目錄
第 1 章 真實世界的釣魚攻擊 1
1.1 網絡釣魚基礎 2
1.2 人們是如何進行網絡釣魚的 4
1.3 示例 6
1.3.1 重大攻擊 7
1.3.2 常見的釣魚手段 10
1.3.3 更強大的釣魚手段 22
1.3.4 魚叉式網絡釣魚 27
1.4 總結 29
第 2 章 決策背后的心理學原則 30
2.1 決策:觀滴水可知滄?!?1
2.1.1 認知偏差 32
2.1.2 生理狀態(tài) 34
2.1.3 外部因素 35
2.1.4 決策的底線 36
2.2 當局者迷 37
2.3 釣魚攻擊者是怎樣讓魚咬鉤的 38
2.4 杏仁核簡介 41
2.4.1 杏仁核劫持 42
2.4.2 控制杏仁核 45
2.5 清洗、漂洗、重復 46
2.6 總結 48
第 3 章 影響與操控 49
3.1 為什么這種區(qū)別很重要 50
3.2 如何找出區(qū)別 51
3.2.1 如何與目標建立融洽的關系52
3.2.2 當目標發(fā)現自己被測試時,感覺如何 52
3.2.3 測試的意圖是什么 52
3.3 操控:來者不善 53
3.4 謊言,全都是謊言 53
3.5 懲罰與操控 54
3.6 影響的原則 56
3.6.1 互惠 57
3.6.2 義務 58
3.6.3 妥協(xié) 58
3.6.4 稀缺 59
3.6.5 權威 60
3.6.6 一致性與承諾 61
3.6.7 喜愛 62
3.6.8 社會認同 62
3.7 與影響相關的更多樂趣 63
3.7.1 社會性與影響 63
3.7.2 生理反應 64
3.7.3 心理反應 64
3.8 關于操控需要知道的事 66
3.9 總結 67
第 4 章 保護課程 68
4.1 第一課:批判性思維 69
4.2 第二課:學會懸?!?0
4.2.1 點擊鏈接后感覺危險該怎么辦 73
4.2.2 攻擊者是如何繞過防御的 74
4.3 第三課:URL 解析 75
4.4 第四課:分析郵件頭 78
4.5 第五課:沙盒 83
4.6 “綿羊墻”或者壞主意陷阱 85
4.6.1 復制粘貼,麻煩解決 85
4.6.2 分享也是關照 86
4.6.3 移動設備是安全的 87
4.6.4 好的反病毒軟件可以拯救你 87
4.7 總結 88
第 5 章 規(guī)劃釣魚攻擊旅程:開展企業(yè)釣魚攻擊項目 90
5.1 基本方法 92
5.1.1 為什么 92
5.1.2 主題是什么 95
5.1.3 要不要在郵件中使用商標 97
5.2 開展培訓 100
5.2.1 設定基線 101
5.2.2 設定難度 102
5.2.3 編寫釣魚攻擊郵件 113
5.2.4 追蹤和統(tǒng)計 114
5.2.5 報告 117
5.2.6 釣魚攻擊、教育、重復 119
5.3 總結 120
第 6 章 積極的、消極的和丑陋的:公司政策及其他 121
6.1 跟著感覺走:情緒和政策 122
6.1.1 定義 123
6.1.2 消極之處 123
6.1.3 如何改進 123
6.2 老板是例外 124
6.2.1 定義 124
6.2.2 消極之處 124
6.2.3 如何改進 125
6.3 我只會修補其中一個漏洞 125
6.3.1 定義 125
6.3.2 消極之處 126
6.3.3 如何改進 126
6.4 太多訓練使人厭倦 126
6.4.1 定義 127
6.4.2 消極之處 127
6.4.3 如何改進 128
6.5 如果發(fā)現釣魚攻擊,請打這個電話 128
6.5.1 定義 129
6.5.2 消極之處 129
6.5.3 如何改進 130
6.6 壞人在周一休假 130
6.6.1 定義 131
6.6.2 消極之處 131
6.6.3 如何改進 131
6.7 眼不見心不煩 132
6.7.1 定義 132
6.7.2 消極之處 133
6.7.3 如何改進 133
6.8 給所有人的經驗 134
6.9 總結 134
第 7 章 專業(yè)釣魚攻擊者的工具包 136
7.1 商業(yè)應用 138
7.1.1 Rapid7 Metasploit Pro 138
7.1.2 ThreatSim 140
7.1.3 PhishMe 145
7.1.4 Wombat PhishGuru 149
7.1.5 PhishLine 152
7.2 開源應用 154
7.2.1 SET 155
7.2.2 Phishing Frenzy 157
7.3 對比表格 160
7.4 誰來管理培訓 162
7.5 總結 162
第 8 章 像老板一樣進行釣魚攻擊 164
8.1 深入釣魚攻擊 165
8.1.1 知己知彼,百戰(zhàn)不殆 165
8.1.2 為組織機構設定合理的目標 167
8.1.3 規(guī)劃培訓項目 168
8.1.4 理解指標 168
8.1.5 適當回應 169
8.1.6 決定時刻:內部構建還是外部構建 170
8.2 總結 172