前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >利用kali linux制作网站钓鱼攻击

利用kali linux制作网站钓鱼攻击

作者头像
C4rpeDime
发布2018-08-28 14:27:00
5.3K0
发布2018-08-28 14:27:00
举报
文章被收录于专栏:黑白安全黑白安全

一、社会工程学

社会工程学:一种通过对受害者心理弱点、本能反应、好奇心、信任、贪婪等心理陷阱进行诸如欺骗、伤害等危害手段取得自身利益的手法。

黑客技术如何与社会工程学结合一直是我们研究的话题,接下来小编给大家讲讲如何利用kali linux制作网站钓鱼攻击。

二、工具介绍

kali linux

Kali Linux是基于Debian的Linux发行版, 设计用于数字取证和渗透测试。由Offensive Security Ltd维护和资助。最先由Offensive Security的Mati Aharoni和Devon Kearns通过重写BackTrack来完成,BackTrack是他们之前写的用于取证的Linux发行版 。

Kali Linux预装了许多渗透测试软件,包括nmap (端口扫描器)、Wireshark (数据包分析器)、John the Ripper (密码破解器),以及Aircrack-ng (一应用于对无线局域网进行渗透测试的软件)。用户可通过硬盘、live CD或live USB运行Kali Linux。Metasploit的Metasploit Framework支持Kali Linux,Metasploit一套针对远程主机进行开发和执行Exploit代码的工具。

简单的说,kali linux就是我们用来渗透专门使用的操作系统,里面有很多渗透工具。

setoolkit攻击工具集

利用kali linux制作网站钓鱼攻击 欺骗艺术 第1张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第1张

Setoolkit是kali linux上面的一个攻击工具集合,它上面收集了许多攻击方法、漏洞利用代码、辅助脚本等,因为内容涉及太多这里不作详细的介绍。今天我们要研究的是选项1),社会工程学攻击集。

三、攻击实例剖析

实例:通过钓鱼站点获取用户名、密码。

利用kali linux制作网站钓鱼攻击 欺骗艺术 第2张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第2张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第3张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第3张

图1的基础上面,选择选项1)进入的界面,也就是选择了社会工程学攻击集,详细功能介绍如图3所示。里面有11个选项,内容很多,今天我们研究的是2)选项,网站钓鱼攻击。

利用kali linux制作网站钓鱼攻击 欺骗艺术 第4张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第4张

使用信息收集方式,选择3)。

利用kali linux制作网站钓鱼攻击 欺骗艺术 第5张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第5张

如图所示选择2)克隆站点,黑客可以选择一个你经常访问的站点进行克隆。

利用kali linux制作网站钓鱼攻击 欺骗艺术 第6张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第6张

上图所示就是受害者经常访问的站点。因为经常访问,而且是办公的系统所以不会怀疑访问的站点是否有问题。

利用kali linux制作网站钓鱼攻击 欺骗艺术 第7张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第7张

我们成功克隆站点,和正常的站点一模一样,当受害者访问黑客克隆的站点时就会毫不犹豫的输入用户名密码。

利用kali linux制作网站钓鱼攻击 欺骗艺术 第8张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第8张

上图所示就是黑客收集信息的服务器。可以看到,当受害者访问克隆的站点时(钓鱼站点),输入用户名、密码后会自动跳转到真正的站点,然后受害者再次登录时可以正常的登录,同时收集信息的服务器已经记录刚才输入的信息。

利用kali linux制作网站钓鱼攻击 欺骗艺术 第9张
利用kali linux制作网站钓鱼攻击 欺骗艺术 第9张

四、小结

上面就是一个简单的黑客利用社会工程学,建立钓鱼站点,骗取用户名、密码的实例。

通过这个简单的实例我们要思考的问题就是如何提高自己的安全意识。在这个网络占据我们大部分生活的时代,我们每天都会访问大量的站点,懂得保护自我显得十分重要。

下面总结几点如何防范此类安全问题:

1.别人发的url地址,一定要检查域名是不是真的,防止被钓鱼;

2.不要贪图省流量,连接安全性未知的wifi。因为如果是钓鱼wifi,那么除了可以中间人攻击获取信息之外还可以设置DNS服务器,然后利用上述事例进行钓鱼站点骗取;

本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2018-05-296,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
网站渗透测试
网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档