2.3 交流模型

交流模型越精巧、越清晰,花在交流上的时间就越少。
——约瑟夫·普利斯特利(Joseph Priestley)

交流是将信息从一个实体传送到另一个实体的过程。交流需要至少二者间的互动,可以视为一个双向的过程,这里发生着信息的交换、思维的碰撞、情感的互动,或者想法上的共识。

这个概念和社会工程的定义非常相似,只是这里假定参与交流的人已经有了一个共识,而达成共识是社会工程人员和他人交流的目的。交流可以理解为这样一个过程:信息经过打包,由发送者通过传输媒介送达接收者,接收者解密收到的信息并给发送者送去反馈。所有的交流形式都需要有三个条件:发送者、信息和接收者。社会工程人员理解交流的原理对于构建合适的交流模型异常重要。对于社会工程人员,建立交流模型将帮助确定最好的传送和反馈方法,以及最合适的传输内容。

交流可以采用多种不同的形式。有听觉方式,比如演讲、歌曲和说话的音调,还有非口头方式,比如肢体语言、手语、辅助语言、触摸和眼神交流。

不论使用何种交流方式,对于接收者来说,信息的内容及其传达方式都会有确切的效果。

理解最基本的规则对于为“目标”建立交流模型很重要。一些规则不可以被打破,比如交流总是有一个发送者和一个接收者。同时,每个人的实际情况都会因经验和观念的不同而有所不同。

基于个人的现实情况,人们对事情的感知、体验和阐释总是会有所差异。正因为这样,人们对同一事件的看法会不尽相同。如果你有兄弟姐妹,一个简单的练习就可以证明这一点。问他们对于一件事情,尤其是一个情感事件的解释或记忆,你会发现他们对这件事情的阐释和你的记忆是完全不同的。

每一个人都有身体和精神的私密空间。很多因素会影响你决定是否要允许他人靠近或进入这个空间。无论在何种场合,你和别人交流时,都是在尝试闯入他们的私密空间。社会工程人员的交流是尝试将他人带入其空间,从而了解他人的状况。有效的沟通是试图把所有的参与者带入彼此的精神空间。只要有互动,就会发生这种带入,只是这太普通了,一般人通常不会注意到这点。

人际交流会传送两个层次的信息:语言的和非语言的。

交流经常包括一个文字或语言部分,不管它是以口头、书面还是其他文字形式呈现。通常也会有一个非语言的部分——面部表情、肢体语言,或者情感、字体等一些非语言信息。

暂且不论每一种类型的暗示(语言或非语言)的数量,交流的信息包被传送给接收者,然后接收者根据其自身的情况进行过滤。他将根据其实际情况形成一个概念,然后根据这个概念来解释这个信息包。当接收者解释信息时,便开始整理它的意思,即使那个意思并不是发送者的本意。发送者只能通过接收者给的反馈信息包,确定对方是接受还是拒绝了这个原始信息包,从而得知其信息包是否以既定的方式被接收。

这里所说的信息包是指某种沟通方式,包括言语、信件或发送的电子邮件等。接收者收到信息时,就会去阐释它。许多因素会影响最终被阐释出来的结果,如情绪的好坏、喜怒哀乐等。所有这些因素和改变接收者认知的其他暗示都将有助于他阐释该信息。

社会工程人员的目的是利用这些语言和非语言的暗示,改变目标的感知,从而达到想要的效果。

下面包含更多的基本交流规则:

 

知道这些规则可以极大地提高你和他人交流的效率。这很好,但是交流和建立模型有什么关系?或者说,这又和社会工程有何关系呢?

2.3.1 交流模型及其根源

正如前面所说,交流的基本含义是发送一个信息包给既定接收者。这些信息也许来自多个信息源,比如视觉、听觉、触觉、味觉和语言。这个信息包随后被接收方处理,用于描绘出对方“所说的意思”。这种评估方法就是所谓的通信过程。通信过程最早是在1947年由社会科学家克劳德·香农(Claude Shannon)和沃伦·韦弗(Warren Weaver)简要说明的。当时他们发明了香农-韦弗(Shannon-Weaver)模型,也被称为“鼻祖模型”。

根据维基百科的定义,香农-韦弗模型“包含了信息源、信息、发送器、信号、信道、噪声、接收器、信息目的地、误差概率、编码、解码、信息率和信道容量等概念”。

香农和韦弗用图像定义这种模型,如图2-8所示。

图2-8  香农-韦弗的“鼻祖模型”

在这样一个简单的模型(也被称为传递模型)中,信息或内容从发送者那里以某种形式发送到目的地或接收者那里。通信这一基本概念只是将通信视为发送和接收信息的一种方式。该模型的优势在于简单、通用和可量化。

香农和韦弗构建这个模型的基础如下。

 

通过这一理论,他们总结出通信中存在的3个层面的问题。

 

差不多15年以后,大卫·贝罗(David Berlo)扩充了香农-韦弗的线性通信模型,发明出发送者-信息-信道-接收者(SMCR)通信模型。SMCR将模型分解成几个清晰的部分,如图2-9所示。

