trabalho maltego (1)

33
Universidade Estácio de CURSO DE PÓS-GRADUÃÇÃO EM SEGURANÇA DE REDES DE COMPUTADORES DISCIPLINA : ANÁLISE DE VULNERABILIDADES PROFESSOR: CÁSSIO RAMOS TUTORIAL DE USO DO MALTEGO 3.1.0 ALUNOS: DIEGO DOS SANTOS SOUZA – MAT: 2011.100.09.12-5 IGOR ANTONIO MAGALHÃES DE OLIVEIRA – MAT: 2011.100.09.27-5 LEANDRO ALBERTO DA SILVA – MAT:2011.100.09.35-6

Upload: diego-souza

Post on 19-Jun-2015

981 views

Category:

Documents


2 download

TRANSCRIPT

Page 1: Trabalho maltego (1)

Universidade Estácio de SáCURSO DE PÓS-GRADUÃÇÃO EM SEGURANÇA DE REDES DE COMPUTADORES

DISCIPLINA : ANÁLISE DE VULNERABILIDADESPROFESSOR: CÁSSIO RAMOS

TUTORIAL DE USO DO MALTEGO 3.1.0

ALUNOS: DIEGO DOS SANTOS SOUZA – MAT: 2011.100.09.12-5IGOR ANTONIO MAGALHÃES DE OLIVEIRA – MAT: 2011.100.09.27-5 LEANDRO ALBERTO DA SILVA – MAT:2011.100.09.35-6

Page 2: Trabalho maltego (1)

1.1 Introdução

• Este trabalho tem como objetivo a elaboração de um tutorial prático, destinado aos profissionais de TI, que auxiliará a estabelecer uma estratégia de uso do software - Maltego - na investigação de informações sobre uma pessoa ou sobre um domínio qualquer. Tomou-se como premissa que o usuário já tenha vencido as etapas de instalação e configuração do software, que não apresenta grandes dificuldades.

Page 3: Trabalho maltego (1)

1.2 Começando a pesquisa

• Antes de começarmos a usar o Maltego, podemos verificar a possível existência de alguma informação sobre o domínio alvo ao digitar o comando: whois alvo.com.br.

Page 4: Trabalho maltego (1)
Page 5: Trabalho maltego (1)

1.3 Verificando

• Verificando o resultado da pesquisa, percebemos que muitas informações podem ser extraídas deste domínio, como por exemplo: dns, nome do responsável, usuário e e-mail.

Page 6: Trabalho maltego (1)

1.4 Acessando o Maltego

• Para acessar o Maltego, basta seguir o caminho do próximo slide.

Page 7: Trabalho maltego (1)
Page 8: Trabalho maltego (1)

1.5 Fazendo varredura no domínio

• Do lado esquerdo da tela, selecionaremos o ícone “domain” e arrastaremos para a parte branca, no meio da tela. No canto direto, escreveremos o domínio do nosso alvo: ibmec.com.br.

Page 9: Trabalho maltego (1)
Page 10: Trabalho maltego (1)

1.6 Descobrindo servidores de e-mail

• Na opção apresentada na figura, vamos verificar se existe algum servidor de e-mail na organização e qual seria ele, podendo haver mais de um.

Page 11: Trabalho maltego (1)
Page 12: Trabalho maltego (1)

1.7 Descobrindo outros domínios

• Analisando os servidores de e-mail, podemos verificar a existência de um outro domínio: veris.com.br, cujo estudo não será aprofundado.

Page 13: Trabalho maltego (1)
Page 14: Trabalho maltego (1)

1.8 Verificando servidores DNS

• Nesta opção será verificada a existência de algum servidor DNS disponível.

Page 15: Trabalho maltego (1)
Page 16: Trabalho maltego (1)

1.9 Descoberta

• Foram descobertos 2 servidores DNS que já haviam se apresentado no slide de número 4 (através do comando whoisibmec.com.br).

Page 17: Trabalho maltego (1)
Page 18: Trabalho maltego (1)

2.0 Zona de transferência

• Nesta opção, foi verificada a zona de transferência do DNS, porém o Maltego não obteve sucesso na pesquisa, conforme slides seguintes.

Page 19: Trabalho maltego (1)
Page 20: Trabalho maltego (1)
Page 21: Trabalho maltego (1)

2.1 Nomes de DNS comuns

• Nesta opção, percebemos que existe outro servidor de e-mail localizado no domínio ibmec.com.br.

Page 22: Trabalho maltego (1)
Page 23: Trabalho maltego (1)
Page 24: Trabalho maltego (1)

2.2 Pesquisando Website

• Na opção: “using search engime”, nada foi descoberto. Já na próxima opção, “to website (quick loockup)”, foi localizado o website da empresa Ibmec.

Page 25: Trabalho maltego (1)
Page 26: Trabalho maltego (1)
Page 27: Trabalho maltego (1)
Page 28: Trabalho maltego (1)

2.3 Pesquisando e-mails da instituição

• Aqui será feita uma pesquisa para verificar se o Maltego descobre alguns e-mails para uma possível engenharia social.

Page 29: Trabalho maltego (1)
Page 30: Trabalho maltego (1)
Page 31: Trabalho maltego (1)

2.4 Quase no final

• No próximo slide será apresentada uma pesquisa sobre o domínio veris.com.br.

Page 32: Trabalho maltego (1)
Page 33: Trabalho maltego (1)

Finalizando

• O Maltego não é um programa de ataque, mas sim um programa para ajudá-lo. Quanto mais informações tiver sobre o alvo, mais perfeito se torna o ataque. Ele é usado para fazer engenharia social.