Zum Hauptinhalt springen

Woche 6 — Social Engineering

Lernziele​

  • Die psychologischen Hebel verstehen, die ein Angreifer ausnutzt.
  • Eine realistische Phishing-Kampagne in einem autorisierten Rahmen aufbauen.
  • SET (Social Engineer Toolkit) und BeEF (Browser Exploitation Framework) einsetzen, ohne die rote Linie zu überschreiten.

Die sechs Einflusshebel​

Social Engineering stützt sich auf kognitive Mechanismen, die seit Cialdini bekannt sind:

  • Autorität („Das kommt von der Geschäftsführung.“).
  • Dringlichkeit („Innerhalb von 30 Minuten.“).
  • Reziprozität („Wir haben Ihnen X angeboten, könnten Sie...“).
  • Sozialer Beweis („Ihre Kollegen haben bereits bestätigt.“).
  • Knappheit („Letzte Chance.“).
  • Sympathie / Konsistenz.

Ein wirksames Szenario kombiniert zwei oder drei davon, nie nur einen.

Der ethische Rahmen — Nicht verhandelbar​

  • Keine Kampagne ohne schriftliches, von der Geschäftsführung unterzeichnetes Mandat.
  • Keine Nachricht, die auf Gesundheit, Trauer oder die familiäre Situation einer Person abzielt.
  • Verpflichtendes Debriefing der gephishten Personen, ohne individuelle Stigmatisierung.
  • Gesammelte Daten werden nach Ende des Mandats auf Anfrage gelöscht.

SET und BeEF​

  • SET automatisiert klassische Szenarien: Portal-Klon, präparierte PDF, Credential-Harvester-Vektor. Nützlich für ein Lab, mit Vorsicht bei echtem Personal einzusetzen.
  • BeEF injiziert einen JavaScript-Hook browserseitig, um zu untersuchen, was ein Angreifer nach einem Klick tun kann. Dient dazu, die Auswirkungen zu demonstrieren, nicht zu spionieren.
# BeEF lokal starten (nur Lab).
sudo beef-xss

TP1 — Diese Woche abzugeben​

Erwartetes Lieferergebnis, aufbauend auf der in Woche 4 begonnenen Aufklärung:

  • Kartierung des Labor-Netzwerks (Hosts, Dienste, Versionen).
  • Drei priorisierte Schwachstellen mit Begründung (CVSS + EPSS + KEV).
  • Ein Angriffsplan für jede, noch ohne Ausnutzung.

Format: Markdown oder PDF, etwa 6 bis 10 Seiten. Über den virtuellen Klassenraum einzureichen.