关于社工FUZZ 's

admin 2017年4月26日23:46:32评论319 views字数 524阅读1分44秒阅读模式
摘要

作者:刺
来源:幻影maillist其实社工FUZZ也是可能的而且我想我的方法还是比较科学和可行的

作者:刺
来源:幻影maillist

其实社工FUZZ也是可能的

而且我想我的方法还是比较科学和可行的

按照安全开发流程(SDL)里的方法,在一个环节中是要建立威胁模型(Threat Modeling)

其基本思路是找出所有系统的边界

然后根据边界(Border)和数据流向(Data Flow)分析攻击范围(Attack Surface)

这样就有一个比较清晰的思路;

在社工FUZZ中,可以分析目标的所有对外的边界(比如HR、销售、公司高管、技术人员、客服、财务 各人员节点对外业务)

然后建立这些人员节点之间的数据联系,以及可能的业务;(比如HR可能会找猎头公司买资料,可能会参加校园招聘,可能会有机会接触到其电脑)

根据业务逻辑,可以确定出 Attack Surface(比如攻击HR的途径、 攻击客服的途径);

建立Attack Surface表后,可以根据每种业务接触的难易程度来建立一个FUZZ矩阵(Matrix)

矩阵建立后,就可以开始FUZZ 了;

FUZZ的时候,要注意先后顺序,不能够引起对方警惕,所以在Matrix里,还有加入节点之间相互关联的内容;

在具体FUZZ的时候,可以使用一些程序来辅助,比如批量发送email,短信、等等; 或者比较高级的就是打电话、直接联系等

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2017年4月26日23:46:32
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   关于社工FUZZ 'shttps://cn-sec.com/archives/47369.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息