SlideShare a Scribd company logo
1 of 11
Università degli studi di Trieste
Dipartimento di Ingegneria e Architettura
Corso di Studi in Ingegneria dell’Informazione
Analisi di strumenti per
la raccolta automatica
di informazioni al fine
di attacchi mirati
Luca Dalle Vedove Relatore
IN0200031 Prof. Alberto Bartoli
1
Social Engineering
• Applicazioni informatiche in continua crescita
• Sicurezza sempre più importante
Problema:
• I sistemi si rafforzano ma le persone no
• Si possono manipolare per aggirare i
protocolli di sicurezza.
Social Engineering studia il comportamento
individuale di una persona al fine di carpire
informazioni utili
2
OSINT: Open Source
INTelligence
• Si raccolgono informazioni sfruttando fonti aperte
al pubblico
• Moltissimi strumenti sviluppati per farlo
automaticamente
• Ci si concentra su persone o aziende
• Target singoli o gruppi
3
Che informazioni possono
trovare?
• Email, account social, posizioni, …
• Host della rete, email dei dipendenti, vulnerabilità, …
• Moltissimi strumenti specializzati raccolti spesso in
framework
Analisi incentrata sulla quantità a qualità delle informazioni
• Installazione, configurazione e test su ogni strumento
• Raccolta dei dati
• Confronto
4
Maltego
• Carica delle entità su cui eseguire delle operazioni
• Inizializzate con domini, email, aziende, ...
• Crea relazioni automaticamente tra i risultati
• Versione gratuita limitata
• Estendibile con pacchetti
• Vengono fatte richieste a siti esterni tramite i
pacchetti installati
5
Datasploit
• Raccolta di script Python
• Ricerche per domini, email, username e ip
• Facilmente estendibile con ulteriori script
• Richieste a siti esterni quali shodan, fullcontact,
google, ...
• Difficile elaborare i dati raccolti
6
Recon-NG
• Raccolta di script Python
• Input formato da contatti, aziende, domini, ...
• Moduli facilmente implementabili
• Richieste a siti esterni quali shodan, fullcontact,
google, …
• Configurato a tabelle
• Facile elaborazione dei dati
7
theHarvester
• Raccolta di script Python
• Si concentra sulla raccolta email
• Riceve come input dei domini
• Sfrutta diversi servizi per la ricerca quali Google,
Yahoo, Twitter, ...
• Risultati esportabili in html o xml
8
Considerazioni finali
• Quantità di dati raccolti
• Qualità dei dati raccolti
• Alcuni risultati non sono corretti o limitati
• Facilità di collegamento dei dati
• Creazione di relazioni tra i risultati
9
Considerazioni finali
• Facilità di esportazione dei dati
• Formato di testo o csv
• Facilità di estensione
• Moduli, pacchetti, script aggiuntivi
10
Grazie per
l’attenzione
11

More Related Content

Similar to Analisi di strumenti per la raccolta automatica di informazioni al fine di attacchi mirati

Power B: Cleaning data
Power B: Cleaning dataPower B: Cleaning data
Power B: Cleaning dataMarco Pozzan
 
[drupalday2017] - Open Data con Drupal nella PA: considerazioni su licensing ...
[drupalday2017] - Open Data con Drupal nella PA: considerazioni su licensing ...[drupalday2017] - Open Data con Drupal nella PA: considerazioni su licensing ...
[drupalday2017] - Open Data con Drupal nella PA: considerazioni su licensing ...DrupalDay
 
2004: Webbit Padova 04: Presentazione Sikurezza.Org
2004: Webbit Padova 04: Presentazione Sikurezza.Org2004: Webbit Padova 04: Presentazione Sikurezza.Org
2004: Webbit Padova 04: Presentazione Sikurezza.OrgFabio Pietrosanti
 
DEFTCON 2012 - Stefano Fratepietro & Massimiliano Dal Cero - DART Next Genera...
DEFTCON 2012 - Stefano Fratepietro & Massimiliano Dal Cero - DART Next Genera...DEFTCON 2012 - Stefano Fratepietro & Massimiliano Dal Cero - DART Next Genera...
DEFTCON 2012 - Stefano Fratepietro & Massimiliano Dal Cero - DART Next Genera...Sandro Rossetti
 
