Skip to main content

Credential Harvester

656 words·4 mins·
social-engineering - This article is part of a series.
Part 2: This Article

Credential Harvester
#

TP du module Social Engineering : utiliser le Credential Harvester de SET pour cloner une page de connexion, rediriger la victime et capturer ses identifiants.

Prérequis : lab opérationnel — voir Get Started.

Important : ne cloner que des pages hébergées dans le lab (portail LabCorp local). Ne jamais utiliser ce TP contre des sites réels sans autorisation écrite.


1. Rappel — qu’est-ce que le Credential Harvester ?
#

ConceptDétail
Credential HarvesterModule SET qui sert une fausse page de login et enregistre username / password
Site ClonerSET copie le HTML d’une URL accessible depuis Kali
RedirectionAprès saisie, la victime est renvoyée vers le vrai site (ou une page « maintenance »)
MITRET1556 — Modify Authentication Process, T1056 — Input Capture

Pourquoi ce vecteur en priorité : il ne repose pas sur un exploit navigateur. Il teste directement si l’employé saisit ses identifiants sur une page non légitime — scénario très fréquent en entreprise (VPN, OWA, SSO).


2. Préparer la cible à cloner
#

Sur Kali, servir la page modèle LabCorp (si pas déjà fait) :

cd /var/www/labcorp
sudo python3 -m http.server 8080

Vérifier depuis Kali :

curl -s http://127.0.0.1:8080/login.html | head -5

URL à indiquer à SET : http://192.168.56.10:8080/login.html


3. Lancer le Credential Harvester
#

sudo setoolkit

Navigation dans le menu SET :

1) Social-Engineering Attacks
2) Website Attack Vectors
3) Credential Harvester Attack Method
2) Site Cloner

Réponses aux invites :

Invite SETValeur exemple
IP pour le reverse payload / serveur192.168.56.10
URL à clonerhttp://192.168.56.10:8080/login.html
Texte de redirection post-capturehttps://www.microsoft.com (ou page maintenance LabCorp)

SET démarre un serveur web (souvent port 80 ou 443). Noter le port affiché.

Si le port 80 est occupé : arrêter Apache (sudo systemctl stop apache2) ou choisir un autre vecteur du menu SET proposant un port personnalisé.


4. Côté victime (WS01)
#

  1. Ouvrir Edge ou Chrome sur WS01
  2. Naviguer vers l’URL du harvester :
http://192.168.56.10/

(Ou http://vpn.labcorp.local/ si le fichier hosts pointe vers Kali et SET écoute sur le port 80.)

  1. Saisir les identifiants de test :
Identifiant : user1
Mot de passe  : Summer2024!
  1. Valider — la page redirige vers le site configuré

5. Récupérer les credentials capturés
#

Dans le terminal SET, les identifiants apparaissent en clair :

[*] WE GOT A HIT! PRINTING THE OUTPUT:
[*] PARAMETER NAME: username VALUE: user1
[*] PARAMETER NAME: password VALUE: Summer2024!

Fichiers de log SET (selon version) :

sudo ls -la /root/.set/reports/
sudo cat /root/.set/reports/*.txt 2>/dev/null | tail -20

Livrable : capture d’écran du terminal SET + copie des identifiants capturés (masquer partiellement le mot de passe dans le rapport final si demandé par le formateur).


6. Variante — harvester + autorité de nom local
#

Pour un scénario plus réaliste sans modifier le fichier hosts sur chaque poste :

  1. Utiliser vpn.labcorp.local dans l’email de phishing (TP suivant)
  2. Résolution DNS uniquement via hosts sur WS01 — en production, un attaquant utiliserait un domaine lookalike ; en lab, le fichier hosts simule cette résolution

7. Grille de TP
#

#TâcheCritère de réussite
1Servir la page modèle LabCorpcurl ou navigateur affiche le formulaire
2Configurer SET Site ClonerServeur SET actif sans erreur
3Capturer les identifiantsuser1 visible dans la sortie SET
4Expliquer le mécanismeDifférence clone / reverse proxy / phishing
5Proposer 2 mitigationsMFA, formation, filtrage URL, signalement

8. Suite de la démarche
#

Phase actuelle : Credential Harvester — capture d’identifiants via fausse page de login.

[✓] Mise en place  →  [✓] Credential Harvester  →  [●] Spear Phishing  →  [ ] HTA  →  [ ] QR  →  [ ] Rapport

Étape suivante : Spear Phishing — envoyer un email ciblé à user1 avec un lien vers ce harvester.

Enchaînement AD (optionnel) : identifiants capturés → authentification SMB ou RDP → Pass the Hash si WS01 est joint au domaine lab.local.

Références :

social-engineering - This article is part of a series.
Part 2: This Article