Merhabalar!
Ben @Sarraf, Lojistik grup adına paylaşılan Social Engineering Toolkit (SET) ile Phishing Senaryosu makalesinde sizi görmekten mutluyum.
Eğer hazırsanız, başlayalım!
Social Engineering Toolkit (SET) ile Phishing Senaryosu
Siber saldırıların büyük kısmı, insan hatasını hedef alan social engineering (sosyal mühendislik) teknikleriyle gerçekleştirilir. Bu saldırılar arasında en yaygını ise phishing (oltalama) yöntemidir. Bu yazımızda, Social Engineering Toolkit (SET) ile nasıl bir phishing senaryosu oluşturabileceğimizi anlatacağız.
Gereksinimler
Açılış ekranında SET menüsü gelecektir.
SET, hedef siteyi klonlayarak yerel sunucuda barındırır. Tüm giriş denemeleri harvester modülü tarafından kaydedilecektir.
Ya da terminal ekranında şu şekilde görebilirsin:
Karşı Önlemler
Bu tür saldırılardan korunmak için:
SET, sosyal mühendislik saldırılarını anlamak ve karşı önlemler geliştirmek için güçlü bir simülasyon aracıdır. Gerçek dünyadaki saldırıların çoğu teknikten ziyade insan zaaflarını hedef aldığı için, bu tür testler güvenlik zincirinin en zayıf halkasını güçlendirmek adına kritik öneme sahiptir.
Makalemizi okuduğunuz için teşekkür ederiz!
Yorum yapmayı ve beğenmeyi unutmayın!
Ben @Sarraf, Lojistik grup adına paylaşılan Social Engineering Toolkit (SET) ile Phishing Senaryosu makalesinde sizi görmekten mutluyum.
Eğer hazırsanız, başlayalım!
Social Engineering Toolkit (SET) ile Phishing Senaryosu
Siber saldırıların büyük kısmı, insan hatasını hedef alan social engineering (sosyal mühendislik) teknikleriyle gerçekleştirilir. Bu saldırılar arasında en yaygını ise phishing (oltalama) yöntemidir. Bu yazımızda, Social Engineering Toolkit (SET) ile nasıl bir phishing senaryosu oluşturabileceğimizi anlatacağız.
Social Engineering Toolkit (SET) Nedir?
SET, Dave Kennedy tarafından geliştirilen açık kaynaklı bir araçtır ve sosyal mühendislik saldırılarını simüle etmek için kullanılır. İçerisinde birçok saldırı modülü barındırır:- Phishing e-posta saldırıları
- Web sayfası kopyalama
- Credential harvesting (kimlik bilgisi toplama)
- Java applet exploit’leri
- Ve daha fazlası…
Gereksinimler
- Kali Linux (veya SET’in kurulu olduğu bir sistem)
- Social Engineering Toolkit (Kali’de yüklü gelir)
- Aynı ağda veya test ortamında bulunan hedef sistem
- Etik test izni
Phishing Senaryosu: Gerçekçi Bir Giriş Sayfası ile Parola Toplama
1. SET'i Başlat
Kod:
bash
sudo setoolkit
Açılış ekranında SET menüsü gelecektir.
2. Social Engineering Attacks Seç
Kod:
text
[1] Social-Engineering Attacks
3. Website Attack Vectors
Kod:
text
[2] Website Attack Vectors
4. Credential Harvester Attack Method
Kod:
text
[3] Credential Harvester Attack Method
5. Site Cloner
Kod:
text
[2] Site Cloner
6. IP Adresi ve Hedef Site Bilgisi
SET sizden iki şey isteyecek:- Kendi IP adresiniz (örnek: 192.168.1.5)
- Klonlamak istediğiniz web sitesi (örnek: https://www.facebook.com)
Kod:
text
Enter the IP address: 192.168.1.5
Enter the URL: https://www.facebook.com
SET, hedef siteyi klonlayarak yerel sunucuda barındırır. Tüm giriş denemeleri harvester modülü tarafından kaydedilecektir.
7. Sahte Linkin Gönderilmesi
Bu link, bir e-posta veya sosyal medya mesajıyla kullanıcıya gönderilebilir. Ancak kullanıcıdan rızalı onay alınmadan hiçbir şekilde gerçek senaryoda kullanılmamalıdır.Sonuçların Görüntülenmesi
Hedef kişi sahte forma kullanıcı adı ve parola girdiğinde, SET şu dizinde bilgileri kaydeder:
Kod:
bash
/var/www/html
Kod:
yaml
[*] WE GOT A HIT! Printing the output:
Username: testuser
Password: mypass123
Karşı Önlemler
Bu tür saldırılardan korunmak için:
- Adres çubuğunu kontrol et (SSL var mı, alan adı doğru mu?)
- E-postalardaki linklere dikkat et
- İki faktörlü kimlik doğrulama (2FA) kullan
- Phishing farkındalık eğitimi al
- Web filtreleme çözümleri kullan
SET, sosyal mühendislik saldırılarını anlamak ve karşı önlemler geliştirmek için güçlü bir simülasyon aracıdır. Gerçek dünyadaki saldırıların çoğu teknikten ziyade insan zaaflarını hedef aldığı için, bu tür testler güvenlik zincirinin en zayıf halkasını güçlendirmek adına kritik öneme sahiptir.
Eğitim Ortamları
Phishing senaryolarını test etmek için kullanabileceğiniz güvenli ve yasal ortamlar:- TryHackMe (https://tryhackme.com)
- Hack The Box (https://www.hackthebox.com)
- DVWA, Metasploitable, SEED Labs gibi sanal makineler
Makalemizi okuduğunuz için teşekkür ederiz!
Yorum yapmayı ve beğenmeyi unutmayın!
LOJİSTİK TİM SUNDU