Workshop sentiment analysis
Workshop sentiment analysis Workshop sentiment analysis
Workshop sentiment analysis Fabio Ferri
 
Corporate Forensics
Corporate ForensicsCorporate Forensics
Corporate Forensicswfurlan
 
GDPR & GDPR - Confindustria Ravenna - Alessandro Rani
GDPR & GDPR - Confindustria Ravenna - Alessandro RaniGDPR & GDPR - Confindustria Ravenna - Alessandro Rani
GDPR & GDPR - Confindustria Ravenna - Alessandro RaniAdalberto Casalboni
 
Data mining, business intelligence e dintorni
Data mining, business intelligence e dintorniData mining, business intelligence e dintorni
Data mining, business intelligence e dintorniMaurizio Girometti
 
Comunicare 1
Comunicare 1Comunicare 1
Comunicare 1iluna1
 
Il web intelligente
Il web intelligenteIl web intelligente
Il web intelligenteDavide Cerbo
 
3 - Introduzione a Internet (2/2)
3 - Introduzione a Internet (2/2)3 - Introduzione a Internet (2/2)
3 - Introduzione a Internet (2/2)Giuseppe Vizzari
 
4a Data Mining e motori computazionali
4a Data Mining e motori computazionali4a Data Mining e motori computazionali
4a Data Mining e motori computazionaliMau-Messenger
 
03 - Introduzione a Internet II
03 - Introduzione a Internet II03 - Introduzione a Internet II
03 - Introduzione a Internet IIGiuseppe Vizzari
 
2015-06 Roberto Boselli, Dal dato non strutturato alle ontologie
2015-06 Roberto Boselli, Dal dato non strutturato alle ontologie2015-06 Roberto Boselli, Dal dato non strutturato alle ontologie
2015-06 Roberto Boselli, Dal dato non strutturato alle ontologieAndrea Rossetti
 
Alfresco Day Roma 2015: Ephesoft
Alfresco Day Roma 2015: EphesoftAlfresco Day Roma 2015: Ephesoft
Alfresco Day Roma 2015: EphesoftAlfresco Software
 
Come trovare clienti all'estero tramite il web - per export B2B
Come trovare clienti all'estero tramite il web - per export B2BCome trovare clienti all'estero tramite il web - per export B2B
Come trovare clienti all'estero tramite il web - per export B2BAlinea Training & Consulting
 
Mobile, iot e social network
Mobile, iot e social networkMobile, iot e social network
Mobile, iot e social networkLuca Di Bari
 

Similar to Analisi di strumenti per la raccolta automatica di informazioni al fine di attacchi mirati (20)

Power B: Cleaning data
Power B: Cleaning dataPower B: Cleaning data
Power B: Cleaning data
 
[drupalday2017] - Open Data con Drupal nella PA: considerazioni su licensing ...
[drupalday2017] - Open Data con Drupal nella PA: considerazioni su licensing ...[drupalday2017] - Open Data con Drupal nella PA: considerazioni su licensing ...
[drupalday2017] - Open Data con Drupal nella PA: considerazioni su licensing ...
 
2004: Webbit Padova 04: Presentazione Sikurezza.Org
2004: Webbit Padova 04: Presentazione Sikurezza.Org2004: Webbit Padova 04: Presentazione Sikurezza.Org
2004: Webbit Padova 04: Presentazione Sikurezza.Org
 
DEFTCON 2012 - Stefano Fratepietro & Massimiliano Dal Cero - DART Next Genera...
DEFTCON 2012 - Stefano Fratepietro & Massimiliano Dal Cero - DART Next Genera...DEFTCON 2012 - Stefano Fratepietro & Massimiliano Dal Cero - DART Next Genera...
DEFTCON 2012 - Stefano Fratepietro & Massimiliano Dal Cero - DART Next Genera...
 
