社会工程¶
PEN · 知识域。人的攻击面。标签:钓鱼攻击、冒充攻击、垃圾邮件、物理入侵、社交媒体攻击、诱骗攻击。
触发特征¶
- 授权范围内的红队演练(钓鱼评估/社工渗透);OSINT 衔接(→ Misc OSINT 思想)。
钓鱼攻击¶
- 邮件钓鱼:仿冒域名(相似字符/homoglyph)、发件人伪造(SPF/DKIM/DMARC 配置缺陷检查)、恶意附件(带宏 Office/lnk/chm/iso 镜像绕 Mark-of-the-Web)、钓鱼链接(仿冒登录页 + 反代抓凭据:evilginx 思想)。
- 定向鱼叉:先 OSINT 画像(组织架构/在职人员/邮箱格式)再定制话术;话术要素:紧迫感/权威性/内部事件借势。
- 即时通讯钓鱼:企业微信/钉钉/微信(国内场景主战场);群内投毒文件。
- 二维码钓鱼(quishing);钓鱼站点 infrastructure(短生命周期域名、CDN/URL 隐藏跳转)。
冒充攻击¶
- 身份冒充:IT 支持(索要密码/远程协助)、高管 fraud(BEC 邮件诈骗,催款/变更收款账户)、供应商冒充(合同/发票流程嵌入)。
- 电话社工(vishing):前台/IT 服务台信息套取(验证流程测试);冒充领导指令(结合公开讲话/声音样本)。
垃圾邮件¶
- 分发面:群发基础设施(域信誉、发信量控制)、投递率优化(内容规避:图片化正文/分字混淆/附件变形)。
- 蓝队视角:垃圾邮件通道同时是钓鱼载荷投递的载体(检测:SPF/DKIM 校验、附件沙箱、URL 重写)。
物理入侵¶
- 尾随(tailgating)进出门禁;冒充维护人员(工牌/工装/打印的假工单)。
- 恶意 USB 投放(U 盘 drop,BadUSB:hid 键鼠模拟/HID 输入注入,→ Misc-USB流量分析 反向)、线缆植入(Raspberry Pi 类落地设备)。
- 现场信息收集:白板/打印弃纸(翻垃圾桶,合规演练内)、机柜未锁(→ ICS-物理安全)。
社交媒体攻击¶
- 信息收集源:招聘网站(技术栈推断)、朋友圈/微博(行程/内部照片)、领英(组织架构)、GitHub(员工代码习惯与内部命名,→ WEB-文件泄露)。
- 信任建立:伪装同事/猎头/同行建立长线联系;虚假招聘投放载荷(简历宏文档是国内演练高发)。
诱骗攻击¶
- 蜜罐反向(攻击者视角的 decoy):假登录页收集员工密码输入行为、热点钓鱼(evil twin AP,→ IoT-无线安全)、诱导二维码。
- Baiting:带标签的 U 盘/充电线投放;技术支持诈骗话术(诱导执行命令)。
恶意载荷投递(社工的落地环节)¶
- 恶意软件传播(经社工通道):邮件附件(宏文档/lnk/chm/iso 镜像绕 Mark-of-the-Web)、即时通讯文件(伪装简历/发票)、假更新包(仿官网下载站)、U 盘投放(BadUSB,→ 物理入侵节);载荷免杀与 C2 上线 → 后渗透。
- 恶意链接:仿冒域名(homoglyph/短链/重定向链)→ 凭据钓鱼页(反代式抓凭据)或浏览器漏洞/exploit kit(历史场景);二维码钓鱼(quishing)绕邮件网关;链接检测对抗(域名新注册、CDN 中转、点击时再跳)。