世界头号黑客凯文·米特尼克来中国第一天就把自己的密码暴露了……

 16岁时,他仅凭一台电脑和一部调制解调器就闯入了“北美空中防务指挥部”,

此后,他经常潜入全球各大的计算机系统,查看甚至任意更改数据。

美国国防部、五角大楼、美国国家税务局、纽约花旗银行……这些美国防守最严密的网络系统都曾是他闲庭信步的地方。

他就是凯文·米特尼克 ,被称为世界头号黑客。

由于窃取国家核心机密,他受到美国联邦调查局 FBI 的通缉,并于 1995 年被逮捕,受了五年牢狱之灾。

万万没想到,现在他却是 FBI 的高级安全顾问,并开设了安全公司,摇身一变成为一个网络安全守卫者。

关于他,还有几个“传说”

传说一:美国政府曾将他单独监禁?

是的,为了防止他“作妖”。

凯文·米特尼克 上中学时就开始搞一些黑客活动。比如,人家 16 岁就跑到麦当劳把点餐机给黑了,当然,他不是为了自己免费吃汉堡,而是为了恶作剧免费让别人吃汉堡!

美国网络安全的第一个相关法律的诞生是在 1984 年,但是,早在 70 年代, 凯文·米特尼克 就在法外之地从事黑客活动。

也许是养成了“感觉没被法律控制的习惯”, 凯文·米特尼克 第一次被捕时,被押到了联邦法庭,当时法官旁边站着一个公诉人。公诉人说:“他对国家安全产生了非常大的威胁,我们要确保这个人他不会用到任何的电话,甚至在监狱里也不会拿到电话。”

公诉人这么说是有原因的: 当时 凯文·米特尼克几乎无所不骗。他可诱使人们泄露各种信息,包括密码,上网帐号,技术信息等,他还窃听技术人员的电话,秘密监控政府官员的电子邮件,利用员工的人性弱点瓦解“安全长城”等。

公诉人害怕,一旦 凯文·米特尼克 接触了电话,就会利用电话拨打调制解调器的号码,发起另外一个攻击,可能会启动“第三次世界大战”。

“我在法庭上就笑了,但是法官并没有笑。后来因为这样的原因,我在监狱里面单独监禁了一年的时间。”凯文·米特尼克 “无奈”地说。

传说二: 凯文·米特尼克和其团队的渗透测试成功率是 100 %

“我们能够实现百分之百的成功率。”凯文·米特尼克笃定地说,“而且是在全球范围内,如果客户要求我们做这样一个测试的话。”

“社会工程学大师”不是白叫的。

凯文·米特尼克 称,只要他们使用社会工程学,就可以让公司里的员工打开一个附件,或者是打开一个超链。他在 CSS( 第三届中国互联网安全领袖峰会) 2017 的舞台上还淡淡地举例:最近我们有位员工解密了希拉里的一封邮件。

“对于攻击者来说,实际上有一些是很容易攻击的。”他轻描淡写。

花式演绎三波入侵

第一波:攻入银行门禁

攻破监控级别严格的银行大楼?凯文·米特尼克 从吊打门禁卡开始。

首先,你要“偷”到一张门禁卡。

凯文·米特尼克 演示,他先来到金融机构大楼的某一层,在工作时间要进入到另外一个门,需要一张可以通过 HID 门禁的卡。一般情况下,攻击者只能跟着别人进去。但是,凯文·米特尼克 想到,在这一层有一个门可能不需要任何卡——卫生间!所以,他等到有人进入卫生间,利用一个设备远程偷到门禁卡的密码。

他顺便在台上宣传了一下这种设备,300美元买不了吃亏,买不了上当,这个设备只要300美元哦亲!

通过这种设备,他可以复制智能门禁卡的信息,将信息拷贝到另一张空卡中。

不过这种设备需要距离被拷贝者比较近,所以,可以选择咖啡厅、吸烟室、卫生间等场所进行拷贝,并将上述设备用皮包等物体掩饰,找机会靠近目标人物,瞬间便可以复制对方门禁卡的信息。

如果人家不让你靠近怎么办?没事,他还有另外一个装备。这种装备可以在 3 英尺外复制你的卡的信息。

最夸张的是,凯文·米特尼克 曾在一个美国会议上演示,如何用这种设备同时拷走 150 张卡的信息!

这位顶级社会工程学大师又秀了一把社工技巧:再来一个方案!

他可以伪装成要租办公楼的人,先跑到人家楼里看场地,同时用一堆问题问晕租赁人:我们有好几十人要办公呢!你看看我们5年租约的话是多少钱,10年的话能有优惠吗?

趁着人家用心地算帐,他开始耍花招了:哎哟,我们有几十个人,难道要几十把钥匙?能看看你们门禁卡吗?

