.2 第二种:bzip压缩 1.5 tar命令 二、VIM编辑器使用

120张网络安全等保拓扑大全

安全意识培训不是一个ppt通吃,不同的场景应该用不同的培训方式和内容http://mp.weixin.qq.com/s?__biz=MzkwNjY1Mzc0Nw==&mid=2247484385&idx=1&sn=92f5e7f3ee36bdb513379b833651711d&chksm=c0e47abdf793f3ab7f4621b64d29c04acc03b45c0fc1eb613c37f3

Web安全之XSS跨站脚本攻击:如何预防及解决

1. 什么是XSS注入 XSS(跨站脚本攻击,Cross-Site Scripting)是一种常见的Web安全漏洞,通过注入恶意代码(通常是JavaScript)到目标网站的网页中,以此在用户浏览网页时执行。攻击者可以通过XSS获取用户的敏感信息(如Cookie、会话令牌)或控制用户浏览器的行为,进而造成信息泄露、身份冒用等严重后果。 2. XSS攻击类型 2.1 存储型XSS 存储型XS

【前端安全】浅谈XSS攻击和防范

定义 XSS是跨站脚本攻击(Cross Site Scripting),为不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆,故将跨站脚本攻击缩写为XSS。 恶意攻击者往Web页面里插入恶意Script代码,当用户浏览该页之时,嵌入其中Web里面的Script代码会被执行,从而达到恶意攻击用户的目的。 分类 大分类小分类原理非存储DOM型① 不需要经过服务器

网络安全(sql注入)

这里写目录标题 一. information_schema.tables 和 information_schema.schemata是information_schema数据库中的两张表1. information_schema.schemata2. information_schema.tables 二. 判断注入类型1. 判断数字型还是字符型注入2. 判断注入闭合是""还是'' 三. 判

新型 RAMBO 侧信道攻击通过 RAM 无线电波泄露数据

内盖夫本·古里安大学的研究人员发现了一种从隔离系统中泄露敏感数据的方法。 引入了一种称为 RAMBO(基于 RAM 的电磁隐蔽通道)的新型攻击技术。 该攻击利用计算机 RAM 产生的电磁辐射,使攻击者能够窃取加密密钥、密码、生物特征数据和文件等信息。 即使在系统与外部网络物理隔离的环境中,这种攻击也能实现。 信息泄露速度达 7.5 kB/分钟 该研究由 Morde