サイバーセキュリティはじめました

ハニーポット(T-POT)の検証や攻撃の実験など、サイバーセキュリティに関して少しずつ勉強しています。

【攻撃の体験】 Phishing (フィッシングサイトを立ち上げて情報を搾取)

今回の記事は、非常に分かりやすく侵入テストを行っている、「とある親父の侵入実験」様に掲載された記事を参考に…というより、そのまま使用してテストをしてみた結果となります。

ra66itblog.hateblo.jp

 

 今回の攻撃動画は、Youtubeに掲載してあります。

youtu.be

 

攻撃サイトを立ち上げるまで、知識のない私がやったとしても、1分程度で完了することができます。

 

まずは、攻撃ツールである「Social Engineering ToolKit」を起動します。

f:id:tk-secu:20180322011229p:plain

いろいろなオプションがありますので、図の通り選択していきます。

f:id:tk-secu:20180322011529p:plain

f:id:tk-secu:20180322011535p:plain

f:id:tk-secu:20180322011541p:plain

f:id:tk-secu:20180322011547p:plain

ここまで入力すると、情報を受け渡す端末のIPアドレスが聞かれます。

今回のテストでは、初期値のままにしてあります。

初期値は、今操作しているkali LinuxIPアドレスになります。

f:id:tk-secu:20180322011816p:plain

次に、コピーするWebサイトのURLを指定します。

今回は、Facebookのログインをお借りしました。

f:id:tk-secu:20180322011844p:plain

これで準備は完了となります。

ブラウザでこのKali Linuxに接続すると…

f:id:tk-secu:20180322011926p:plain

このように、Facebookのログイン画面が表示されます。

ここで、ログイン情報を入力すると…

f:id:tk-secu:20180322012029p:plain

このように、情報が抜き取られてしまいます。