Pular para o conteúdo principal

Destaques

Relatório de Vulnerabilidade: Bancos de Dados e Big Data

  Introdução Neste relatorio eu analisei algumas vulnerabilidade em bancos de dados e ambientes de big datas, onde muitas empresas nao tem uma segurança adequada. Esses sistemas armazena grande volume de dados sensiveis e por isso vira alvo facil de atacantes. Objetivo O objetivo desse teste foi indentificar falhas de segurança em banco de dados e tambem em plataformas de big data, avaliando riscos, impacto e meios de atack mais comuns. Principais Vulnerabilidades Encontradas Credenciais fracas: varios sistemas utilizavam senhas simples ou padrão (admin/admin), facilitando acessos indevidos. Falta de criptografia: dados sensiveis estava armazenado sem criptografia, permitindo leitura direta caso haja acesso. Exposição de portas: portas como 3306 (MySQL), 5432 (PostgreSQL) e 27017 (MongoDB) estavam aberta para internet. Configuração incorreta: servidores mal configurado permitindo acesso remoto sem restrição ou whitelist. Backup exposto: arquivos de backup (.sql, .bak) disponivel pu...

Gophish: Guia Completo de Instalação e Utilização com Exemplo de Ataque

Gophish é uma ferramenta open-source de phishing projetada para ajudar as empresas a testar e melhorar a conscientização de segurança de seus funcionários. Este guia abrange desde a instalação até a execução de um exemplo de ataque de phishing. Vamos mergulhar!


Passo 1: Baixando e Instalando o Gophish

  1. Requisitos

    • Um sistema operacional suportado (Windows, macOS, Linux)
    • Acesso ao terminal ou prompt de comando
  2. Download

    • Visite o site oficial do Gophish: Gophish Releases
    • Baixe a versão mais recente apropriada para o seu sistema operacional.
  3. Instalação

    • Extraia o arquivo baixado para uma pasta de sua escolha.
    • No terminal, navegue até o diretório extraído. Por exemplo:
      cd /path/to/gophish
    • Inicie o Gophish com o comando:
      ./gophish
    • O Gophish será executado e você verá a interface no navegador em https://localhost:3333. O login padrão é admin:gophish.

Passo 2: Configurando o Gophish

  1. Acesso ao Dashboard

    • Acesse o dashboard em https://localhost:3333 e faça login com suas credenciais.
  2. Criando um Grupo de Usuários

    • Navegue até a aba "Users & Groups".
    • Clique em "New Group" e adicione os detalhes dos usuários que você deseja testar (Nome e Email).
  3. Configuração de Emails

    • Vá para a aba "Sending Profiles".
    • Clique em "New Profile" e preencha os detalhes do servidor de email que será usado para enviar os emails de phishing (SMTP Server, Username, Password, etc.).
  4. Criando um Template de Email

    • Navegue até a aba "Email Templates".
    • Clique em "New Template" e crie o conteúdo do email de phishing, incluindo o assunto e corpo do email.
  5. Configurando a Página de Phishing

    • Na aba "Landing Pages", clique em "New Page".
    • Configure a página de destino para onde os usuários serão direcionados ao clicar no link do email de phishing.
  6. Criando uma Campanha

    • Vá para a aba "Campaigns".
    • Clique em "New Campaign" e preencha os detalhes, selecionando o grupo de usuários, perfil de envio, template de email e página de phishing configurados anteriormente.
    • Inicie a campanha.



Passo 3: Exemplo de Ataque de Phishing

  1. Objetivo

    • Simular um ataque de phishing para educar os funcionários sobre a importância de identificar emails suspeitos.
  2. Configuração do Ataque

    • Crie um email de phishing convincente, por exemplo, fingindo ser uma atualização de segurança de TI.
    • Inclua um link que redireciona para uma página de login falsa.
  3. Execução

    • Envie o email para o grupo de usuários selecionado.
    • Monitore a campanha no dashboard do Gophish, observando quem abriu o email e clicou no link.
  4. Análise dos Resultados

    • Revise os dados coletados no Gophish para identificar quais usuários precisam de mais treinamento em segurança.
    • Use os resultados para realizar workshops ou sessões de treinamento focadas na identificação de phishing.

Conclusão

O Gophish é uma ferramenta poderosa para testar a resiliência dos funcionários contra ataques de phishing. Ao seguir este guia, você pode configurar e executar suas próprias campanhas de phishing, ajudando a fortalecer a postura de segurança da sua organização.

Copyright © 2024 (zxyurikauan). Todos os direitos reservados

Comentários

Postagens mais visitadas