商品簡介
凱文米特尼克(Kevin D. Mitnick)曾經是歷史上最令FBI頭痛的電腦頑徒之一,現在他已經完成了大量的文章、圖書、影片和記錄檔。自從2000年從聯邦監獄中獲釋以來,米特尼克改變了他的生活方式,成了全球廣受歡迎的電腦安全專家之一。在他的首部將功補過的作品中,這位元全世界最著名的駭客為“放下屠刀,立地成佛”這句佛語賦予了新的含義。
在《反欺騙的藝術——世界傳奇駭客的經歷分享》中,米特尼克邀請讀者進入到駭客的複雜思維中,他描述了大量的實際欺騙場景,以及針對企業的社交工程攻擊和後果。他將焦點集中在資訊安全所涉及到的人為因素方面,解釋了為什麼防火牆和加密協議並不足以阻止一個聰明的攻擊者入侵企業的資料庫系統,也無法阻止一個憤怒的員工搞垮公司的電腦系統。他舉例說明了,即使是保護最為嚴密的資訊系統,在面對一個意志堅定的、偽裝成IRS(美國國稅局)職員或其他看似無辜角色的騙子老手時,也會變得不堪一擊。《反欺騙的藝術——世界傳奇駭客的經歷分享》從攻擊者和受害者兩方面入手,分析了每一種攻擊之所以能夠得逞的原因,以及如何防止這些攻擊。本書的敘述非常吸引人,有很強的可讀性,仿佛是一部介紹真實刑事案例的偵探小說。
最為重要的是,米特尼克為了補償他過去所犯過的罪,在《反欺騙的藝術——世界傳奇駭客的經歷分享》中提供了許多指導規則,讓企業在開發安全行為規程、培訓計畫和安全手冊的時候有所參考,以確保公司投入資金建立起來的高科技安全屏障不至於形同虛設。他憑藉自己的經驗,提出了許多防止安全性漏洞的建議,並且希望人們不要忘了提防最嚴重的安全危險——人性。
作者簡介
Kevin D. Mitnick (凱文米特尼克)曾是“駭客”的代名詞,他開創了“社會工程學”,是歷史上最令FBI頭痛的電腦頑徒之一,商業和政府機構都懼他三分;米特尼克的駭客生涯充滿傳奇,15歲就成功侵入北美空中防務指揮系統,翻遍了美國指向前蘇聯及其盟國的所有核彈頭的資料資料。之後,防守最嚴密的美國網路系統(美國國防部、五角大樓、中央情報局、美國國家稅務局、紐約花旗銀行)都成了他閒庭信步之處。米特尼克也是全球首個遭到通緝和逮捕的駭客,出獄後曾一度被禁用電腦和互聯網,甚至包括手機和數據機。
後來,米特尼克金盆洗手,洗心革面,成了全球廣受歡迎的電腦安全專家之一,擔任多家企業的安全顧問,並與他人合作成立了洛杉磯諮詢公司Defensive Thinking。米特尼克曾登上CourtTV、“早安,美國”、“60分鐘”、CNN的“頭條新聞”等電視節目,也曾在洛杉磯的KFIAM 640主持每週一次的訪談節目。米特尼克的文章散見於各大新聞雜誌和行業雜誌,他已多次在重要活動上發表主題演講。
名人推薦
編輯推薦
作者是全球首位被通緝和入獄的駭客,他與幫助FBI抓捕他的日裔駭客之間的對戰頗具傳奇色彩
展示資訊安全的薄弱環節,並指出為什麼個人和企業處於社會工程師攻擊的危險之下
展示駭客如何利用人們的信任、樂於助人的願望和同情心使你上當受騙,從而獲得他們想要的資訊
以小說故事的形式來敘述典型的攻擊案例,給讀者演示駭客可以戴上許多面具並冒充各種身份
媒體評論
“一部充滿智慧的傳世佳作!從中可以看到,社交工程師可巧妙使用一些司空見慣的花言巧語和高科技手段,從任意物件那裡打探到任意資訊。閱讀本書,你就像在觀摩十幾部劇情複雜的驚悚大片,每一部都十分生動,高潮迭起。”
——Publishers Weekly
“人性與安全性是對立的;本書講述社交工程師如何抓住人性弱點,利用對方的信任、熱心和同情心,得到覬覦的東西。即使公司配備了最新的高科技安全設施,社交工程師同樣能憑藉高超的社交手段侵入其領地,竊取其機密。米特尼克在本書中全面披露防範之道,確保公司和企業知己知彼,築起固若金湯的安全防線。”
