Hoşgeldin Misafir

Social Engineering Toolkit (SET) ile Phishing Senaryosu

Sarraf

Sarraf

THS-SARRAF
Belarus
12 Ara 2020
2,111 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Merhabalar!
Ben @Sarraf, Lojistik grup adına paylaşılan Social Engineering Toolkit (SET) ile Phishing Senaryosu makalesinde sizi görmekten mutluyum.

Eğer hazırsanız, başlayalım!


qt06437.jpg

Social Engineering Toolkit (SET) ile Phishing Senaryosu

Siber saldırıların büyük kısmı, insan hatasını hedef alan social engineering (sosyal mühendislik) teknikleriyle gerçekleştirilir. Bu saldırılar arasında en yaygını ise phishing (oltalama) yöntemidir. Bu yazımızda, Social Engineering Toolkit (SET) ile nasıl bir phishing senaryosu oluşturabileceğimizi anlatacağız.

Social Engineering Toolkit (SET) Nedir?

SET, Dave Kennedy tarafından geliştirilen açık kaynaklı bir araçtır ve sosyal mühendislik saldırılarını simüle etmek için kullanılır. İçerisinde birçok saldırı modülü barındırır:
  • Phishing e-posta saldırıları
  • Web sayfası kopyalama
  • Credential harvesting (kimlik bilgisi toplama)
  • Java applet exploit’leri
  • Ve daha fazlası…

Gereksinimler
  • Kali Linux (veya SET’in kurulu olduğu bir sistem)
  • Social Engineering Toolkit (Kali’de yüklü gelir)
  • Aynı ağda veya test ortamında bulunan hedef sistem
  • Etik test izni

Phishing Senaryosu: Gerçekçi Bir Giriş Sayfası ile Parola Toplama

1. SET'i Başlat

Kod:
bash
sudo setoolkit

Açılış ekranında SET menüsü gelecektir.

2. Social Engineering Attacks Seç

Kod:
text
[1] Social-Engineering Attacks

3. Website Attack Vectors

Kod:
text
[2] Website Attack Vectors

4. Credential Harvester Attack Method

Kod:
text
[3] Credential Harvester Attack Method

5. Site Cloner

Kod:
text
[2] Site Cloner

6. IP Adresi ve Hedef Site Bilgisi

SET sizden iki şey isteyecek:
Kod:
text
Enter the IP address: 192.168.1.5  
Enter the URL: https://www.facebook.com

SET, hedef siteyi klonlayarak yerel sunucuda barındırır. Tüm giriş denemeleri harvester modülü tarafından kaydedilecektir.


7. Sahte Linkin Gönderilmesi

Bu link, bir e-posta veya sosyal medya mesajıyla kullanıcıya gönderilebilir. Ancak kullanıcıdan rızalı onay alınmadan hiçbir şekilde gerçek senaryoda kullanılmamalıdır.

Sonuçların Görüntülenmesi

Hedef kişi sahte forma kullanıcı adı ve parola girdiğinde, SET şu dizinde bilgileri kaydeder:

Kod:
bash
/var/www/html
Ya da terminal ekranında şu şekilde görebilirsin:
Kod:
yaml
[*] WE GOT A HIT! Printing the output:
Username: testuser
Password: mypass123

Karşı Önlemler

Bu tür saldırılardan korunmak için:
  • Adres çubuğunu kontrol et (SSL var mı, alan adı doğru mu?)
  • E-postalardaki linklere dikkat et
  • İki faktörlü kimlik doğrulama (2FA) kullan
  • Phishing farkındalık eğitimi al
  • Web filtreleme çözümleri kullan

SET, sosyal mühendislik saldırılarını anlamak ve karşı önlemler geliştirmek için güçlü bir simülasyon aracıdır. Gerçek dünyadaki saldırıların çoğu teknikten ziyade insan zaaflarını hedef aldığı için, bu tür testler güvenlik zincirinin en zayıf halkasını güçlendirmek adına kritik öneme sahiptir.

Eğitim Ortamları

Phishing senaryolarını test etmek için kullanabileceğiniz güvenli ve yasal ortamlar:

Makalemizi okuduğunuz için teşekkür ederiz!
Yorum yapmayı ve beğenmeyi unutmayın!



LOJİSTİK TİM SUNDU
btn1pyf.png