物理社会工程:尾随与诱 bait
学习攻击者如何通过尾随、搭便车和诱 bait(投放 USB 设备)绕过物理安全措施,以及阻止这些行为的防御方法。
物理社会工程:尾随与诱 bait 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
当攻击者从正门进入
并非所有攻击都是远程发生的。物理 Social Engineering 涉及操纵人员并绕过物理安全控制,以未经授权访问建筑物、服务器机房或敏感区域。后果可能十分严重:获得服务器物理访问权限的攻击者可以安装硬件键盘记录器、窃取 Drives、将恶意设备接入内部网络,或带走未加密的备份磁带。物理 Security 和逻辑 Security 必须结合考虑——即使网络防御无懈可击,一扇未锁的数据中心门也会使其失去意义。
尾随与搭便车进入
尾随是指未经授权的人员在安全门关闭之前,在授权员工不知情的情况下跟随其进入。攻击者可能抱着箱子、穿着制服,或只是装作与环境融为一体,以避免被人质疑。搭便车进入与此类似,但授权人员知情并给予了(错误的)同意,例如员工为一个自称正在等待处理门禁卡的访客扶住门。两者都无需利用技术漏洞即可绕过物理访问控制。Mantrap 通过确保一次只能通过一人来消除这两种风险。
# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
# - Two interlocked doors: only one can open at a time
# - Person enters chamber, first door closes, identity verified
# - Only then does inner door unlock
# - Prevents both tailgating and piggybacking
# Employee policy:
# - Challenge anyone without visible badge
# - Never hold door for unverified individuals
# - Escort visitors at all times in secure areas利用物理介质进行诱饵攻击
诱饵攻击利用人的好奇心,将恶意物理介质——USB 驱动器、CD 或 SD 卡——遗留在目标对象会发现它们的地方。一项 2016 年的研究发现,组织停车场中丢弃的 USB 驱动器有 48% 被员工插入使用。这些驱动器可能会贴上诱人的名称(“第四季度薪资”“X 项目机密”或公司名称)来增强好奇心。插入后,它们可能自动运行恶意软件,显示用于窃取凭据的虚假调查,或悄悄安装远程访问木马。防御措施是制定严格的 Removable 介质 Policies 并禁用自动运行。
# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
# -> Windows Components -> AutoPlay Policies
# -> Turn off AutoPlay: Enabled, All Drives
# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
# -> System -> Removable Storage Access
# -> Removable Disks: Deny read/write access
# Use USB port blockers (physical locks) in high-security areas翻找垃圾
翻找垃圾是指从废弃材料中搜寻敏感信息,这些材料包括纸质 Document、硬盘、USB 驱动器、白板和便签。组织会丢弃大量有用信息:组织结构图、账户号码、网络拓扑图、打印出的源代码,以及写在便签上的密码。对文件进行碎纸销毁,并对介质进行消磁或销毁,可以消除这一风险。Security Policies 必须涵盖所有介质类型的数据处置,员工也应了解,包含敏感信息的物理 Document 必须销毁,而不是回收。
# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
# P-3: Strip cut (insufficient for sensitive data)
# P-4: Cross-cut 160mm2 max particle (recommended)
# P-5: Cross-cut 30mm2 max particle (confidential)
# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methodsShoulder 肩窥
Shoulder 肩窥是指在他人不知情的情况下,观察其屏幕或键盘以获取敏感信息,例如 Password、PIN、机密文件等。这种行为可能发生在现实场景中(例如在机场休息室窥看他人的肩膀),也可能通过隐藏摄像头进行。咖啡店、机场和开放式办公室等人流密集的公共区域,存在较高的肩窥风险。防御措施包括使用可缩小可视角度的隐私屏幕、实施屏幕锁定 Policy(闲置一段时间后自动锁定)、快速输入 PIN 并用手遮挡键盘,以及将屏幕摆放在不易被公众看到的位置。
# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