——Steve Patient, amazon.co.uk
序
科技的發展已經完全改變了人們的生活方式,尤其是電話和網絡的普及,一方面縮短了人與人之間的距離,另一方面則導致信任關係的複雜化。在面對面的情況下,人們可以憑藉自己的生活經驗,以及對物理安全的感知來判斷是否可以信任對方;但在電話或者網絡上,生活中的經驗不足以提供這樣的依據,並且物理安全未受到威脅,於是人們變得輕信和盲從,畢竟人們寧可相信這個世界上誠實的人更多一些。在競爭激烈的企業世界中,這種輕信和盲從是一種風險,對於企業的持續運行是一種挑戰。本書正是揭露了攻擊者如何利用人類的這種天性來達到攻擊的目的。我相信,閱讀完這本書會令你眼界大開,從而在未來的工作和生活中,更好地保護好你的企業和自身的安全。
在數字世界中,科學研究人員一直在努力尋求最佳的信息保護方案,甚至已經找到了可以實現理論上絕對安全的量子密碼學方法。大多數企業信息系統已經融入了先進的、成熟的研究成果,因而,在一定的假設條件下,這些信息系統可以被證明是安全的。然而,理論上的安全與現實中的安全有很大的差距。首先,理論安全的假設條件並不總是切實可行,甚至屢屢被違反,比如,讓每個人都維護一個強密碼並不是那麼容易做到的。其次,在實現信息系統的過程中,由於軟件技術方面的原因,也會出現新的安全漏洞。因此,科學家們在不斷加固企業的信息系統,但是現實中的企業卻打開了一扇又一扇的大門,讓攻擊者總是有機可乘。
我們常常從各種新聞媒體上看到有關網絡攻擊事件的報導,這些攻擊大多針對一些門戶網站或者一些敏感機構的Web站點。但是,針對企業信息系統或者企業運營的攻擊事件卻少有報導。實際上,這是兩種截然不同的攻擊事件。針對Web網站的攻擊很大程度上依賴於各種技術手段,以及網站管理員的失誤,Internet上有大量的資料介紹這些攻擊技術和軟件工具;而在針對企業信息系統或者企業運營的攻擊事件中,攻擊者的目標不限於信息系統中的電子資料,也有可能是其他形式的信息資產,而且,攻擊者使用的手段並不局限於技術性的工具,而更多地利用企業日常運營過程中的疏忽或者漏洞,甚至猶如本書中展示的那樣,攻擊者利用人性中的缺陷來達到目的。
本書主要針對後一種攻擊類型,通過大量的案例說明了社交工程師如何利用各種非技術手段來獲得他想要的信息,這樣的攻擊事例並不神奇,它有可能正發生在你我的身邊。攻擊者無需高超的技術,也無需超人一等的智商,只需善於利用人們的心理傾向和目標公司的管理漏洞,再加上多一點耐心,就會有很高的成功率。所以,閱讀這本書,有助於我們了解社交工程師的常用伎倆,以及相應的應對策略。
目次
第Ⅰ部分 事件的背後
第1章 安全過程中最薄弱的環節 3
1.1 人的因素 3
1.2 一個經典的欺騙案例 4
1.2.1 獲得代碼 4
1.2.2 這家到瑞士銀行… 5
1.2.3 大功告成 5
1.3 威脅的實質 6
1.3.1 日趨嚴重的擔憂 6
1.3.2 欺騙手段的使用 7
1.4 濫用別人的信任 7
1.4.1 美國人的特徵 7
1.4.2 機構的無罪論 8
1.5 恐怖分子和欺騙 9
1.6 關於本書 9
第Ⅱ部分 攻擊者的藝術
第2章 當看似無害的資訊帶來損害時 15
2.1 資訊的潛在價值 15
2.2 信用檢查公司 16
2.2.1 私人偵探的工作 18
2.2.2 騙局分析 20
2.3 工程師的陷阱 21
2.4 更多的“無用”資訊 25
2.5 預防騙局 26
第3章 直接攻擊:開門見山地索取 29