Workshop sentiment analysis
Workshop sentiment analysis Workshop sentiment analysis
Workshop sentiment analysis
 
Corporate Forensics
Corporate ForensicsCorporate Forensics
Corporate Forensics
 
GDPR & GDPR - Confindustria Ravenna - Alessandro Rani
GDPR & GDPR - Confindustria Ravenna - Alessandro RaniGDPR & GDPR - Confindustria Ravenna - Alessandro Rani
GDPR & GDPR - Confindustria Ravenna - Alessandro Rani
 
Data mining, business intelligence e dintorni
Data mining, business intelligence e dintorniData mining, business intelligence e dintorni
Data mining, business intelligence e dintorni
 
Comunicare 1
Comunicare 1Comunicare 1
Comunicare 1
 
Big data
Big dataBig data
Big data
 
Il web intelligente
Il web intelligenteIl web intelligente
Il web intelligente
 
3 - Introduzione a Internet (2/2)
3 - Introduzione a Internet (2/2)3 - Introduzione a Internet (2/2)
3 - Introduzione a Internet (2/2)
 
Presentazione bd2
Presentazione bd2Presentazione bd2
Presentazione bd2
 
4a Data Mining e motori computazionali
4a Data Mining e motori computazionali4a Data Mining e motori computazionali
4a Data Mining e motori computazionali
 
Stefano pintus 2015
Stefano pintus 2015Stefano pintus 2015
Stefano pintus 2015
 
03 - Introduzione a Internet II
03 - Introduzione a Internet II03 - Introduzione a Internet II
03 - Introduzione a Internet II
 
2015-06 Roberto Boselli, Dal dato non strutturato alle ontologie
2015-06 Roberto Boselli, Dal dato non strutturato alle ontologie2015-06 Roberto Boselli, Dal dato non strutturato alle ontologie
2015-06 Roberto Boselli, Dal dato non strutturato alle ontologie
 
Alfresco Day Roma 2015: Ephesoft
Alfresco Day Roma 2015: EphesoftAlfresco Day Roma 2015: Ephesoft
Alfresco Day Roma 2015: Ephesoft
 
Come trovare clienti all'estero tramite il web - per export B2B
Come trovare clienti all'estero tramite il web - per export B2BCome trovare clienti all'estero tramite il web - per export B2B
Come trovare clienti all'estero tramite il web - per export B2B
 
Mobile, iot e social network
Mobile, iot e social networkMobile, iot e social network
Mobile, iot e social network
 

Recently uploaded

Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ROMANO' Davide
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ROMANO' DavideGiornata Tecnica da Piave Servizi, 11 aprile 2024 | ROMANO' Davide
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ROMANO' DavideServizi a rete
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | SERRA Giorgio
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | SERRA GiorgioGiornata Tecnica da Piave Servizi, 11 aprile 2024 | SERRA Giorgio
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | SERRA GiorgioServizi a rete
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ALBIERO Andrea
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ALBIERO AndreaGiornata Tecnica da Piave Servizi, 11 aprile 2024 | ALBIERO Andrea
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ALBIERO AndreaServizi a rete
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | RENZI Daniele
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | RENZI DanieleGiornata Tecnica da Piave Servizi, 11 aprile 2024 | RENZI Daniele
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | RENZI DanieleServizi a rete
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DISCIPIO Antonio
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DISCIPIO AntonioGiornata Tecnica da Piave Servizi, 11 aprile 2024 | DISCIPIO Antonio
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DISCIPIO AntonioServizi a rete
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | CADEI Giovanni
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | CADEI GiovanniGiornata Tecnica da Piave Servizi, 11 aprile 2024 | CADEI Giovanni
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | CADEI GiovanniServizi a rete
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DI DOMENICO Simone
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DI DOMENICO SimoneGiornata Tecnica da Piave Servizi, 11 aprile 2024 | DI DOMENICO Simone
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DI DOMENICO SimoneServizi a rete
 

Recently uploaded (7)

Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ROMANO' Davide
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ROMANO' DavideGiornata Tecnica da Piave Servizi, 11 aprile 2024 | ROMANO' Davide
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ROMANO' Davide
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | SERRA Giorgio
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | SERRA GiorgioGiornata Tecnica da Piave Servizi, 11 aprile 2024 | SERRA Giorgio
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | SERRA Giorgio
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ALBIERO Andrea
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ALBIERO AndreaGiornata Tecnica da Piave Servizi, 11 aprile 2024 | ALBIERO Andrea
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | ALBIERO Andrea
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | RENZI Daniele
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | RENZI DanieleGiornata Tecnica da Piave Servizi, 11 aprile 2024 | RENZI Daniele
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | RENZI Daniele
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DISCIPIO Antonio
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DISCIPIO AntonioGiornata Tecnica da Piave Servizi, 11 aprile 2024 | DISCIPIO Antonio
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DISCIPIO Antonio
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | CADEI Giovanni
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | CADEI GiovanniGiornata Tecnica da Piave Servizi, 11 aprile 2024 | CADEI Giovanni
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | CADEI Giovanni
 
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DI DOMENICO Simone
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DI DOMENICO SimoneGiornata Tecnica da Piave Servizi, 11 aprile 2024 | DI DOMENICO Simone
Giornata Tecnica da Piave Servizi, 11 aprile 2024 | DI DOMENICO Simone
 

Analisi di strumenti per la raccolta automatica di informazioni al fine di attacchi mirati

  • 1. Università degli studi di Trieste Dipartimento di Ingegneria e Architettura Corso di Studi in Ingegneria dell’Informazione Analisi di strumenti per la raccolta automatica di informazioni al fine di attacchi mirati Luca Dalle Vedove Relatore IN0200031 Prof. Alberto Bartoli 1
  • 2. Social Engineering • Applicazioni informatiche in continua crescita • Sicurezza sempre più importante Problema: • I sistemi si rafforzano ma le persone no • Si possono manipolare per aggirare i protocolli di sicurezza. Social Engineering studia il comportamento individuale di una persona al fine di carpire informazioni utili 2
  • 3. OSINT: Open Source INTelligence • Si raccolgono informazioni sfruttando fonti aperte al pubblico • Moltissimi strumenti sviluppati per farlo automaticamente • Ci si concentra su persone o aziende • Target singoli o gruppi 3
  • 4. Che informazioni possono trovare? • Email, account social, posizioni, … • Host della rete, email dei dipendenti, vulnerabilità, … • Moltissimi strumenti specializzati raccolti spesso in framework Analisi incentrata sulla quantità a qualità delle informazioni • Installazione, configurazione e test su ogni strumento • Raccolta dei dati • Confronto 4
  • 5. Maltego • Carica delle entità su cui eseguire delle operazioni • Inizializzate con domini, email, aziende, ... • Crea relazioni automaticamente tra i risultati • Versione gratuita limitata • Estendibile con pacchetti • Vengono fatte richieste a siti esterni tramite i pacchetti installati 5
  • 6. Datasploit • Raccolta di script Python • Ricerche per domini, email, username e ip • Facilmente estendibile con ulteriori script • Richieste a siti esterni quali shodan, fullcontact, google, ... • Difficile elaborare i dati raccolti 6
  • 7. Recon-NG • Raccolta di script Python • Input formato da contatti, aziende, domini, ... • Moduli facilmente implementabili • Richieste a siti esterni quali shodan, fullcontact, google, … • Configurato a tabelle • Facile elaborazione dei dati 7
  • 8. theHarvester • Raccolta di script Python • Si concentra sulla raccolta email • Riceve come input dei domini • Sfrutta diversi servizi per la ricerca quali Google, Yahoo, Twitter, ... • Risultati esportabili in html o xml 8
  • 9. Considerazioni finali • Quantità di dati raccolti • Qualità dei dati raccolti • Alcuni risultati non sono corretti o limitati • Facilità di collegamento dei dati • Creazione di relazioni tra i risultati 9
  • 10. Considerazioni finali • Facilità di esportazione dei dati • Formato di testo o csv • Facilità di estensione • Moduli, pacchetti, script aggiuntivi 10