(Microsoft PowerPoint - \244\270\260\366\254\354\244j090416)

Similar documents
SyncMail AJAX Manual

2016 勒索軟體白皮書

TRITON AP-WEB TRITON AP-WEB - no more, no less.

( )... 5 ( ) ( )

Trend Micro

系統分析與設計文件

Outlook 2007 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

02 2 成立 Facebook 粉絲專頁 Facebook Facebook Facebook 1, Facebook Facebook 1 Facebook 2-21

PowerPoint 簡報

09 F9 128 peer to peer, P2P file transfer protocol bittorrent 10 P2P P2P GNU/ Linux P2P CC 單機版的智慧財產權 vs. 人權戰爭 1980 DVD content

投影片 1

Outlook Express 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

01 用 ActionScript 3.0 開始認識 Flash CS3 Flash 是應用在網路上非常流行且高互動性的多媒體技術, 由於擁有向量圖像體積小的優點, 而且 Flash Player 也很小巧精緻, 很快的有趣的 Flash 動畫透過設計師的創意紅遍了整個網際網路 雖然很多人都對 Fl

Outlook 2010 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

iziggi

2


德明財經科技大學校外連線設定 Windows 系統 ( 含 Internet Explorer Chrome) VPN 校外連線設定 IOS 系統 Android 系統 Window 系統 -Internet Explorer Proxy 校外連線設定 Window 系統 -Chrome IOS 系

導讀 ASP.NET HTML ASP 第一篇 基礎篇第 1 章 認識 ASP.NET ASP.NET ASP.NET ASP.NET ASP.NET 第 2 章 認識 Visual Studio 20 開發環境 Visual Studio 20 Visual Studio 20 第二篇 C# 程式


<4C50352D B971B8A3B35DB3C6A655B2D5A9FAB2D32E786C73>


理性真的普遍嗎 注意力的爭奪戰 科學發展 2012 年 12 月,480 期 13

目 錄 摘 要...Ⅰ 第 一 章 簡 介 簡 介 研 究 動 機 研 究 目 的 文 獻 探 討...4 第 二 章 電 腦 犯 罪 之 定 義 網 路 犯 罪 分 析 電 腦 網 路 犯 罪 的 特

香港寬頻商業寬頻服務 HKBN Business Broadband Service 手機電子郵件設定指南 Mobile Configuration Guide

Autodesk Product Design Suite Standard 系統統需求 典型使用用者和工作流程 Autodesk Product Design Suite Standard 版本為為負責建立非凡凡產品的設計師師和工程師, 提供基本概念設計計和製圖工具, 以取得令人驚驚嘆

子學習3 電子學習的定位 傳統電子學習 與 新世代電子學習 SAMS 台上講者從左至右 : 吳薇薇女士 羅陸慧英教授 佘孟先生 李芳樂教授 從 電子銀行服務 到 電子學習 題追3 專蹤電

投影片 1

Microsoft PowerPoint - SAGE 2010


(Microsoft Word - wes _\246p\246\363\250\317\245\316LED\277O\305\343\245\334\252\254\272A.doc)

目录

Netwise 17v2

資訊安全與電子郵件社交工程

臺北市私立文德女中99學年度第1學期ㄧ年級 科教學計畫

epub 61-2

FETnet - Acer Iconia Tab  (A500 Wi-Fi 版) 平板電腦操作指南


99年度年終業務檢討會

目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹

Microsoft PowerPoint - 講義-電子郵件社交工程.pptx

EX-Z80

價規一覽表 仁銓契約編號 : _275 區別 : 臺北市 新北市 桃園市 新竹縣 ( 市 ) 臺中市契約期間 :108/03/26~109/03/25 軟體標契約價是含稅 5% 與 IDB 服務費 1.5% 經濟部工業局 108 年第一次電腦軟體共同供應契約採購案號 _

天津天狮学院关于修订2014级本科培养方案的指导意见

2017政府共同供應契約採購指南V3.xls

PPP Intranet Chapter 3 Chapter IaaS PaaS SaaS

是 這 個 洗 手 台? 莫 嘸 錯, 就 是 洗 碟 子 的 這 個 洗 手 台 我 看 你 們 洗 盤 子 相 好 卡 小 心 師 傅 講 得 口 沫 橫 飛, 吸 引 了 大 家 的 思 緒 擱 莫 完 擱 莫 完, 被 黑 貓 嚇 到 後, 我 放 下 盆 栽, 去 廚 房 拿 出 大 刀,