然后,人家就可能晕乎乎地把卡拿给他看,他的小设备藏在兜里,随便晃一晃,信息到手。然后,他还能顺便入侵到人家大楼的数据中心。

收工,走人!

第二波:分分钟破掉笔记本电脑的密码

进入到企业以后,假如不从数据中心入侵,而是要潜入一个重要岗位员工的电脑怎么办?因为一般的电脑都会有密码保护。

凯文·米特尼克 拿出了自己的 MacBook Air ,还原了破解电脑密码的方法。

当然,这次 凯文·米特尼克 又从自己的百宝箱掏出了一个装备:又是一种类似卡的装备,直接通过 USB 接入口,盗取内存,偷取用户的密码。

“   这是有一个 USB 接入口。运行一下这个工具。可以来激活袭击,重启后,它会进行到分析程序中,之后重启,这是一个退出的机器。有时这项攻击不会成功,因为不是每次都完美。测试时可能只有一次机会,如果没有重启的话,还是需要再重新登入。”凯文·米特尼克 说。

雷锋网编辑看到,有意思的是,第一次尝试在锁屏状态下获取自己电脑的开机密码时,凯文·米特尼克 失败了。

原来,在 凯文·米特尼克 演示前,他进行了多次排练,有时在演示前没有对设备进行重启。

凯文·米特尼克 第二次尝试时,成功了,经过一些简单的操作之后,现场大屏幕上显示出了他的 MacBook Air 的开机密码。

偷偷告诉你,他的开机密码是:httpseverywhere。

不过,你知道了也没用,凯文·米特尼克 说,回去他就改密码。

第三波:现场中一下 WannaCry 病毒吧!

收到什么邮件你可能会点击邮件内的链接?“你滴鹅几在我手上”这种勒索信早就不管用了。

凯文·米特尼克 似乎能猜透人心,他给出的这版邮件内容可能会让你的电脑染上 WannaCry 病毒。

比如,对于一个新客户、新厂商,在网上有这样一些会议邀请,他们并不会怀疑这种会议邀请的真实性。所以,很简单,先创建一个会议邀请邮件。

当然,在邮件内,你还要伪造一个 Go to meeting 的网页链接,需要用户确认参加会议。

让雷锋网编辑懵逼的是,这个网页看起来没有任何问题,版面、颜色也和真正的 Go to meeting 网站一样,需要用户复制粘贴与会 ID 进行验证。事实上,这是个虚假网站,验证后网页会诱导用户运行一个程序,该程序的号称是用来确认参加会议的,但其实是一个 WannaCry 的病毒程序。

BINGO!一点击,立刻中招!

这次,没去 CSS会议现场的同学可能要伤心了:你虽然很难拿到凯文·米特尼克 的亲笔签名,但是他为在场观众准备了 500 份小礼物。据凯文·米特尼克 介绍,这个小礼物看上去是一张卡,其实是个攻击工具。

这张卡长这样:

好气,下一项议程还没开始,大家就一窝蜂地排起了长队,你看,边上挤成一堆的人就是排队的人,雷锋网(公众号:雷锋网)编辑赶着写文章,没有拿到……嘤嘤嘤。

 

  本文作者:李勤

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-12-29 09:39:29

世界头号黑客凯文·米特尼克来中国第一天就把自己的密码暴露了……的相关文章

对话世界头号黑客凯文·米特尼克 100%的入侵成功率是如何实现的

在8月15日举行的中国互联网安全领袖峰会(CSS,Cyber Security Summit)上,世界头号传奇黑客/美国FBI网络安全顾问 凯文·米特尼克(Kevin David Mitnick)和腾讯安全玄武实验室负责人 于旸(TK)展开了一场对话,并现场演示了三段黑客攻击过程. 本文为早餐君根据速记整理而成,在不改变讲者原意的情况下做了编辑和缩略. 关于凯文·米特尼克上个世纪90年代,互联网还处在发展初期,15岁的凯文·米特尼克仅凭一台电脑和一部调制解调器,就闯入了北美空中防务指挥部的计算机

从世界第一黑客到顶级安全咨询专家,凯文•米特尼克的传奇

        近日,在著名的黑客技术大赛GeekPwn澳门站现场,选手曹跃展示了惊人的"远程TCP"劫持链接技术,这或是世界上第一个做到完全不需要中间人或者执行任何恶意代码就可以远程劫持连接的工作,被大家称之为头号黑客凯文·米特尼克攻击技术再现,也让世界又一次想起了凯文·米特尼克曾经创造的传奇黑客历史. 从无线电进入黑客世界 "这才是具有高度安全性的密码范例."这是世界第一黑客凯文·米特尼克两周前在推特上发布的推文,下面附有一张二维码样式的密码表.他现在不仅仅是一

CSS 世界头号黑客来京啦,宅客有免费门票!