# Computer Configuration -> Windows Settings ->
# Security Settings -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entryPhysical 攻击中的冒充身份
Physical 社会工程师经常冒充权威人士或服务人员,以此为进入受限区域寻找理由。常见身份包括 IT 支持技术人员、HVAC/电梯维修工、消防安全检查员、配送人员和楼宇管理人员。制服、写字板、工具包和 ID 徽章等道具(外观逼真的伪造品)会大幅提高冒充行为的可信度。攻击者赌的是:员工通常不会质疑一个看起来、行动方式也像是“有权进入这里”的人,尤其是当对方表现得自信且有权威感时。
Security 事件期间的社会工程
Security 事件会创造独特的社会工程机会。在消防演习或紧急情况下,员工会快速撤离,并把门撑开——这正是尾随进入的理想时机。在重大 IT 中断期间,员工可能尤其容易听从主动提供帮助的“支持人员”。攻击者会关注有关组织危机(合并、裁员、数据泄露)的新闻,并在组织分心或承受压力时发动社会工程活动。即使面对看似紧急的情况,也必须严格执行 Security 程序——尤其要意识到,紧急情况本身可能是攻击者制造的。
Wardriving 与现场侦察
Wardriving是指驾车(或步行)穿过某个区域,同时扫描无线网络。攻击者会记录网络名称、Security 设置和信号强度模式。这些侦察信息可为后续攻击提供依据,例如识别 WEP 或开放网络、确认用于邪恶双胞胎攻击的 SSID 名称,或定位流氓 AP。现代变体包括步行无线侦察和空中无线侦察(在无人机上搭载无线适配器)。除无线网络外,Physical 侦察还可能包括:在计划实施 Physical 入侵前,拍摄入口、徽章设计、服务器机房位置和 Security 摄像头布局。
# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attemptsClean 办公桌与清晰屏幕 Policy
Clean 办公桌 Policy要求员工离开工作区域时,即使只是短暂离开,也要妥善保管所有敏感材料。文件必须存放在上锁的抽屉中,计算机屏幕必须锁定,白板必须擦除,可移动介质必须妥善保管。清晰屏幕 Policy专门强调无人看管时锁定工作站。这些 Policy 既能防止机会主义信息窃取(路人看到机密文件),也能防止攻击者 infiltrate 办公室后进行有针对性的 Physical 侦察。定期开展不预先通知的巡查,以审核执行情况。
# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes
# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L
# Physical: use cable locks on laptops in shared spacesSecurity Guards 与访客管理
人工 Security Guards 是防范尾随进入和冒充身份的最后一道防线。有效的访客管理包括:为所有预期访客进行预先登记、到达时核验照片 ID、发放带有时间限制且外观明显不同的访客徽章,以及在安全区域内始终由员工陪同。所有访问都应记录在访问登记簿中。承包商和第三方供应商需要接受背景调查,并且只能访问其工作所需的特定区域和系统;工作完成后应立即撤销访问权限。
测试 Physical Security 控制措施
应定期通过红队演练和Physical 渗透测试来测试 Physical Security 控制措施。Physical 渗透测试人员会使用攻击者可能采用的相同技术尝试进入设施,例如尾随进入、冒充身份、撬锁或绕过 RFID 读卡器。结果通常会发现,员工质疑访客的频率低于 Policy 要求,或者吸烟者会把侧门撑开。根据这些发现,可以更新 Training、修订 Policy 并改进 Physical 控制措施。在评估组织整体 Security 状况时,绝不能跳过 Physical Security 测试。
快速检查
测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。
课程回顾
本课中您学到了:尾随进入和搭便车进入是指跟随获授权用户通过受保护的门获取 Physical 访问权限,可通过人身安全通道和质询文化加以防范;诱饵攻击利用人们的好奇心,使用恶意 USB 驱动器或其他介质实施攻击,可通过 Disable 自动运行功能并阻止未经授权的存储设备来降低风险;垃圾箱搜寻和 Shoulder 肩窥则是从丢弃的材料或目视观察中提取敏感信息,可通过碎纸、Clean 办公桌 Policy 和隐私屏幕加以缓解。接下来,我们将学习 Security 意识 Training 和反 Phishing 控制措施。
用 AI 导师学习 Cloud & IT Cert Prep — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 150
- 课程
- 600
常见问题解答
「物理社会工程:尾随与诱 bait」课时是免费的吗?
是的 — 「物理社会工程:尾随与诱 bait」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「物理社会工程:尾随与诱 bait」这节课中我会学到什么?
学习攻击者如何通过尾随、搭便车和诱 bait(投放 USB 设备)绕过物理安全措施,以及阻止这些行为的防御方法。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「物理社会工程:尾随与诱 bait」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 网络钓鱼、鱼叉式网络钓鱼与捕鲸式攻击
- 语音钓鱼、短信钓鱼与借口伪装
- 物理社会工程:尾随与诱 bait
- 安全意识培训与反网络钓鱼控制