3.1 MLAC的不速之客 29
3.1.1 請告訴我電話號碼 29
3.1.2 騙局分析 30
3.2 在逃的年輕人 30
3.3 在門前的臺階上 31
3.3.1 回路欺騙 31
3.3.2 史蒂夫的詭計 32
3.4 瓦斯攻擊 33
3.4.1 詹尼•艾克頓的故事 33
3.4.2 阿特•西裡的調查專案 34
3.4.3 騙局分析 35
3.5 預防騙局 36
第4章 取得信任 37
4.1 信任:欺騙的關鍵 37
4.1.1 多利•勞尼根的故事 39
4.1.2 騙局分析 40
4.2 計謀的變種:取得信用卡號碼 40
4.2.1 沒想到吧,老爸 40
4.2.2 騙局分析 41
4.3 一分錢的手機 42
4.4 侵入聯邦調查局 44
4.4.1 進入系統 45
4.4.2 騙局分析 46
4.5 預防騙局 46
4.5.1 保護你的客戶 47
4.5.2 明智的信任 47
4.5.3 你的內部網上有什麼? 48
第5章 “讓我來幫助你” 49
5.1 網路中斷 49
5.1.1 攻擊者的故事 52
5.1.2 騙局分析 53
5.2 幫新來的女孩一點忙 54
5.3 並不如你想像的那麼安全 57
5.3.1 史蒂夫•克萊默的故事 57
5.3.2 克雷格•考格博尼的故事 59
5.3.3 進入內部 61
5.3.4 騙局分析 63
5.4 預防騙局 65
5.4.1 教育,教育,再教育... 65
5.4.2 保持敏感資訊的安全性 66
5.4.3 考慮源頭 66
5.4.4 不要遺漏任何人 67
第6章 “你能幫我嗎?” 69
6.1 城外人 69
6.1.1 盯上鐘斯 69
6.1.2 一次商務旅行 70
6.1.3 騙局分析 71
6.2 地下酒吧式的安全 71
6.2.1 我在電影上看到過 72
6.2.2 欺騙電話公司 73
6.3 漫不經心的電腦系統管理員 74
6.3.1 收聽電臺 74
6.3.2 竊聽者丹尼 74
6.3.3 猛攻堡壘 76
6.3.4 進入後的工作 78
6.3.5 騙局分析 80
6.4 預防騙局 80
第7章 假冒的網站和危險的附件 83
7.1 你不想要免費的嗎? 83
7.1.1 伴隨電子郵件而來 84
7.1.2 識別惡意軟體 85
7.2 來自朋友的消息 86
7.3 一種變種形式 87
7.3.1 祝聖誕快樂 87
7.3.2 騙局分析 88
7.4 變種的變種 89
7.4.1 不正確的連結 89
7.4.2 保持警惕 91
7.4.3 瞭解病毒 92
第8章 利用同情心、內疚感和脅迫手段 95
8.1 對攝影棚的一次造訪 95
8.1.1 David Harold的故事 96
8.1.2 騙局分析 96
8.2 “立即行動” 97
8.2.1 Doug的故事 97
8.2.2 Linda的故事 97
8.2.3 騙局分析 99
8.3 “老總要的” 99
8.3.1 Scott的故事 100
8.3.2 騙局分析 100
8.4 社會保險管理局都知道你的哪些資訊 101
8.4.1 Keith Carter的故事 102
8.4.2 騙局分析 104
8.5 僅僅一個電話 105
8.5.1 Mary H的電話 105
8.5.2 Peter的故事 106
8.5.3 騙局分析 108
8.6 員警突襲 108
8.6.1 請出示搜查證 108
8.6.2 誆騙員警 109
8.6.3 掩蓋行蹤 110
8.6.4 騙局分析 111
8.7 轉守為攻 112
8.7.1 畢業——不怎麼光彩 112
8.7.2 登錄並陷入麻煩 112
