1. 社会工程学简介社会工程学Social Engineering是一种利用人的心理、行为习惯和社会关系来获取信息、影响决策或促使他人采取某种行动的方法。它常被用于网络安全领域指攻击者通过操纵人的信任、恐惧、好奇心或疏忽而不是单纯依靠技术漏洞来实施攻击。“社会工程学黑客”就是将社会工程学运用到极致的这类人的总称他们与我们所熟知的黑客不同并不是利用渗透测试、代码审计、漏洞挖掘等技术对计算机本身造成攻击而是一类非技术的人群旨在利用人性的弱点造成实质性危害的一类人比如间谍、诈骗人员等。1. 核心思想社会工程学的核心不是“破解系统”而是“影响人”。攻击者通常会研究目标的心理特点和行为模式设计看似合理的交流场景使受害者主动提供信息或执行操作。例如冒充银行客服诱导用户透露验证码假装公司同事请求发送内部文件伪造紧急通知让员工点击恶意链接。2. 常见手段钓鱼攻击Phishing通过邮件、短信、网页等方式伪装成可信来源骗取账号、密码或其他敏感信息。冒充身份Pretexting编造身份和故事例如冒充技术支持人员、领导或合作伙伴。诱惑攻击Baiting利用好奇心或利益诱导目标行动例如提供“免费软件”或“免费资料”。尾随进入Tailgating利用人的礼貌和信任跟随授权人员进入受限区域。信息收集OSINT通过公开信息如社交媒体、公司网站等分析目标辅助实施欺骗。3. 常利用的心理弱点社会工程学攻击通常利用信任感人们倾向相信看起来熟悉或权威的人紧迫感例如“账户即将被冻结”恐惧心理担心损失或受到惩罚好奇心理想查看未知内容从众心理认为别人都这么做因此安全。4. 防范方法提高防范意识是抵御社会工程学攻击的关键不轻易泄露密码、验证码和个人信息对异常请求保持警惕尤其是涉及资金或敏感资料的请求通过官方渠道核实身份不随意点击未知链接或打开陌生附件企业应加强员工安全培训建立信息确认流程。5. 正面应用2社会工程学并不完全等同于犯罪。在合法领域它也用于网络安全渗透测试安全人员模拟攻击发现组织弱点安全意识培训帮助员工识别诈骗风险用户研究和社会行为研究分析人与信息系统之间的互动。心理学方面研究主要研究人为什么会相信、为什么会服从、为什么会在压力下做出错误判断等问题。2. 邮件钓鱼SPFSender Policy Framework发件人策略框架是一种用于防止伪造发件人地址的电子邮件安全协议。它通过检查发送邮件的服务器是否被允许代表某个域名发送邮件来降低垃圾邮件和钓鱼邮件风险。简单来说SPF告诉收件方“哪些邮件服务器有资格使用我的域名发送邮件。”查询是否配置SPF的指令CMDnslookup -typetxt 邮箱域名Linux终端dig -t txt 邮箱域名SPF协议是邮件的常用保护机制所以要进行邮件伪造的话我们要绕过这个协议。SMTPSimple Mail Transfer Protocol简单邮件传输协议是一种用于发送电子邮件的网络协议主要负责邮件从发送方到邮件服务器以及邮件服务器之间的传递。简单理解SMTP负责“把邮件送出去”而不是负责“把邮件取回来”。邮件发送和接受遵循SMTP协议电子邮件传输协议该协议不会验证发送者的身份当邮件在两个不同的SMTP邮件服务器中被传输时有心者可以通过伪造来源欺骗接收者的SMTP服务器。当没有配置SPF时也就是没有配置邮件保护机制的时候。邮件服务器就不会去验证发件人就可以直接进行伪造2.1 无SPF协议邮件伪造2.1.1 方法一下面是两个临时邮箱网站这里作为为无SPF协议邮件接受者。https://www.linshi-email.com/临时邮箱、十分钟邮箱10分钟)、临时邮、临时Email、快速注册Email、24Mail--查错网下面以上面一个网站为例访问该网址会有一个临时邮箱给你如果不喜欢也可点击更换。利用邮件发送工具发送收件填写网站生成的随机邮箱其他部分随便发挥填写好后发送即可。这边也是收到了伪造邮件。2.1.2 方法二用kali发送swaks --from jack163.com --to 2xgf9q8er0iwatermail.com --header content-type:text/html --header subject:this is a note --body hello,hacker! --ehlo 163.com参数简单说明--from 发送方--to 接受方--header content-type:text/html 邮件正文的格式类型--header subject:邮件标题 邮件的标题--ehlo 指定 SMTP 握手阶段发送的EHLO 命令中的主机名/域名2.2 绕过SPF2.2.1同形异义字攻击通过将官方完整邮件ASCII 编码通过工具将其替换为西里尔字母或者其他相近的符号来造成肉眼看不出或不易看出的邮箱来伪造官方邮箱对受害者进行欺骗。未混淆前SPF检测未通过。