Aby zrozumieć, czym jest rozpoznanie z perspektywy atakującego, warto najpierw zdefiniować to pojęcie. Rozpoznanie to proces odkrywania i zbierania informacji o systemie oraz ofierze. Faza ta odgrywa kluczową rolę w planowaniu działań przez przeciwników. Zbieranie danych na temat potencjalnego celu jest fundamentalnym krokiem, który może zadecydować o sukcesie całego ataku. W tym kontekście istotną rolę odgrywa OSINT (Open-Source Intelligence), który stanowi pierwszy krok w dążeniu do realizacji kolejnych faz ataku.
Rozpoznanie
Rozpoznanie, jako faza ataku, polega na gromadzeniu wszelkich dostępnych informacji o firmie i jej pracownikach. Atakujący może zebrać dane takie jak wielkość firmy, adresy e-mail, numery telefonów oraz inne informacje, które są dostępne w publicznych źródłach. Zbierając te dane, atakujący może określić najlepsze cele ataku.
Aby zobrazować ten proces, przyjrzyjmy się scenariuszowi, w którym złośliwy atakujący, nazywający siebie „Megatron”, planuje wyrafinowany atak, który przygotowywał przez lata. Studiował on różne narzędzia i techniki, które mogą pomóc mu w dotarciu do ostatniej fazy Cyber Kill Chain. Jednak aby zrealizować swój plan, musi najpierw przeprowadzić fazę rozpoznania.
Na czym to polega?
W tym etapie atakujący koncentruje się na przeprowadzeniu OSINT, co oznacza zbieranie informacji z publicznie dostępnych źródeł. Jednym z kluczowych elementów w tej fazie jest zbieranie adresów e-mail, które można uzyskać z płatnych lub bezpłatnych serwisów.
Zbieranie adresów e-mail to proces, w którym atakujący uzyskuje dane kontaktowe z różnych źródeł. Te adresy mogą być wykorzystywane w atakach phishingowych. Są one formą socjotechniki służącą do kradzieży poufnych informacji, takich jak dane logowania czy numery kart kredytowych. Atakujący dysponuje wieloma narzędziami do celów rozpoznawczych, a niektóre z nich to:
- theHarvester – narzędzie, które oprócz gromadzenia adresów e-mail, umożliwia także pozyskiwanie nazw, subdomen, adresów IP oraz URL z różnych publicznych źródeł danych.
- Hunter.io – platforma do wyszukiwania adresów e-mail, która pozwala na zdobycie informacji kontaktowych powiązanych z konkretną domeną.
- Framework OSINT – zestaw narzędzi OSINT opartych na różnych kategoriach, który ułatwia zbieranie informacji.
Dodatkowo, atakujący może wykorzystać media społecznościowe, takie jak LinkedIn, Facebook, Twitter czy Instagram. Zbiera informacje o konkretnej ofierze lub firmie. Dane znalezione w mediach społecznościowych mogą być niezwykle cenne w kontekście przeprowadzania skutecznych ataków phishingowych.
Podsumowanie
Podsumowując, faza rozpoznania jest kluczowym elementem w procesie planowania ataku cybernetycznego. Zbieranie informacji o potencjalnej ofierze, w tym adresów e-mail i danych kontaktowych, stanowi fundament dla dalszych działań atakującego. Wykorzystanie narzędzi OSINT oraz mediów społecznościowych zwiększa szanse na uzyskanie wartościowych informacji, które mogą doprowadzić do udanego ataku. W miarę jak cyberzagrożenia stają się coraz bardziej wyrafinowane, zrozumienie tego etapu rozpoznania jest niezbędne dla obrony przed atakami oraz skutecznego zabezpieczania systemów informatycznych.
źródło: https://tryhackme.com/room/cyberkillchainzmt dostęp 23.02.2025

