Social-Engineer Toolkit (SET)

SET je Python-based open-source framework za simulaciju i izvođenje napada socijalnog inženjeringa. Ugrađen je u Kali Linux. Radi putem text-based, menu-driven sučelja.

Ključne mogućnosti SET-a

  • Spear phishing — ciljani phishing emailovi s payload-om
  • Website spoofing — kloniranje legitimnih stranica (credential harvesting)
  • Payload delivery — kreiranje i isporuka malicioznih payloada
  • Mass mailer attacks — slanje phishing emailova na listu adresa
  • QR code generator — QR kod koji upućuje na maliciozni URL
  • Infectious media — USB/CD koji automatski pokreće Metasploit payload
  • PowerShell attacks — isporuka PowerShell skripti ciljevima
  • Arduino-based — napadi putem Arduino uređaja
  • Wireless AP — DNS on-path napad putem lažne WiFi mreže

Važne napomene

  • SET koristi Metasploit za kreiranje payloada i pokretanje listenera
  • SET napadi su dobro poznati — AV i IDS ih detektiraju s defaultnim postavkama
  • Može slati na jednu adresu ili popis adresa
  • Podržava spoofanje From adrese
  • Payloade može isporučiti kao attachment ili hyperlink
SET je alat za ovlašteno testiranje. Bez eksplicitne dozvole — ilegalno je koristiti.

Payload i reverse shell

U labu korišten: Windows Reverse_TCP Meterpreter payload — žrtva pokreće .exe, veza se otvara od žrtve prema napadaču (ne obrnuto, zaobilazi firewall).

Tijek napada

  1. SET kreira payload.exe (Meterpreter, port 443)
  2. payload.exe zapakirava se u acctupd.zip (zaobilazi email filtriranje .exe)
  3. ZIP se hostira na Apache web serveru napadača
  4. SET šalje phishing email s linkom na ZIP
  5. Žrtva preuzima, raspakirava i pokreće .exe
  6. Meterpreter sesija se otvara — napadač ima remote kontrolu

Zašto port 443?

Reverse shell koristi port 443 (HTTPS) jer firewalli tipično propuštaju outbound promet na tom portu. Promet izgleda kao legitimni HTTPS.

Meterpreter naredbe

  • sessions — lista aktivnih sesija
  • sessions -i 1 — spoji se na sesiju 1
  • sysinfo — info o kompromitiranom sustavu
  • getuid — koji korisnički račun je kompromitiran

Spear phishing email

U labu poslan email korisniku jaime@structureality.com s lažnim From poljem support@structurealty.com (pogrešno napisano — nedostaje slovo "i"):

Tehnika: Blago krivo napisano domensko ime (structurealty umjesto structureality) je česta phishing taktika — korisnici ne čitaju pažljivo adresu pošiljatelja.

Email sadržaj: link na acctupd.zip, hitnost ("vaši certifikati istječu"), visoki prioritet — klasični socijalni inženjering elementi koji navode žrtvu da djeluje bez razmišljanja.

Obrana i sigurnosna svjesnost

Primarna obrana od ovog napada

  • Ne pokretati .exe datoteke iz emaila — ovo je najefikasnija obrana
  • Provjeri domensko ime pošiljatelja
  • Ažurirani antivirus i email gateway
  • SPAM filteri
  • Redoviti sigurnosni treninzi korisnika

Zašto treninzi nisu dovoljni sami

Windows prikazuje upozorenja ("nepoznati izdavač", "potencijalno štetan fajl") — ali korisnici koji su uvjereni social engineeringom ignoriraju upozorenja.

Kombinacija: tehnička zaštita + trening = minimalan rizik.

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Koji framework SET koristi za kreiranje payloada i pokretanje listenera za reverse shell?

SET integrira Metasploit za generiranje payloada (npr. Windows Reverse_TCP Meterpreter) i pokretanje MSFconsole listenera koji čeka na dolazne reverse shell veze.

2. Phishing email poslan je s adrese support@structurealty.com umjesto support@structureality.com. Koja je socijalni inženjering tehnika ovdje primijenjena?

Typosquatting = blago kriva domena (structurealty vs structureality) koja korisnici ne primijete u brzom čitanju. Kombinira se sa spoofanjem From polja da email izgleda legitimno.

3. Zašto je payload.exe zapackiran u .zip datoteku prije slanja linkom?

Email gateway filteri i klijenti (Outlook, Gmail) često blokiraju ili upozoravaju na .exe attachmente. Pakiranje u ZIP datoteku zaobilazi tu prvu liniju obrane — korisnik sam raspakirava i pokreće.

4. Zašto reverse shell koristi port 443 za komunikaciju natrag prema napadaču?

Reverse shell ide od žrtve prema napadaču (outbound). Firewalli rijetko blokiraju outbound 443 (HTTPS). Napadač sluša na 443 — promet izgleda kao normalni web promet.

5. Koja je PRIMARNA obrana od napada opisanog u ovom labu (phishing email + malicious .exe)?

Primarni cilj napada je prevariti korisnika da pokrene .exe. Ako korisnik to ne napravi — napad propada. Trening sigurnosne svjesnosti je najvažnija obrana, uz tehničke kontrole kao dopunu.

6. Meterpreter naredba getuid prikazuje MS10\Jaime. Što to znači?

getuid prikazuje koji račun je pokrenuo payload. Meterpreter sesija ima iste ovlasti kao taj račun — ako Jaime nije administrator, napadač ni nema admin privilegije (osim ako eskalira privilegije).

7. Koja SET mogućnost omogućuje kloniranje legitimne web stranice radi krađe korisničkih kredencijala?

Website Attack Vectors u SET-u uključuje credential harvesting — klonira legitimnu stranicu (npr. login formu), žrtva upiše credentials, a SET ih bilježi.

8. SET napadi su "dobro poznati" — što to konkretno znači za napadača?

Jer su SET napadi javno dokumentirani, antivirusne baze ih sadržavaju. Napadač mora dodatno obfuskirati payloade (encodiranje, pakiranja, custom shellcode) da zaobiđe modernu zaštitu.

9. Koje tvrdnje o SET-u su točne? (Odaberi 3)

SET može slati na jednu ili više adresa, podržava spoofanje From polja, i kombinira tehničke exploite sa socijalnim inženjeringom. SET payloadi su detektabilni — nisu allow-listed.

10. Korisnik dobiva upozorenje "Unknown Publisher" pri pokretanju payload.exe ali ga ignorira i pokreće. Što je organizacija trebala napraviti da spriječi ovaj scenarij?

Tehnička upozorenja postoje ali su neučinkovita bez treninga. Korisnici uvjereni social engineeringom ignoriraju upozorenja. Trening mora naglasiti: nikad ne pokrećeš nepoznate .exe, uvijek prijaviš sigurnosnom timu.

11. Koji tip SET napada stvara autorun USB ili CD koji automatski pokreće Metasploit payload kada je umetnut u računalo?

Infectious Media Generator kreira USB, CD ili DVD koji automatski pokreće payload — klasična "malicious USB drop" taktika. Korisnik pronađe USB, umetne ga, payload se pokreće.

12. U labu je potrebno pokrenuti dvije instance SET-a istovremeno. Zašto?

Kad pokreneš listener u SET-u, terminal je "zaključan" čekajući sesiju. Trebaš drugu instancu SET-a za kreiranje i slanje phishing emaila. Inače — jednom aktiviraš listener, nemaš više mogućnost poslati email.
0 / 12
Riješi kviz da vidiš rezultat.