Woche 6 — Social Engineering
Lernziele
- Die psychologischen Hebel verstehen, die ein Angreifer ausnutzt.
- Eine realistische Phishing-Kampagne in einem autorisierten Rahmen aufbauen.
- SET (Social Engineer Toolkit) und BeEF (Browser Exploitation Framework) einsetzen, ohne die rote Linie zu überschreiten.
Die sechs Einflusshebel
Social Engineering stützt sich auf kognitive Mechanismen, die seit Cialdini bekannt sind:
- Autorität („Das kommt von der Geschäftsführung.“).
- Dringlichkeit („Innerhalb von 30 Minuten.“).
- Reziprozität („Wir haben Ihnen X angeboten, könnten Sie...“).
- Sozialer Beweis („Ihre Kollegen haben bereits bestätigt.“).
- Knappheit („Letzte Chance.“).
- Sympathie / Konsistenz.
Ein wirksames Szenario kombiniert zwei oder drei davon, nie nur einen.
Der ethische Rahmen — Nicht verhandelbar
- Keine Kampagne ohne schriftliches, von der Geschäftsführung unterzeichnetes Mandat.
- Keine Nachricht, die auf Gesundheit, Trauer oder die familiäre Situation einer Person abzielt.
- Verpflichtendes Debriefing der gephishten Personen, ohne individuelle Stigmatisierung.
- Gesammelte Daten werden nach Ende des Mandats auf Anfrage gelöscht.
SET und BeEF
- SET automatisiert klassische Szenarien: Portal-Klon, präparierte PDF, Credential-Harvester-Vektor. Nützlich für ein Lab, mit Vorsicht bei echtem Personal einzusetzen.
- BeEF injiziert einen JavaScript-Hook browserseitig, um zu untersuchen, was ein Angreifer nach einem Klick tun kann. Dient dazu, die Auswirkungen zu demonstrieren, nicht zu spionieren.
# BeEF lokal starten (nur Lab).
sudo beef-xss
TP1 — Diese Woche abzugeben
Erwartetes Lieferergebnis, aufbauend auf der in Woche 4 begonnenen Aufklärung:
- Kartierung des Labor-Netzwerks (Hosts, Dienste, Versionen).
- Drei priorisierte Schwachstellen mit Begründung (CVSS + EPSS + KEV).
- Ein Angriffsplan für jede, noch ohne Ausnutzung.
Format: Markdown oder PDF, etwa 6 bis 10 Seiten. Über den virtuellen Klassenraum einzureichen.