图2-9 贝罗模型

可以认为通信是信息传播的过程,该过程由3个层次的规则控制。

 

因此,可以进一步地将通信定义为社交,即至少两个对象使用一系列共同的符号和规则进行互动。

2008年,另一位研究员D. C. 巴尔芒(D. C. Balmund)将自己的研究与行业先驱的成果结合起来,形成了通信的事务模型,如图2-10所示。

图2-10 改进的新通信模型

在他的模型中,可以看到信道和信息可以有多种形式,不仅是图片中所示的口头语言。信息可以有书面、视频或音频等形式,接收者可以是一人或多人,反馈也可以有多种形式。

将这些成果结合起来进行研究有助于社会工程人员制定出一个稳健的通信/交流模型。不仅是社会工程人员,每个人都可以从中获益。学习如何制订交流计划可以加强你和他人(例如配偶、孩子、上司或下属)之间的交流。

因为本书的重点是社会工程人员,所以需要分析一名社会工程人员可以从中学到什么。在读完该理论所有内容之后,你可能会困惑于怎么使用这些理论。请记住,社会工程人员必须是交流的大师,必须能够有效地进入且留在一个人私密的精神空间,并保证不冒犯目标或令目标反感。制定、实现和实践有效的交流模型是成功的关键。那么,接下来我们就学着制定这样一个交流模型。

2.3.2 制定交流模型

既然已知晓交流模型的关键要素,请以社会工程人员的视角来看待这些要素。

 

如何有效地使用这些要素呢?运用交流模型的第一步是带着目的动手实践,首先从社会工程中上演的经典剧情开始。

 

在制定交流策略时,你可能会发现反向使用模型大有裨益。

 

场景一:网络钓鱼邮件

目标人物是45名25~45岁的男性,其中有24名是梦幻篮球联赛的球迷,他们每天都会访问网站www.myfantasybasketballleague.com来进行投票。这些信息是通过论坛上的投票证实的。

我们的目的是要他们去访问一个归你所有的且可访问的网站 www.myfantasybasketballeague.com,该网址和他们经常访问的网址只有一个字母之差。从外观上看,这个网站是他们访问的那个网站的克隆,两者只有一点不同,即这个里面有个内嵌的恶意帧。网页中间会有个登录按钮,点击之后,会返回到真正的网站。在点击和加载之间的延时,嵌入的代码会入侵他们的系统。

怎样写这封邮件呢?下面是我写的一个范本。

你好!
这是来自“我的梦幻篮球联赛”的好消息!我们新增了一些功能,用户能够在投票时拥有更多的控制权,此外还有一些特殊的功能。我们正努力将这些功能提供给所有的会员,但是需要增收部分服务费。
我们很高兴地告诉你,前100名登录的会员可以免费享受这项全新的服务。点击邮件中的链接,到我们的活动页面,然后点击网页上灰色的登录(LOGIN)按钮进行登录,就可以将这些功能添加到你的账户中。网址为www.myfantasybasketballeague.com
谢谢!
我的梦幻篮球联赛团队

这封邮件至少会使那24名联赛球迷感兴趣,诱导他们去点击链接,查看网站并且免费试用这些功能。

分析一下这封邮件。首先,它有一个吸引梦幻篮球联盟网站现有会员的邀请。然后,他们中的很多人会意识到这个邀请只限定给前100名,所以一收到邮件就会点击链接,而且很可能还是在工作期间。邮件链接的网站含有恶意代码,虽然大部分人会成为受害者,但是只要有一人落入圈套,社会工程人员的目的就已达到。

同样需要注意的是邮件的语法及拼写都是正确的,一个诱人的“钩子”和足够的诱惑力让人快速点击。这就是一封完美的钓鱼邮件,它的基础便是坚实的交流模型。

场景二:USB存储

现场进行社会工程要困难一些,因为是面对面进行的。当着目标的面,你只能“伪装”自己。你必须记住所有的细节,因为现场没有退出或者看提示的机会。要记住,我们往往只有一次机会打动别人,这一点很重要。如果这一出搞砸了,接下来也就不用再演了。

 

手中拿着沾上咖啡渍的文件夹,里面装些湿的文件,会使故事更加逼真。沮丧而无助的表情也会很有帮助。说话的时候要有礼貌并且真诚,以博得她的好感甚至同情。U盘中要有可打印的myresume.doc文件或myresume.pdf文件。PDF是最常用的格式,大多数公司会运行有漏洞的较老版本的Adobe Reader程序。确保简历不是一些特殊的格式,能被大多数人打开。

大多数时候人们会伸出援助之手。如果情节真实感人,他们会愿意帮助那些遭遇不幸的人。如果你缺少社会工程人员的天赋,我给你一个特别的建议,你可以在故事中加入这么一段:我今天过来顺路送女儿上学,她在爬过椅子和我吻别时,不小心将咖啡打翻洒进了我的包中。我当时已经离家比较远了,而且要迟到了,来不及回去。您能帮忙重新打印一份吗?

无论如何,这个故事通常都会成功,前台会将U盘插入她的计算机,导致计算机被入侵,我们也就成功入侵了公司的网络。