人為疏失 人與人之間的溝通合作, 往往是事故的最終防線, 若能發揮團隊合作的功能, 則比較能克服其他因素所造成的危害

資訊安全宣導

* 2

Microsoft Word - 全華Ch4Ans.doc

商品設計系專業證照列表 系務會議通過 系所代碼 雲科大證照代碼 證照名稱國內 / 國外級數 / 分數證照類別發照單位 本校認列獎勵之級別 Adobe Certified Associate Visual Communication using Adobe P

PNA 國家圖 各種語言的 MSC 生態標章 P N A W W F P N A M S C stakeholders Moody Marine Ltd PNA MSC EUROTHON ISSF OPAGAC ISSF Moody Mar

Microsoft PowerPoint 稻江資安教育訓練-資安宣導

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

貳 肆 公司治理報告 一 組織系統 ( 一 ) 組織結構 ( 二 ) 組織系統圖 14 中華民國 98 年中華郵政年報

广 东 省 高 等 职 业 教 育 品 牌 专 业 建 设 方 案 ( 惠 州 城 市 职 业 学 院 _ 电 子 商 务 专 业 ) 目 录 一 建 设 目 标... 4 ( 一 ) 总 体 目 标... 4 ( 二 ) 具 体 目 标... 4 二 实 施 方 案... 5 项 目 一 全 面

封面-12

第1章 计算机网络体系结构概述

XXXXXXXX

Microsoft Word - 武術-定稿.doc

DeskJet F2180 DeskJet F4185 Deskjet F4280 DeskJet D2460 OK N/A N/A DeskJet 1660 OK ( 無提供 Win 2000 驅動 ) N/A N/A PSC 1315 Photosmart 2575 Photosmart C13

目 錄 壹 緣 起... 1 貳 目 標... 7 參 現 行 自 動 化 作 業 現 況 肆 實 施 重 點 及 時 程 伍 資 源 需 求 陸 預 期 效 益 及 影 響 柒 計 畫 管 考 捌 配 合 事 項 子 計 畫

06 C H A P T E R 6-1 WWW 6-2 WWW WWW WWW

Microsoft Word - 結案報告.doc

治療血管的雷射 port wine stain 1988 FDA KTP KTP

WebCM技术白皮书

Outlook 2016 郵件設定說明 Offic 企業郵件 / Plesk 郵件 / Office 365

PHOTON Web Hosting

_BK07.ps, page Preflight ( _BK07.indd )

斯 福 也 因 此 被 認 為 是 美 國 歷 史 上 最 偉 大 的 總 統 之 一 由 於 生 育 率 一 直 比 較 高 ( 美 國 到 1960 年 每 個 婦 女 生 育 孩 子 數 還 接 近 四 個 ), 而 當 時 人 口 壽 命 不 長 (1940 年, 美 國 人 口 的 平 均

Microsoft Word - SPEC

Transcription:

認識 社交工程社交工程 攻擊手法, 提升校園資訊安全 石謂龍 Robin Shih Senior SE Taiwan, TippingPoint

Agenda 校園資安亮起紅燈, 需要全員一起建立資安觀念! 何謂 社交工程? 何謂 網路釣魚? 社交工程 攻擊手法實例說明 如何避免落入 社交工程 與 網路釣魚 網路釣魚 的欺騙圈套? Q & A

3 校園資安亮起紅燈, 需要全員一起建立資安觀念!

校園的資安拼圖 阻擋 P2P 侵權問題 占用頻寬, 導致重要的服務緩慢 防火牆負荷不了 漏洞入侵與零時差攻擊 微軟 Adobe 漏洞ㄧ大堆 零時差攻擊滿天飛 電腦全成別人的禁臠 SQL Injection/XSS 又來搗亂 建立社交工程防禦觀念 資安是全員的工作 人才是最關鍵的問題點 Botnet 與暴力密碼破解 電腦遭入侵成殭屍 被利用來為非作歹 暴力破解伺服器密碼

Adobe 遭零時差攻擊

經濟不景氣, 網路犯罪昇溫 你的電腦變成殭屍

駭客運用殭屍電腦軍團發動攻擊 您的電腦很可能就是當中的一份子 發送垃圾郵件, 詐騙郵件, 夾檔中帶有惡意程式的郵件 大量猜測別人的帳號密碼 癱瘓他人的網站, 塞爆他人的頻寬 集中攻擊點

