企业安全 | 企业内一次钓鱼演练准备过程
内容提要
随着企业安全意识加强,传统的外部踩点攻击方式越来越困难,攻击者将精力放到社工上。社工途径包括邮件钓鱼和即时通信钓鱼。钓鱼形式有构造钓鱼页面和发送恶意附件的邮件。钓鱼准备包括搭建SMTP服务和伪造发件人邮箱。企业安全水平提高后,常用的限制方式是SPF。
延伸解读
钓鱼演练的常见形式与目标
文章指出,钓鱼演练主要模拟两种攻击形式:一是构造钓鱼页面,通过链接、二维码或文本引诱受害者点击,从而获取邮箱、域账号等敏感信息,或利用浏览器漏洞直接获取权限;二是发送带有恶意附件的邮件,诱导受害者运行,利用已知漏洞或木马获取主机权限。这两种形式分别针对信息窃取和主机控制,是企业安全演练中需要重点防范的场景。
搭建SMTP服务与邮件伪造原理
进行钓鱼演练需要先搭建SMTP服务,例如使用postfix,并确保25端口开放和外发邮件权限。邮件伪造利用了SMTP协议本身不要求身份认证的特点,即MTA之间转发邮件无需认证,因此可以伪造任意发件人邮箱。但文章也提醒,许多云服务器默认限制外发邮件,需要联系云厂商开启权限,否则无法成功发送。
SPF:企业防范邮箱伪造的常用手段
随着企业安全水平提高,SPF成为国内最常用的限制邮箱伪造的方式。SPF通过DNS记录声明哪些IP可以代表域名发送邮件,而伪造者虽然能伪造域名,却无法控制该域名的DNS解析记录,因为只有拥有域名账户权限才能更改。因此,SPF能有效阻止伪造发件人邮箱的钓鱼邮件,是企业邮件安全的重要防线。
Q&A
企业为何加强安全意识?
企业加强安全意识是因为传统的外部踩点攻击方式变得越来越困难,攻击者转向社工攻击。
钓鱼攻击的常见形式有哪些?
钓鱼攻击的常见形式包括构造钓鱼页面和发送带有恶意附件的邮件。
如何搭建SMTP服务以进行钓鱼演练?
搭建SMTP服务需要安装postfix,并开启25端口以验证邮件发送功能。
邮箱伪造是如何实现的?
邮箱伪造通过SMTP协议实现,邮件服务商之间转发邮件不需要认证,因此可以伪造发件人邮箱。
企业如何防止邮箱伪造?
企业常用的防止邮箱伪造的方式是使用SPF记录,以限制伪造者对域名的控制。
钓鱼攻击对企业安全的影响是什么?
钓鱼攻击可能导致企业敏感信息泄露和系统权限被恶意获取,从而严重影响企业安全。