Credential Harvester#
TP du module Social Engineering : utiliser le Credential Harvester de SET pour cloner une page de connexion, rediriger la victime et capturer ses identifiants.
Prérequis : lab opérationnel — voir Get Started.
Important : ne cloner que des pages hébergées dans le lab (portail LabCorp local). Ne jamais utiliser ce TP contre des sites réels sans autorisation écrite.
1. Rappel — qu’est-ce que le Credential Harvester ?#
| Concept | Détail |
|---|---|
| Credential Harvester | Module SET qui sert une fausse page de login et enregistre username / password |
| Site Cloner | SET copie le HTML d’une URL accessible depuis Kali |
| Redirection | Après saisie, la victime est renvoyée vers le vrai site (ou une page « maintenance ») |
| MITRE | T1556 — Modify Authentication Process, T1056 — Input Capture |
Pourquoi ce vecteur en priorité : il ne repose pas sur un exploit navigateur. Il teste directement si l’employé saisit ses identifiants sur une page non légitime — scénario très fréquent en entreprise (VPN, OWA, SSO).
2. Préparer la cible à cloner#
Sur Kali, servir la page modèle LabCorp (si pas déjà fait) :
cd /var/www/labcorp
sudo python3 -m http.server 8080Vérifier depuis Kali :
curl -s http://127.0.0.1:8080/login.html | head -5URL à indiquer à SET : http://192.168.56.10:8080/login.html
3. Lancer le Credential Harvester#
sudo setoolkitNavigation dans le menu SET :
1) Social-Engineering Attacks
2) Website Attack Vectors
3) Credential Harvester Attack Method
2) Site ClonerRéponses aux invites :
| Invite SET | Valeur exemple |
|---|---|
| IP pour le reverse payload / serveur | 192.168.56.10 |
| URL à cloner | http://192.168.56.10:8080/login.html |
| Texte de redirection post-capture | https://www.microsoft.com (ou page maintenance LabCorp) |
SET démarre un serveur web (souvent port 80 ou 443). Noter le port affiché.
Si le port 80 est occupé : arrêter Apache (
sudo systemctl stop apache2) ou choisir un autre vecteur du menu SET proposant un port personnalisé.
4. Côté victime (WS01)#
- Ouvrir Edge ou Chrome sur WS01
- Naviguer vers l’URL du harvester :
http://192.168.56.10/(Ou http://vpn.labcorp.local/ si le fichier hosts pointe vers Kali et SET écoute sur le port 80.)
- Saisir les identifiants de test :
Identifiant : user1
Mot de passe : Summer2024!- Valider — la page redirige vers le site configuré
5. Récupérer les credentials capturés#
Dans le terminal SET, les identifiants apparaissent en clair :
[*] WE GOT A HIT! PRINTING THE OUTPUT:
[*] PARAMETER NAME: username VALUE: user1
[*] PARAMETER NAME: password VALUE: Summer2024!Fichiers de log SET (selon version) :
sudo ls -la /root/.set/reports/
sudo cat /root/.set/reports/*.txt 2>/dev/null | tail -20Livrable : capture d’écran du terminal SET + copie des identifiants capturés (masquer partiellement le mot de passe dans le rapport final si demandé par le formateur).
6. Variante — harvester + autorité de nom local#
Pour un scénario plus réaliste sans modifier le fichier hosts sur chaque poste :
- Utiliser
vpn.labcorp.localdans l’email de phishing (TP suivant) - Résolution DNS uniquement via
hostssur WS01 — en production, un attaquant utiliserait un domaine lookalike ; en lab, le fichierhostssimule cette résolution
7. Grille de TP#
| # | Tâche | Critère de réussite |
|---|---|---|
| 1 | Servir la page modèle LabCorp | curl ou navigateur affiche le formulaire |
| 2 | Configurer SET Site Cloner | Serveur SET actif sans erreur |
| 3 | Capturer les identifiants | user1 visible dans la sortie SET |
| 4 | Expliquer le mécanisme | Différence clone / reverse proxy / phishing |
| 5 | Proposer 2 mitigations | MFA, formation, filtrage URL, signalement |
8. Suite de la démarche#
Phase actuelle : Credential Harvester — capture d’identifiants via fausse page de login.
[✓] Mise en place → [✓] Credential Harvester → [●] Spear Phishing → [ ] HTA → [ ] QR → [ ] RapportÉtape suivante : Spear Phishing — envoyer un email ciblé à user1 avec un lien vers ce harvester.
Enchaînement AD (optionnel) : identifiants capturés → authentification SMB ou RDP → Pass the Hash si WS01 est joint au domaine lab.local.
Références :