   16岁时,他仅凭一台电脑和一部调制解调器就闯入了"北美空中防务指挥部", 此后,他经常潜入全球各大的计算机系统,查看甚至任意更改数据. 美国国防部.五角大楼.美国国家税务局.纽约花旗银行--这些美国防守最严密的网络系统都曾是他闲庭信步的地方. 他就是 Kevin Mitnick ,被称为世界头号黑客. 由于窃取国家核心机密,他受到美国联邦调查局FBI的通缉,并于1995年被逮捕,受了五年牢狱之灾. 不过现在,他已变身为全球最受欢迎的网络安全专家. 不仅建立了自己的计算机安全咨询公

世界头号黑客称奥巴马超级加密黑莓手机可被攻破

当奥巴马的黑莓手机被称经过"超级加密"之后,世界上最著名的黑客Kevin Mitnick称,它仍然可以被攻破.他称,奥巴马的超级加密黑莓仅仅使得攻击变得更具有挑战性,但是攻击仍然可以实现.Mitnick称:"这可能是个成功几率比较小的尝试,你需要更加精湛的技术,但是这样的人在(监狱)外面有的是". Mitnick 目前在监狱中已经服刑近5年,他曾在90年代入侵美国的部分电话和计算机系统,包括国国防部.中央情报局.五角大楼及北美空中防务体系等防守严密的网络系统,美国国

世界头号毒王儿子称父亲曾烧百万美元为女取暖

巴勃罗和妻子维基,摄于上世纪80年代 巴勃罗人称"杀人魔王"."绑架机器" 世界头号毒王烧200万美元为女取暖 哥伦比亚大毒枭巴勃罗的儿子曝内幕 据英国<每日电讯报>和哥伦比亚媒体11月4日报道,哥伦比亚已故大毒枭巴勃罗-埃斯科瓦尔-戈维利亚人称"杀人魔王"."绑架机器",上世纪80年代和90年代早期,他一度垄断全球可卡因交易,号称世界头号"毒王".1989年,他以35亿美元身家名列福布斯富豪排

世界顶尖黑客齐聚拉斯维加斯 参加2013黑帽大会

打开"黑帽子"大会的官方网站,你能看到一个别致的LOGO:朦胧的月光剪影下,一个带着黑色英伦范儿礼帽的男士竖着衣领,站得笔直.你看不见他的表情,却能感觉到他神秘的气场.你可以叫他"黑帽子",不过他有个更通俗的称呼:黑客.498)this.width=498;' onmousewheel = 'javascript:return big(this)' style="width: 495px; height: 141px" border="

乳腺癌已成世界头号女性杀手,看看APP如何结合互联网+乳腺癌

我国每年新确诊乳腺癌病例及死亡病例分别占全球12.2%和9.6%,新发病率增长速度是世界平均水平的2倍,平均发病年龄比西方国家早10-15年.如何应用"互联网+"."个性化+"预防治疗乳腺癌? 乳腺癌已成全球通缉的"世界头号女性杀手",每年因它死亡的人数约有7.9万,占全部女性因恶性肿瘤致死的21%. 根据<中国乳腺癌现状报告>指出,我国每年新确诊乳腺癌病例及死亡病例分别占全球12.2%和9.6%,新发病率增长速度是世界平均水平的2倍

中国第一代程序员列传:商业世界里水土不服

2011年7月,仅仅47岁的"中国第一程序员"求伯君彻底退隐江湖.这代表着一个时代的过去,在求伯君风光的年代,程序员身上充满着个人英雄主义的浪漫情怀.而随着时间的不断推移,单个程序员的能力显得越来越渺小,程序员逐渐沦为软件生产流水线上一颗螺丝钉,这让第一代程序员的神话再难重现. "中国第一程序员"求伯君彻底退隐江湖过去的20年,是中国程序员快意恩仇的江湖时代,程序员通过知识实现梦想和财富.历数曾经的数字英雄,名利双收的并不多见.而程序.经营两手抓的更是凤毛麟角. 这

开房有风险?黑客组织“暗黑客栈”盯上中国高管

   Adobe前紧急两天发布了针对 Flash Player的更新,并且表示已经有黑客利用这个漏洞发起了攻击.不过有意思的是,这个漏洞是由华为的两个安全研究员提交的.英国科技网站theregister猜测,黑客攻击的对象恰恰是华为. 联想到不久之前某中国互联网巨头刚刚遭遇了国外黑客组织的勒索.如今中国企业想愉快地赚钱,真是越来越不容易了. 根据一些攻击行为的蛛丝马迹,国内专门做威胁情报研究的安全公司微步在线进行了攻击溯源.结果表明,黑客们确实针对中国的企业发起过攻击,而攻击的目标,恰恰是企业的