俄羅斯駭客發動網軍癱瘓愛沙尼亞政府網路 許多來自台灣的電腦參予了這次的攻擊 Critical Infrastructure Attacks Estonia Estonia Estonia came came came under under under intense intense intense electronic electronic electronic attacks attacks attacks on on on April April April 27, 27, 27, jamming jamming jamming up up up commercial commercial commercial and and and government government government Web Web Web sites. sites. sites. DDOS DDOS DDOS Attacks Attacks Attacks

SQL Injection 大肆入侵校園 1,900+ Web Sites Compromised via SQL Injection 9 將使用者導向惡意站臺 惡意站臺試圖利用漏洞入侵使用者電腦 偷取個人電腦裡的資料, 或是植入殭屍控制程式

Cross-Site Scripting 部落格危機四伏 偷取使用者 Cookie 資料 駭客使用圖示的手法將 Script 語法貼入討論區或 Blog, 當其他使用者瀏覽至此網頁時, 視窗便會秀出自身瀏覽器 cookie 資料 XSS 攻擊介於駭客與使用者之間的攻防戰, 並不會對 server 主機有任何威脅, 所以才被稱為跨站腳本攻擊, 意思即是 : 駭客使用某些語言 ( 腳本 ) 跨過主機對使用者進行攻擊

何謂 社交工程? 社交工程, 英文為 Social Engineering, 是一種利用人性弱點, 並結合心理學知識如欺騙 偽裝偽裝 恐嚇恐嚇 說服說服 恭維等恭維等來獲取 ( 騙取 ) 有用資訊的一種駭客攻擊手法 近年來社交工程之所以如此常見, 起因於惡意人士不需要具備頂尖的電腦專業技術, 只要電腦使用者對於防範詐騙沒有足夠的認知, 就可以輕易地避過各種軟硬體安全防護措施, 騙取到帳號密碼 個人資料 財務資料或學校其它重要資料等資訊 11

駭客入侵電腦系統常用的三種方式 Attacker 利用系統的漏洞入侵 ( 零時差攻擊 ) 暴力猜測帳號密碼 個人電腦 騙取帳號密碼 社交工程網路釣魚 資料庫

什麼是漏洞? 什麼是零時差攻擊? 什麼是漏洞? -- 與作業系統或是電腦程式因為撰寫不慎而留下的缺點 -- 有心人士可以利用這些缺點撰寫惡意程式去侵占電腦的主控權, 獲得利益 -- 漏洞是資安的大問題, 攻擊的方便之門 漏洞被發現 TippingPoint 數位疫苗下載攻擊手法根據攻擊手法被撰寫的被設計出來惡意病毒 / 蠕蟲出現 TippingPoint 的客戶已經被妥善保護 程式更新 Patch 完成 採用病毒比對保護方式的產品依據病毒碼更新資料庫 程式更新 Patch 必須被完成並下載的黃金時間 在含有漏洞的程式完成更新 Patch 並下載給客戶前, 如果惡意病毒 / 蠕蟲 / 木馬已經出現, 而且開始感染電腦與網路, 這樣的情況稱作零時差攻擊

暴力密碼猜測攻擊 Attacker 駭客發動大量連線到伺服器端 使用暴力密碼猜測方式攻擊 Internet Switch 正常使用者 Firewall Core Switch 伺服器因為回應大量連線而忙碌 造成正常使用者無法登入 Remote Building Server

學校建置重重防護, 就可以高枕無憂? 用騙的比較快! Attacker 入侵! 入侵! 哇係資訊中心您的密碼到期請給我舊密碼幫您變更帳號 DaiDai 密碼 12345678 甘溫 入侵! 入侵!

