2017.W23 - 社交工程 (Social Engineering) - 資安

Selena avatar
By Selena
at 2017-06-07T00:10

Table of Contents

2017.W23 - 社交工程 (Social Engineering)
> 不要相信別人 尤其是別人跟你說的內容

## 前言 ##
前幾天又看了(?)一部 2014 年的德國電影 Who Am I - Kein System ist sicher[0]

會在這個版上提到的電影 當然是跟網路安全有關

在這部電影中提到很多駭客的技巧 我覺得最值得一提的部分

就是關於社交工程的應用與實際效果

尤其最後一幕主角從車上離開的那一幕 ...



## 內容 ##
社交工程 (Social Engineering)[1] 涉及的部分大多於社會學、心理學有關

但是影響範圍都被專注在資訊安全上面

社交工程泛指影響人們判斷與產生認知偏差的一種技巧

本身不著重在有形的系統上 而是將重心放在處理系統的上面

在一個安全無虞的系統中 會因為一個人的疏失造成很多不可抹滅的危害



對我來說 社交工程著重在影響:1) 認知2) 判斷

就像那知名的哲學家說 - 我思故我在 認知是人類在處理事情上的一種方式

例如在 PTT 中常見的 我這個人很簡單 系列

如果要社交一個成年男性 大多不脫離:正妹、大奶、露點 (請原諒我的粗俗)

或者比較通俗的 要社交一個成年人可以使用:寵物、小孩、工作、運勢等

這源自於大多數人類社交不多離這幾個範疇 - 這也是社交工程的技巧

嚴重一點的認知 像是:穿的警察制服的人就會是警察

但是這句話用講的很明顯有問題 但實務操作上卻是個不變的定律




另外 影響判斷的方式

在於利用人類的大腦肌肉 下意識的判斷與處理接收到的資訊 (源自於我不欣賞的網路名人)

像是...

1. 發薪日的時候 HR 寄過來的薪資明細
2. 每個月的信用卡帳單
3. 主管發來的工作日誌

當我們收到一樣的信件開頭 一樣的信件內容 一樣的副檔格式

下意識的就會下載附件並解開查看內容 而不會檢查寄件者信箱

或者是利用相似的字詞來影響正常的判斷

像是常見的 apple -> app1e 或者是 ptt.cc -> ppt.cc




當然還有很多不同的社交工程技巧 但對我來說依然不脫離上述兩種方式

套句台語俚語說的:

社交工程就是 給人賣了還替人數錢


[0]: https://en.wikipedia.org/wiki/Who_Am_I_(2014_film)
[1]: https://zh.wikipedia.org/wiki/%E7%A4%BE%E4%BC%9A%E5%B7%A5%E7%A8%8B%E5%AD%A6

--
Tags: 資安

All Comments

Kristin avatar
By Kristin
at 2017-06-09T17:16
推 話說版主不拿一銀當範例嗎?
Ethan avatar
By Ethan
at 2017-06-13T01:58
我跟那個事件不熟啊... 樓上幫忙補充一下吧 >.^
Brianna avatar
By Brianna
at 2017-06-15T16:56
辛苦了
Bethany avatar
By Bethany
at 2017-06-16T08:21
推推
Frederic avatar
By Frederic
at 2017-06-17T05:22
社交工程其實天天有阿~最近最常聽到的是 "貨款詐騙"
Jack avatar
By Jack
at 2017-06-20T19:28
社交工程一直都很多啊 只是在這個版會特別講資安的部分
Isabella avatar
By Isabella
at 2017-06-25T06:29
應該說 社交工程本身就是一個無解的漏洞 不管在那方
面都是一個難以防範的洞
Ethan avatar
By Ethan
at 2017-06-26T20:07
其實也不是無解,重點是如何加強社交工程的警覺性..
Frederica avatar
By Frederica
at 2017-06-30T08:19
一銀有可能是SMBv1漏洞

看電影學資安-CSI Cyber S02E01

Christine avatar
By Christine
at 2017-06-03T10:16
喜歡CSI-Cyber的朋友大家好 我們是ISDA(台灣資訊安全聯合發展協會) 為了要讓更多人了解資訊安全,除了基礎資訊安全教育訓練以外 我們將針對CSI-Cyber 系列裡面會提到的技術作一系列的資訊安全解說 也歡迎認同我們的朋友給我們一點鼓勵 到我們的F ...

2017.W22 - SQL Injection

Heather avatar
By Heather
at 2017-05-30T21:41
2017.W22 - SQL Injection andgt; 都 2017 年了 SQL Injection 還沒絕種 ## 前言 ## 前幾天突然發現有不少登入次數 andlt;20 的帳號在看這個版的文章 來源 IP 都很固定 突然想到... 如果在文章內容中塞入 SQL 語法 那些爬蟲會不會 ...

CVE-2017-7494 (Samba)

George avatar
By George
at 2017-05-24T17:27
CVE-2017-7494 - Samba RCE ==================================================================== == Subject: Remote code execution from a writable share ...

2017.W21 - Google Hacking

Jack avatar
By Jack
at 2017-05-23T22:04
2017.W21 - Google Hacking andgt; 基本技巧 UTFG/STFW ## 前言 ## 流言終結者:凡事用 C4 藥都能搞定 (When in doubt, C4!) 不會 Hacking 用 Google 就可以了 如何知道問題的答案:先在網路上講一個蠢答案就會有人給你各 ...

2017.W20 - Remote Code Execution

Suhail Hany avatar
By Suhail Hany
at 2017-05-16T22:49
2017.W20 - Remote Code Execution (RCE) andgt; 趁著 MS-2017-010 的問題來介紹 ## 前言 ## 在上禮拜的聚會中 跟朋友聊到了一些資安名詞 他們在爭執一些惡意軟體[0]到底是被歸類在後門[1]還是木馬[2] 其實像是這些名詞在惡意軟體當中 都 ...