8.7.3 樂於助人的登記員 113
8.7.4 騙局分析 114
8.8 預防騙局 114
8.8.1 保護資料 115
8.8.2 關於密碼 115
8.8.3 統一的中心報告點 116
8.8.4 保護你的網路 116
8.8.5 訓練的要點 117
第9章 逆向行騙 119
9.1 善意說服別人的藝術 119
9.1.1 Angela的電話 119
9.1.2 Vince Capelli的故事 122
9.1.3 騙局分析 125
9.2 讓員警受騙上當 126
9.2.1 Eric的騙局 126
9.2.2 交換機 127
9.2.3 一個給DMV的電話 128
9.2.4 騙局分析 129
9.3 預防騙局 130
第Ⅲ部分 入 侵 警 報
書摘/試閱
為了取得對方的信任,並不一定需要像前面的故事中那樣,與同一個受害者通一連串電話。我記得自己曾經見過一個案例,在那裡只需五分鐘就夠了。
4.2.1沒想到吧,老爸
有一次,我跟亨利及亨利的父親坐在飯館的一張桌子旁邊。在談話過程中,亨利責備他爸爸不應該把自己的信用卡號碼像電話號碼一樣告訴別人。“不錯,你購物時應該出示信用卡號碼,”他說。“但是你卻把號碼給了一家店,而且這家店把你的號碼記錄下來——這太蠢了。”
“我只在畫室音像租賃店才這麼做,”康克林先生說道,他提到了同一家音像連鎖店。“但我每月都檢查自己的Visa賬單。如果他們多收了錢,我馬上就會知道的。”
“沒錯,”亨利說,“但是一旦他們有了你的號碼,別人很容易偷到它。”
“你是說不誠實的職員?”
“不。任何人——不僅僅是職員。”
“你在瞎說,”康克林先生說。
“現在我就能打電話,讓他們告訴我你的Visa號碼,”亨利反駁道。
“不可能的,你辦不到,”他爸爸說。
“五分鐘之內我就能辦到,就在你面前,不用離開這張桌子。”
康克林先生使勁揉了一下眼睛,其表情看起來似乎是雖然對自己確信無疑,但又不想表現出來。“我說,你根本不知道自己在說什麼,”他大聲嚷道。“如果你真能做到像你說的那樣,那我就听你的。”
“我不要你的錢,老爸,”亨利說。
他掏出自己的手機,問清了父親去的是哪家分店,然後向查號台要了這家店的電話號碼,同時還要了謝爾曼橡樹附近一家店的號碼。
隨後他給謝爾曼橡樹那家分店打電話,利用跟前面的故事中幾乎同樣的方法,很快就獲悉了經理的姓名和店號。
然後他打電話給那家為他父親開了戶的分店。憑著剛剛得到的經理名字和店號,他使用了同樣的冒充經理的伎倆。然後他使用同樣的策略:“你們的計算機今天有問題嗎?我們的計算機時好時壞。”他聽了對方的回答,然後說,“好,聽著,這裡有你的一個客戶,他想租一部電影,但我們的計算機這會兒不靈了。我需要你幫忙查看一下顧客賬戶,確認他確實是你們分店的顧客。”
亨利把父親的名字告訴了對方,然後使用稍微不同的技巧,他要求對方把賬戶資料讀給他聽:地址、電話號碼和開戶日期。然後他說,“嘿,聽著,我這裡顧客排起了長隊。他的信用卡號碼和有效期限是多少?”
亨利用一隻手把手機放在耳邊,用另一隻手在餐巾紙上作記錄。打完電話後,他把餐巾紙放在父親面前。他的父親張大了嘴巴看著餐巾紙,呆若木雞,好像自己的整個信任系統已經消失殆盡。
4.2.2騙局分析
想一想,當一個你不認識的人問你一些事情時,你會怎麼做呢。如果一個衣衫不整的陌生人來到你家門前,你可能不會讓他進來;如果這個陌生人衣著整齊,皮鞋鋥亮,髮型得體,態度友好,面帶微笑,那麼你的疑心會減少很多。或許他真的是《黑色星期五》電影中的詹森,然而,只要這個人外表正常,而且手裡也沒有攥著菜刀,那麼你還是很願意信任他的。
……