Social-Engineer Toolkit (SET)
SET je Python-based open-source framework za simulaciju i izvođenje napada socijalnog inženjeringa. Ugrađen je u Kali Linux — pokreće se naredbom setoolkit kao root. Koristi text-based, menu-driven sučelje (tipkaš broj + Enter za odabir, 99 za natrag).
Ključne mogućnosti SET-a
- Spear phishing — ciljani phishing emailovi s payload-om
- Website spoofing — kloniranje legitimnih stranica (credential harvesting)
- Payload delivery — kreiranje i isporuka malicioznih payloada
- Mass mailer attacks — slanje phishing emailova na listu adresa
- QR code generator — QR kod koji upućuje na maliciozni URL
- Infectious media — USB/CD koji automatski pokreće Metasploit payload
- PowerShell attacks — isporuka PowerShell skripti ciljevima
- Arduino-based — napadi putem Arduino/X10 uređaja
- Wireless AP — DNS on-path (attacker-in-the-middle) napad putem lažne WiFi mreže
Važne napomene
- SET koristi Metasploit za kreiranje payloada i pokretanje listenera
- SET napadi su dobro poznati — AV i IDS ih detektiraju s defaultnim postavkama
- Može slati na jednu adresu ili popis adresa
- Podržava spoofanje From adrese
- SQL Injection nije podržan u SET-u
SET menu struktura — Social-Engineering Attacks
Gotovo sve funkcionalnosti SET-a nalaze se pod opcijom 1 → Social-Engineering Attacks. Ova izbornik ima 10 stavki:
| # | Naziv | Opis |
|---|---|---|
| 1 | Spear-Phishing Attack Vectors | Mass email napad, kreiranje payload-a, izrada predloška |
| 2 | Website Attack Vectors | Kloniranje stranica, credential harvesting |
| 3 | Infectious Media Generator | USB/CD/DVD koji automatski pokreće payload |
| 4 | Create a Payload and Listener | Generira .exe payload i pokreće MSF listener |
| 5 | Mass Mailer Attacks | Slanje email napada (jedna adresa ili lista) |
| 6 | Arduino-Based Attack Vector | Hardware napadi putem Arduino/X10 uređaja |
| 7 | Wireless Access Point Attack Vector | DNS on-path napad, lažna WiFi mreža |
| 8 | QRCode Generator Attack Vector | Generira QR kod koji upućuje na maliciozni URL |
| 9 | Powershell Attack Vectors | Isporuka PowerShell skripti i remote pristup PS-u |
| 10 | Third Party Modules | Moduli trećih strana (plugini i prilagođeni napadi) |
Payload i reverse shell
U labu korišten: Windows Reverse_TCP Meterpreter payload — žrtva pokreće .exe, veza se otvara od žrtve prema napadaču (zaobilazi firewall koji blokira dolazne veze).
Tijek SET phishing napada
Ključne naredbe u labu
# Promjena u direktorij s payloadom
cd /root/.set
# ZIP payload na web server
zip /var/www/html/acctupd.zip payload.exe
# Pokretanje Apache web servera
service apache2 start Zašto port 443?
Reverse shell koristi port 443 (HTTPS) jer firewalli tipično propuštaju outbound promet na tom portu. Promet izgleda kao legitimni HTTPS — teže ga detektirati.
Meterpreter naredbe
sessions— lista aktivnih sesijasessions -i 1— spoji se na sesiju 1sysinfo— info o kompromitiranom sustavugetuid— koji korisnički račun je kompromitiran
Spear phishing email
U labu poslan email korisniku jaime@structureality.com s lažnim From poljem support@structurealty.com (nedostaje slovo "i" — structurealty umjesto structureality):
SET email konfiguracija
- To: jaime@structureality.com
- From: support@structurealty.com (spoofano, typosquatting)
- From Name: Support Department
- Subject: Important Account Update
- Priority: High
- Format: HTML (s klikabilnim linkom)
Socijalni inženjering elementi
- Urgentnost: "vaši certifikati istječu" — navodi žrtvu na hitnu akciju
- Autoritet: "Support Department" — izgleda legitimno
- Typosquatting: blago kriva domena — korisnici ne čitaju pažljivo
- Primamljivi link: "Update" → preuzimanje ZIP-a
Obrana i sigurnosna svjesnost
Primarna obrana od ovog napada
- Ne pokretati .exe datoteke iz emaila — najefikasnija obrana
- Provjeri domensko ime pošiljatelja (structureality vs structurealty)
- Ažurirani antivirus i email gateway s filtrom attachmenta
- SPAM i phishing filteri
- Redoviti sigurnosni treninzi korisnika
Zašto treninzi nisu dovoljni sami
Windows prikazuje upozorenja ("nepoznati izdavač", "potencijalno štetan fajl") — ali korisnici koji su uvjereni social engineeringom ignoriraju upozorenja.
Kombinacija: tehnička zaštita + trening korisnika = minimalan rizik.
Ključno: upozorenja OS-a treba ostaviti aktivna — nikad ih ne gasiti. Korisnici moraju naučiti poštovati ih i prijaviti sigurnosnom timu.
- SET = Social-Engineer Toolkit, pokreće se kao
setoolkit - SET koristi Metasploit za payload generiranje i listenere
- SQL Injection nije u SET-u — zapamti koje napade SET podržava
- Reverse shell ide od žrtve prema napadaču (outbound) — zaobilazi firewall
- Port 443 koristi se jer firewalli propuštaju outbound HTTPS promet
- Payload se sprema u
/root/.set/payload.exe - Primarna obrana: ne pokretati .exe iz emaila = sigurnosna svjesnost korisnika
Kviz — 15 pitanja
1. Koji framework SET koristi za kreiranje payloada i pokretanje listenera za reverse shell?
2. Phishing email poslan je s adrese support@structurealty.com umjesto support@structureality.com. Koja je socijalni inženjering tehnika ovdje primijenjena?
3. Zašto je payload.exe zapackiran u .zip datoteku prije slanja linkom?
4. Zašto reverse shell koristi port 443 za komunikaciju prema napadaču?
5. Koja je PRIMARNA obrana od napada opisanog u ovom labu (phishing email + malicious .exe)?
6. Meterpreter naredba getuid prikazuje MS10\Jaime. Što to znači?
7. Koja SET mogućnost omogućuje kloniranje legitimne web stranice radi krađe korisničkih kredencijala?
8. SET napadi su "dobro poznati" — što to konkretno znači za napadača koji koristi SET s defaultnim postavkama?
9. Koje tvrdnje o SET-u su točne? (Odaberi 3)
10. Korisnik dobiva upozorenje "Unknown Publisher" pri pokretanju payload.exe ali ga ignorira. Što je organizacija trebala napraviti da spriječi ovaj scenarij?
11. Koji tip SET napada stvara autorun USB ili CD koji automatski pokreće Metasploit payload?
12. U labu je potrebno pokrenuti dvije instance SET-a istovremeno. Zašto?
13. Koji od navedenih napadnih vektora SET NE podržava?
14. Koji SET menu broj odabireš da kreiraš payload i pokreneš listener za reverse shell?
15. Gdje SET sprema generirani payload.exe na Kali VM-u?