混淆后这里利用一个网站Generate Fake Text - Homoglyph Generator Text Obfuscator | MeFancy混淆后直接跟原来看起来一模一样很难辨别。现在在收信箱了或者加后缀改字母2.2.2 转发突破注册一个正规邮箱如QQ、Gmail、网易等,然后开启POP3转发功能利用正规邮箱来转发我们要发的邮件。POP3转发开启方法这里我用QQ邮箱展示其他邮箱可自行用搜索引擎查询这里建议用163邮箱。打开并登录QQ邮箱网页版点击右上角的设置。然后点击账号与安全然后点击安全设置开启POP3服务。完成相关验证后就会生成一个授权码。可以在设备管理这里查看登录状态和执行停用操作。现在开始找一个模版你可以从你的邮箱里找一个官方发给你的邮件如goolegithub淘宝京东等等。导出eml文件后记得修改邮件头的Date字段让其时间看起来合理。swaks --from xxx163.com --to xxxqq.com -au xxx163.com -ap 授权码 --server smtp.163.com -p 25 --data 2.eml2.3 Gophish使用工具包下载地址https://github.com/gophish/gophish/releases这里以Windows为例将下载好的压缩包解压后点击exe文件运行在cmd中能查看登录名和密码还有运行地址访问登录即可。配置发件人测试编辑好配置后发送一封测试邮件如果发送成功则配置成功配置用户组(也就是收件人)导入邮件模版选择一份你邮箱中的邮件然后导出eml文件将里面的内容复制然后点击import email将复制的内容粘贴进去检查是否成功ok后保存即可。落地页可选可以将一些官方网页将其源码复制下来然后用AI修改为gophish可使用的落地页我这里用更好用的工具setoolkit来实现打开kali终端输入sudo su 提权然后输入setoolkit开启后输入1社工攻击输入2网站攻击向量输入3凭证收集攻击我这里为了方便我输入1使用内置模版你也可以输入2网站克隆或3自定义导入。这里我使用goole邮箱登录界面模版输入的是2访问一下发现已经创建好了配置 gophish战役但这里好像要配置落地页才能发那随便配置一下吧反正也不影响。ok现在开始发送显示email sent 说明已经发出一封钓鱼邮件了。qq邮箱以及收到钓鱼邮件了点击登录输入用户名和密码kali端收到数据钓鱼完成。2.4 文件捆绑制作落地页这里使用flash作为落地页网址https://www.flash.cn/直接ctrls将该页面复制下来保存然后进入该保存的文件夹打开cmd输入一下指令开启http服务就可以访问本地的8000端口看到刚刚复制的flash页面了python -m http.server制作捆绑文件并修改下载链接的url使用cs制作木马并下载官方的flash安装文件利用资源修改器将木马伪装为flash安装包将真正的flash安装包重命名为old.exe修改过资源的木马文件重命名为flash安装包之前的名称将这木马文件和flash安装包使用WinRAR进行捆绑这里重命名为flash安装包名称注意要有sfx文件后缀名因为如果没有的话会捆绑失败这个sfx文件后缀是通过勾选创建自解压格式压缩文件自带的如果没有就去掉勾选在重新勾选就有了使用高级中的自解压选项添加一个解压路径这里的话建议使用c盘文件夹(如C:\Program Files、C:\Temp等)因为Windows系统都有这是用于隐藏文件位置免于被轻易发现。添加解压后运行的文件路径这里填绝对路径exe文件之前的路径与解压路径一致之后操作完成后点击确定即可为了再逼真一点将自解压文件重命名为flash安装包名称flashplayerpp_ax_install_cn_fc.exe这里注意命名为flashplayerpp_ax_install_cn_fc.exe的木马移到另外一个文件夹避免文件名冲突修改落地页源码中下载安装包的url先在flash官网右键“立即下载”复制链接地址用编辑器打开之前复制的html进入文本编辑器后使用ctrlF使用替换将刚刚复制的链接粘贴到查找目标替换为使用你的捆绑文件的url我这里使用的python开始的http服务所以是http://127.0.0.1:8000/flashplayerpp_ax_install_cn_fc.exe最后点击全部替换即可。ok后保存退出使用gophish发送钓鱼链接使用刚刚之前创建的flash templateurl为我的本地8000端口下的flash.htmlok后发送即可。邮箱也是收到了好吧验证部分后面直接上操作试一试行不行最后木马上线ok也是一遍就过。这里的话有些地方其实还可以优化比如落地页界面这里就要看各位的发散性思维和社工理解了。over!注意本文所有操作均用本人邮箱完成整个流程遵守网络安全法规如需复现请合法完成遵守网络安全法规。本人学习笔记如有误请各位博友提出。