Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
把人带走吧——制作一封“免罪信”
netspi.com
| 博客 |
#red-team
|
#social-engineering
|
#authorization
|
#physical-security
|
#pentest-ops
摘要
现场社工行动一旦被拦下,一封授权「免罪信」就是护身符。文章说明信中应包含的授权范围与多重联系人信息,并介绍用伪造信件测试保安是否会真的打电话核实。
发布时间
2018-02-27 00:00
收录时间
2026-09-20 06:05
原文 ↗
← 上一篇
CAPTCHA 的正确实现方式?
下一篇 →
针对 Windows PXE 启动镜像的攻击
相关内容
博客
·
netspi.com
How to Maintain Secure Social Interactions When Returning to the Office
员工重返办公室之际社交工程风险上升:伪造返岗通知邮件、诱骗帮助台注册 MFA 令牌、冒充新员工获取物理访问等手段值得警惕。Verizon DBIR 显示 85% 的泄露涉及人为因素,文章给出五项防范建议。
博客
·
netspi.com
Adding Web Content Filter Exceptions for Phishing Success
介绍钓鱼测试中的前置技巧:利用多数 Web 内容过滤产品开放的自助分类提交渠道,让攻击者域名被归类为可信类别,从而绕过企业出口的内容过滤,确保目标用户可以访问钓鱼站点。
博客
·
netspi.com
只需一次点击:ClickOnce 的故事
本为简化 Windows 应用安装部署而设计的 ClickOnce,同样可被用作钓鱼投递载体:受害者一次点击即可让恶意载荷获得临时管理员权限,相关提示行为由注册表中的 TrustManager 信任级别设置控制。
博客
·
netspi.com
Backdooring Office Documents
演示在鱼叉式钓鱼获取域凭据后,如何将 Base64 编码的 Meterpreter 载荷嵌入 Office 文档的 VBA 宏,再把内部流传的正常文档重新发给其他员工作为后门,进一步渗透内网。
博客
·
netspi.com
用「倒霉饼干」做钓鱼
测试团队将中奖码藏入饼干房「幸运饼干」,以 50 美元亚马逊礼品卡为饵,诱导员工访问仿冒登录页并通过 Evilginx 窃取会话,证明二维码/纸质链接等非传统钓鱼媒介可绕过邮件安全培训。
博客
·
netspi.com
2026 年网络安全的真实图景
了解 2026 年网络安全的主要趋势:AI、云、社会工程与数字韧性。以主动安全策略保持领先。
返回