Navigation bar
  Print document Start Previous page
 38 of 131 
Next page End  

Люди часто не думают, какие материалы их организации доступны через Интернет.
Для моего еженедельного шоу на KFI Talk Radio, в Лос-Анджелесе продюсер покопался в
сети и обнаружил копию руководства для получения доступа к базам данных Национального
Центра Информационных Преступлений. Позже он обнаруживал реально работающее
руководство NCIC, секретный документ, который дает возможность для поиска информации
из национальной базы данных FBI.
Руководство является справочником для агентств силовых ведомств, который дает
коды для поиска информации о преступниках и преступлениях из национальной базы
данных. Агентства всей страны могут найти ту же базу данных для информации, для
помощи, в борьбе с преступностью в своей юрисдикции. Руководство содержит коды,
использованные в базе данных начиная с татуировок, заканчивая маркировкой украденных
денег и обязательств.
Любой с доступом к руководству может найти синтаксис и команды, чтобы получить
информацию из национальной базы данных. Затем, следуя инструкциям из руководства,
каждый может извлечь информацию из базы данных. Руководство также дает телефонные
номера технической поддержки в системы. Вы можете иметь аналогичные описания в вашей
компании, предлагающей коды продуктов или коды для доступа к важной секретной
информации.
Несомненно, ФБР бы никогда не обнаружило, что их важнейшие руководства и
инструкции доступны для каждого в сети, и я не думаю, что они были бы очень счастливы,
узнав об этом. Одна копия была опубликована государственным отделом в Орегоне, другая
правоохранительными органами в Техасе. Почему? В каждом случае, они, вероятно,
подумали, что информация не была важна и, став доступной, она не могла причинить вред.
Может быть, кто-то поместил это в их внутренней сети для удобства собственным
служащим, иногда не понимая, что информация стала доступна для любого в Интернет, кто
имеет доступ к хорошей поисковой машине, как, например, Google – включая просто
любопытных, продажных полицейский, хакеров, и преступные организации.
Подключение к системе
Принцип использования такой информации для обмана кого-то в государственной или
коммерческой организации тот же: поскольку социальный инженер знает, как получить
доступ к специальным базам данных или приложениям, или узнать имена серверов
компании, жертвы начинают полагать, что он говорит правду. И это ведет к доверию.
Если социального инженера есть такие коды, то получение информации для него –
легкий процесс. В этом примере, он мог начать со звонка служащему местного полицейского
управления, и задать вопросы относительно одного из кодов в руководстве – например, код
правонарушения. Он мог, например, говорить «когда я делаю запрос в NCIC, я получаю
ошибку „Системная ошибка“. Вы получаете то же самое, делая запрос? Вы не могли бы
пробовать это для меня?» Или он может сказать, что попытался найти wpf  – на полицейском
жаргоне файл на разыскиваемую особу.
Служащий на другом конце телефона узнает по жаргону, что звонящий знаком с
процедурами и командами запросов в базе данных NCIC. Кто еще кроме служащих может
знать такие тонкости?
После того, как служащий подтвердит, что система работает хорошо, разговор мог
быть приблизительно таким:
«Я мог бы вам немножко помочь. Что Вы ищете»?
«Мне нужно сделать запрос про Редрона, Мартина. Дата рождения 10/18/66.»
«Что какой у него SOSH?» (Служители закона иногда ссылаются на номер социального
страхования как SOSH  .)
«700-14-7435.»
После просмотра листинга, он могла бы сказать, например, «Его номер – 2602.»
Атакующий должен только посмотреть в базе NCIC, чтобы узнать значение числа:
какие преступления совершил человек.
Hosted by uCoz