| Цель лаборатории | Сбор учетных данных — это процесс сбора конфиденциальной информации о цели, такой как данные кредитной карты или пароли, без ведома пользователя. |
| Инструменты | setoolkit (SET) |
| Топология | Для целей этой лабораторной работы вы можете использовать Kali Linux на виртуальной машине и metasploitable2. |
| Сложность | легкая |
Данная статья носит исключительно ознакомительный характер и не является руководством к действию.
Задание
Первый шаг — запустите виртуальные машины metasploitable2 и Kali Linux. После откройте терминал и запустите набор инструментов социальной инженерии в Kali Linux, набрав:
sudo setoolkit
В меню выбираем:
- 1 — Social-Engineering Attacks (атаки социальной инженерии)
- 2 — Website Attack Vectors (вектор атак на веб-сайт)
- 3 — Credential Harvester Attack Method (метод атаки по сбору учетных данных)



В следующем меню вас спросят, какой метод вы хотите выбрать для сбора учетных данных жертвы. В этой лабораторной работе мы будем клонировать сайт, поэтому выберите вариант 2.

SET запросит у вас ваш IP-адрес, чтобы он мог отправлять запросы с клонированного веб-сайта обратно на ваш компьютер. Для целей этой лабораторной работы введите локальный IP-адрес вашего компьютера Kali. Его можно найти, открыв новый терминал и набрав ifconfig .
Как только вы сообщите SET, что хотите клонировать веб-сайт, он запросит у вас URL-адрес сайта, который вы хотите клонировать. Вы можете выбрать любой сайт, который вам нравится, но для этой лабораторной работы будет использован http://192.168.0.108/dvwa/login.php (IP-адрес виртуальной машины metasploitable2).

После ввода URL-адреса SET клонирует сайт и отобразит все запросы в терминале. Пришло время перейти на клонированный сайт.
Чтобы попасть на клонированный сайт, откройте Firefox на своем компьютере Kali и введите свой локальный IP-адрес в браузер. После этого вы сможете просмотреть клонированную страницу входа http://192.168.0.108/dvwa/login.php. Введите случайное имя пользователя и пароль в поля и нажмите «Войти».

Вернемся к терминалу, где работает SET. Вы увидите запросы отправленные с клонированного сайта. Прокрутите вниз, пока не увидите значения имени пользователя и пароля. Вы должны увидеть имя пользователя и пароль, которые вы ввели на клонированном сайте, в открытом виде.

Дополнительные материалы:


