🔑 Социальная инженерия.
📹 Полезный видеоматериал.
📚Лучшая литература о психологии, профайлингу, манипуляции человека.
👓 Анонимность и безопасность.
📰 Новости об информационной безопасности, хакерах, уязвимостях, взломах.
💬 true story от Group IB. Social Engineering.
🖖🏻 Приветствую тебя user_name.
• Сегодня я подготовил для тебя очередную и интересную историю от Group IB, принятого чтения:
• В рамках Red Team проекта для банка стояла сверхзадача - получить доступ к сегменту дистанционного банковского обслуживания(ДБО). Итерация редтиминга была уже далеко не первой, и более классические форматы вроде пентеста и аудитов приложений заказчик проводил регулярно. Соответственно, периметр не изобиловал дырками. Мы решили проверить разные гипотезы, в том числе связанные с неверно настроенным Wi-Fi в отделениях.
• Мы провели разведку в нескольких филиалах, выбрали наиболее подходящий с самым интересным радиоэфиром и наименее серьезными сотрудниками. Один из них и купился на легенду нашего специалиста о том, что ему срочно нужно зайти в онлайн‑банкинг при нулевом балансе мобильного счета. Логично: чтобы оплатить интернет, нужен доступ в интернет. Сотрудник выдалпароль от Wi-Fi, специалист потыкал в телефон, поблагодарил и ушел. Ушел, конечно же, в локалку!
• Для горизонтального продвижения мы использовали информацию, полученную в процессе внешней разведки: в личном блоге одного из администраторов БД не слишком надежно хранился пароль непривилегированного пользователя от серверов #Linux. С этой учеткой мы получили SSH и на одном из серверов нашли билет Kerberos — уже с привилегиями админа.
• Повысились на хосте и получили пользователей администраторов Linux. К нашему удивлению, привилегий текущего пользователя уже хватило для достижения цели.
💬 Надеюсь что тебе понравилась данная история, если это так, то ты можешь найти обучающий материал по социальной инженерии и другим темам, по соответствующим хештегам: #СИ #Пентест #Взлом. Твой S.E. Источник: @Group_IB