16 社交工程 攻擊手法實例說明

社交工程常見的手法 利用電子郵件的社交工程 假冒寄件者身分 取得收件者的信任令人感興趣的郵件主旨 ( 八卦, 內幕, 情色, 公文, 福利, 旅遊, 折價券 ) 夾帶含有惡意程式 ( 如木馬 ) 的附件透過軟體漏洞或是零時差攻擊方式 將木馬程式植入電腦中 透過電話與直接會面訪談的社交工程

電子郵件社交工程 假冒的寄件者與電子郵件地址 使用相同的顯示名稱 : 王小英 在寄件者處按左鍵兩次查看詳細寄件者資訊 申請類似的郵件地址

電子郵件社交工程 令人感興趣的郵件主旨 ( 公文? 權益?) 您訂閱了這個報紙? 夾帶附件檔 Worms 常見可隱藏惡意程式的附件檔種類 Trojans Viruses Spyware

電子郵件社交工程 令人感興趣的郵件內容 ( 情色, 八卦, 旅遊好康 ) 您認識寄件者? 常聯絡嗎? 夾帶附件檔

收到久未連繫朋友所寄送的郵件? 來自於認識的人, 但久未連繫 極富吸引力的標題 夾帶附件檔

社交工程實例 -- 假冒寄件者 看到來自 gov 網址就不疑有它?

訪談詐騙社交工程 -- 使用偽裝與說服的方式 大家都這樣做了, 效果不錯喔! Attacker 您好! 這裡是資訊中心, 現在要為您的電腦做維護是嗎? 怎麼事先沒有接到維修通知? 這是教育部臨時要我們執行的一項緊急處置, 我們剛幫數學系做完, 大家都覺得電腦變快了是喔? 既然效果不錯, 那就幫我做一下! 好的! 您不需做甚麼, 我們會從遠端執行, 您只要給我您的無線網路認證密碼即可 我的帳號 DaiDai 密碼 12345678 謝謝啦!

社交工程實例 -- 恐嚇手法 你中毒了! 要購買防毒軟體

訪談詐騙社交工程實例流程圖 -- 偽裝與恭維 目的 : 試圖了解 A 校用的學籍管理軟體, 並入侵系統後取得學生資料 從網站得知 A 校網管人員姓名與電話 謊稱自己是 B 校網管人員 詢問對於學籍管理軟體的採購建議 宣稱將會寄送新版軟體並得到回饋 另一位駭客謊稱自己是 Z 廠牌行銷人員 得知 A 校使用 Z 廠牌的學籍管理軟體 A 校網管人收到 CD 並連到假網站註冊 木馬裝進 A 校學籍軟體伺服器中 A 校學生資料全都被盜走

MSN 越來越受駭客喜歡的詐騙管道 對方離線還送來訊息? 都是一些連結 切勿點選 儘快通知對方進行電腦掃毒並且更換 MSN 密碼

MSN 越來越受駭客喜歡的詐騙管道 ( 續 ) 對方在線甚麼都沒說直接給一個連結 點選前先回一段文字確認 你有 Q 偶嗎? 沒.. 沒.. 沒有

何謂 網路釣魚? 網路釣魚, 英文為 Phishing, 根據反網路釣魚工作小組 (APWG) 所做的定義, 網路釣魚 是利用偽造電子郵件偽造電子郵件與幾可亂真的仿冒網站幾可亂真的仿冒網站作為誘餌, 愚弄使用者洩漏如銀行帳戶密碼 信用卡號碼等個人機密資料的一種駭客手法 根據調查 : 利用知名品牌所建立的信賴感, 讓此類詐騙行為成功機率達 5% 28

您曾經收到類似的信件嗎? @ 前面的敘述都將被忽略 署名的部份煞有其事, 還有 Logo

網址列用 IP 來呈現? 登入畫面幾可亂真 真實的網址

簡單辨識釣魚信件的方式 1. 非 HTTPS 2. 用 IP 代替 URL 網址 this is NOT PayPal!

網路釣魚已經成為嚴重的社會問題

考驗眼力嗎? 釣魚網址註冊的跟真的超級像 是 l? 還是 1? 土地銀行 http://www.landbank.com.tw 釣魚網址 http://www.1andbank.com.tw 竊取網銀帳號密碼 是 o? 還是 0? 雅虎奇摩拍賣 http://tw.bid.yahoo.com 釣魚網址 http://tw.bid.yah00.com 竊取拍取拍賣帳號密碼 若是不慎將自己的帳號密碼登入到假網站中, 往往會出現錯誤訊息 因為這是假的網站, 沒有資料庫可以比對帳號密碼的正確性

