テレビ番組で「本当のハッキング攻撃」をする機会が生じました。目標はテレビ本部を攻撃し、できるだけ多くの混乱を引き起こすことです。アイデアは、ビジネスがどのようにセキュリティを改善する必要があるか、または「本当に悪いことが起こり得る」かを示すことです。
経営陣は攻撃を認識し、対応するすべての法的文書は事前に署名および承認されます。他の従業員には分からないでしょう。
攻撃されたオフィスにはカメラの記録があり(非表示なので、従業員は不審になりません)、もう1つは「攻撃者」の記録です。
劇的な効果のために「偽造」できるものもありますが、実際の攻撃がどのようなものかを示したいと思います。午前12時に攻撃が行われる「質屋」があります。
これを準備するのに2か月かかります。私は侵入テストの以前の経験があり、主にWebアプリとwi-fiです。マルウェアやフィッシングの直接的な経験はまったくありませんが、理論は知っています。
どのような攻撃を表示して実行するかについて考えました。
「ポーンデー」の前:
「ポーンデー」攻撃中:
私の質問は次のとおりです。
この意図は一般大衆を対象としていますが、熟練したInfoSecの専門家を驚かせるような構成要素は表示しないでください。
LinkedinでCEOの電子メールを検索する必要はまったくありません。経営陣に尋ねてみませんか?彼らが書類に署名した場合、彼らはあなたを喜んで助けてくれるでしょう。また、サポートまたは人事部としてメールを送信する必要があります。CEOは通常、従業員にメールを送信しません。
メールボックスをいっぱいにしてコンピューターをロックすることは、コンピューターをロックすることと同じ害を及ぼします。それをする必要はありません。
ドメインを管理するだけで十分なので、コンピューターをロックするためにBadUSBは必要ありません(使用しないでください)。ドメインコントローラーにアクセスします。そして、「修理工」がオフィス内のすべてのコンピュータにUSBドライブを挿入しているのを見た場合、人々は疑わしいでしょう。 2か月間に管理者をフィッシングし、認証情報を入手します。
WebサイトのDDoSはテレビでは見栄えが悪く、「本当のハッキング」ではありません。
コンピューターをロックし、すべての電話を鳴らし、IoTランプを制御し、メッセージを印刷すると、テレビのほうがうまくいきます。