engenharia social

16
Engenharia Social, a arte de hackear pessoas # id Cássio Alexandre Ramos – Contatos: Email - cassioaramos (at) gmail (dot) com http://cassioaramos.blogspot.com http://www.facebook.com/cassioaramos Seminário em Segurança de Redes de Computadores

Upload: cassio-ramos

Post on 09-Jun-2015

1.938 views

Category:

Technology


0 download

TRANSCRIPT

Page 1: Engenharia Social

Engenharia Social, a arte de hackear pessoas  

•  # id –  Cássio Alexandre Ramos –  Contatos:

•  Email - cassioaramos (at) gmail (dot) com •  http://cassioaramos.blogspot.com •  http://www.facebook.com/cassioaramos

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 2: Engenharia Social

Agenda  

•  Introdução  •  Apresentação  do  Cenário  •  Definição  •  Exemplos/Literatura  •  Ferramentas  •  Conclusão  •  Debate  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 3: Engenharia Social

Apresentação  do  Cenário  

Page 4: Engenharia Social

Definição  

•  Prá?cas   u?lizadas   para   obter   acesso   a   informações  importantes   ou   sigilosas   em   organizações   ou  sistemas   por   meio   da   enganação   ou   exploração   da  confiança  das  pessoas.  Para   isso,  o  golpista  pode  se  passar   por   outra   pessoa,   assumir   outra  personalidade,   fingir   que   é   um   profissional   de  determinada  área,  etc.  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 5: Engenharia Social

Exemplos  

�Marcelo  Nascimento    da  Rocha�  

Seminário  em  Segurança  de  Redes  de  Computadores  

O  Impostor�  

Coronel  Sampaio  

Page 6: Engenharia Social

Literatura  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 7: Engenharia Social

Ferramentas  •  Sites  especializados  –  google,  123people  •  Mídias   sociais   -­‐   LinkedIn,   twiRer,   facebook,  foursquare  

•  Equipamentos  de  espionagem  •  Maltego  •  Social  Engeneering  Toolkit  (SET)  •  Criadores  de  dicionários  •  Spoofing  Phone  Number  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 8: Engenharia Social

Ferramentas  •  Sites  especializados    

–   google    –   123people  –   Etc  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 9: Engenharia Social

Ferramentas  •  Mídias  sociais  

– Obtenção  de  informações  – Ro?na  – Locais  frequentados  – Clonagem  de  perfis  – Fishing    – Email  válido  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 10: Engenharia Social

•  Equipamentos  de  espionagem  

Ferramentas  

Seminário  em  Segurança  de  Redes  de  Computadores  

Filmagem  e  gravação�  

GPS  Tracker  

Bugs  

Pwn  Plug  

Page 11: Engenharia Social

Ferramentas  •  Maltego  

– Social  –  Infraestrutura  

•  DEMO  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 12: Engenharia Social

Ferramentas  •  SET  

– Fishing  scam  – Web  aRacks  –  java,  clonning  etc  – Arquivos  contaminados  – Mídias  infectadas  – Fake  AP  – Etc........  

•  DEMO  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 13: Engenharia Social

Ferramentas  •  Dicionários  

–  JTR  •  root@bt4:/pentest/passwords/john/john   -­‐w:/root/wordlist/lista_palavras.txt   -­‐rules   -­‐stdout   >   /root/john.txt  

– CUPP  •  root@bt4:/pentest/passwords/cupp#  ./cupp.py  -­‐i  

– CEWL  •  root@bt4:/pentest/passwords/cewl/cewl.rb   -­‐d   1   -­‐w  pass.txt  hRp://www.alvo.com.br  

•  DEMO   Seminário  em  Segurança  de  Redes  de  Computadores  

Page 14: Engenharia Social

Ferramentas  •  Spoofing  Phone  Number  

– www.spoofcard.com  •  Comprar  créditos  no  site  (usar  técnicas  de  anonimato)  •  Ligar  para  o  telefone  de  acesso  •  Inserir  o  PIN  •  Inserir  o  número  a  discar  •  Inserir  o  número  a  aparecer  na  ví?ma  •  Existem  apps  para  isso  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 15: Engenharia Social

Conclusão  

Seminário  em  Segurança  de  Redes  de  Computadores  

Page 16: Engenharia Social

DEBATE  !!!  

Seminário  em  Segurança  de  Redes  de  Computadores