خلاصه که تیم و میزارید پای کار و یا تنهایی باید وقت بیشتری بزارید و علم های بیشتری رو داشته باشید و به بررسی نرم افزار های پشت پورت های باز این ایپی ها بپردازید و سعی کنید که بهشن نفوذ کنید ! و سایت هارو هک کنید این روش اول بود که باید مورد بررسی قرار بگیره حالا حتما هم نیاز نیست که سایت باشه پشت این ایپی ها خیلی اوقات ممکنه دوربین و . . . خیلی چیزهای دیگه ای وجود داشته باشه این پشت و در ضمن شما میتونید کارهای دیگه ای هم بکنید ! پروتکل هایی مثل ssh,ftp,rdp و ... رو کرک کنید پس راه برای نفوذ به این تارگت ها زیاده و برای همینه که میگیم باید تیم باشه کنارت یه تیم درجه ۱ و حرفه ای که بدونه چیکار میکنه !
کرکر برنامه نویس وب کار و . . . به همه نیاز دارید یا خودتون باید وقت بیشتری بزارید ! این یکی از راه هایی هست که میشه نفوذ !کرد به این دانشگاه بریم برای بررسی مورد دوم .
بررسی طریقه انجام فیشینگ رو باهم دیگه بررسی میکنیم که شاید این روزها پر استفاده ترین روش بین هکر ها هست ! درواقع حملاتی که منجرب به دزدی اطلاعات شده بین ۸۰ تا ۹۵٪ از طریق حملات فیشینگ بوده!
این شما و این GoPhish یکی از Framework های محبوب حملات فیشینگ که توسط محاجمین مورد استفاده قرار میگیره .
این ابزار به یک Smtp Server نیاز داره و یک لیست از ایمیل هایی که قراره بهشون ارسال انجام بده .
همچنین محیطی گرافیکی جذابی که داره اطلاعات کاملی از حملتون رو به شما نمایش میده .
لینک ابزار :
https://github.com/gophish/gophish
این ابزار برای اجرای حملات فیشینگ استفاده میشه.
یا میتونید از https://osintframework.com/ استفاده کنید و منابع مختلف رو مثل hunter.io و . . . پیدا کنید ! یا به صورت دستی در گوگل و سرچ انجین های مختلف به جستجو بپردازید و اسناد و مدارک رو بیرون بکشید و . . . یا حتی در شبکه های اجتماعی !
*چطوری ایمیل بنویسیم ؟!*
اول میری چندین مثال از ایمیل های فیشینگ رو مطلاعه میکنی و تایتل ها و ... رو میبینی بعد باید خیلی دقیق بدون ایراد متنت رو بنویسی که Ai این کار رو واست میکنه و یک صفحه HTML خوب برای ایمیلت طراحی میکنی و ارسال میکنی به لیستت ! با کمک ابزاری که بالا معرفی کردم یا ابزرا های مشابه !
به این که لیستی از ایمیل ها رو هدف قرار بدی میگن !
MASS PHISHING
اگر یک لیست از ایمیل های هدف داشته باشی و مثلا بگیم ۱۰۰ تا ایمیل که هدفمون هستن رو فقط بخوایم هدف قرار بدیم که در نفوذ به سازمان ها توی این دسته هستن و ما کاری به لیست های بزرگ ایمیل نداریم میگن ؟!
Spear Phishing !
حالا سوال سوم چه حمله ای باید انجام بدیم ؟
البته دوستان راه هایی که من گفتم کلاسیک هست, ممکنه شما یک اسیب پذیری از مثلا شرکت دل داشته باشی
بعد یک لینک به من بدی توی ایمیل فیشینگ من با باز کردنش ناخواسته یک فایل رو دانلود کنم و حتی اجراش کنم !و تامام!
ولی به صورت کلی روش های حمله به خلاقیت خودتون بستگی داره !
ابتدا این رو بهتون بگم یک وبسایت وجود داره به نام Zone-H در اینجا شما سایت هایی رو که H4*K میکنید میتونید ثبت کنید و در اینجا ذخیره میشه و در واقع سندی هست برای این که شما به اینجا نفوz کردید !
اما یک نکته ای داره تارگت ها همگی تقریبا رندوم هستند وقتی به این شکل تعدادشون میره بالا ! و DA PA پایینی دارند اکثرا نه همشون ! حالا چطوری میشه اینکار رو کرد ؟!
قبل از این که تحت تاثیر تعداد سایت های هک شده توسط این افراد که میگیم دیفیسر قرار بگیرید یک جمله از یکی از بزرگترین کلاه سیاه های دنیا بشنوید که البته فوت کردند چند وقت پیش :
کوین میتنیک (H4C*er بزرگ):
محصولات امنیتی تجاری که در اکثر شرکتها مستقر شدهاند، عمدتاً با هدف ارائه محافظت در برابر نفوذگران آماتور کامپیوتر طراحی شدهاند؛ مانند نوجوانانی که به آنها «اسکریپت کیدی» گفته میشود. در واقع، این هکرهای آماتور که از نرمافزارهای آماده استفاده میکنند، بیشتر فقط مزاحم هستند. ضررهای بزرگتر و تهدیدات واقعی از سوی حملهکنندگان پیچیده با اهداف مشخص و انگیزههای مالی میآیند. این افراد به جای تلاش برای نفوذ به هر تعداد سیستم ممکن (مانند آماتورها)، روی یک هدف در هر لحظه تمرکز میکنند. در حالی که نفوذگران آماتور به دنبال کمیت هستند، حرفهایها اطلاعات با کیفیت و ارزش را هدف قرار میدهند.
جمله از کتاب The art of Deception اثر کوین میتنیک برداشته شده, لینک دانلود کتاب :
https://s15.uupload.ir/files/zirzamincybery/Kevin%20Mitnick%20-%20The%20Art%20of%20Deception.pdf