結合 Google 關鍵字廣告的釣魚網址 透過 Google 查詢 拍賣 竟看到假的 Yahoo 拍賣網站 tw.bids-yahoo.com

結合 Google 關鍵字廣告的釣魚網址 ( 續 ) 真的 Yahoo 拍賣 假的 Yahoo 拍賣

如何避免落入 社交工程 與 網路釣魚 的欺騙圈套? 36

電子郵件社交工程手法之防範 注意可疑電子郵件之特徵 要求輸入並送出個人私密資料的郵件 任何要求您提供個人姓名 生日 身份證字號 電子郵件帳號與密碼, 或其他相關個人資料的電子郵件, 無論寄件人是什麼身份, 這樣的郵件八九不離十是屬於詐騙信件 若您還是相信這封郵件的合法性, 請先複製網站的 URL 後貼上, 或是上該公司的網站查清楚他們的連絡資訊 不要直接回覆郵件或按下任何超連結 請即刻連絡該公司的支援部門, 確認該封郵件的合法性 內文含有這樣的描述 通常那些字句不通順 錯字連篇, 或是有類似 這是千真萬確的 或 請將這封信轉寄給您所有的朋友 句子的電子郵件, 都應該要多加留意 即使不是惡意郵件, 常常也是以訛傳訛的內容

電子郵件社交工程手法之防範 注意可疑電子郵件之特徵 ( 續 ) 過於聳動的主旨或是緊急處置要求 吸引您來開啟 不正常的發信時間 半夜兩點同事居然寄信來? 陌生人或少往來對象來信 很久沒連繫的朋友? 除非是發喜帖吧! 認識的人來信但主旨或內容與其習性不符 老王只愛打麻將, 居然寄 MP3 來?

電子郵件社交工程手法之防範 調整收信程式的安全性 關閉郵件預覽功能關閉在預覽窗格檢視時自動下載郵件勾選以純文字閱讀所有郵件以 Outlook Express 為例 : 選項 閱讀 關閉郵件預覽窗格 以 Outlook Express 為例 : 檢視 版面配置 預覽窗格

電子郵件社交工程手法之防範 調整收信程式的安全性 ( 續 ) 點選受限制的網站區域勾選在其它應用程式試圖以我的名義傳送電子郵件時警告我 避免在不知情的狀況下傳送郵件 駭客會利用入侵成功的電腦代為發送惡意郵件勾選在附件有可能有病毒時不允許儲存或開啟 以 Outlook Express 為例 : 選項 安全性

電子郵件社交工程手法之防範 養成良好的使用習慣 非必要閱讀之郵件逕行刪除 非公務與教學必要的郵件 檢查寄件者與郵件地址的真實性 直接在寄件者處按滑鼠右鍵兩次 開啟郵件內含之超連結時先確認連線網址之網域名稱 (Domain Name) 是否足以識別? 若為數字 IP 之網址勿輕易開啟 http://www.microsoft.com/passport/login.asp@333865994/login.asp

電子郵件社交工程手法之防範 檢查電子簽章

隨時更新系統與防毒軟體 漏洞修補修補是資是資安防護最重護最重要的工要的工作 駭客無法將植入惡意程式 (ex: 木馬 ) 別讓自己的電腦的電腦變成殭屍 Botnet 駭客不能藉由您的電腦您的電腦轉發惡意郵件不僅是 Windows, 還有各種應各種應用程式 (ex: Adobe)

善用警政署提供的資源 免費防毒軟體與免費線上掃毒服務資源列表 http://www.cib.gov.tw/interview/service01_2.aspx?no=36 免費電腦健康檢查程式 NPASCAN v1.7 附件下載 : 下載處 1. http://www.police.org.tw/npascan_1.7.zip 下載處 2. http://www.npa.gov.tw/npagip/wsite/public/attachment/f1234227146655.zip

還有甚麼值得注意的地方? 將常用的網站, 特別是需要登入帳號密碼的網站 ( 網銀, 拍賣, 電子郵件 ) 加入我的最愛 避免使用搜尋引擎來搜尋網址 避免不必要的輸入錯誤 避免從電子郵件中的連結直接點選 常更新密碼 不要通用一個密碼 使用滑鼠點選的螢幕虛擬鍵盤更可以避免側錄風險

Q & A 感謝您的耐心聽講與指導 石謂龍 Robin Shih rshih@tippingpoint.com 0935784086

參考資料 The Art of Deception: Controlling the Human Element of Security -- Kevin Mitnick and William Simon 資安案例安案例分享 -email 社交工程及防護 -- 林佳明