QR Code / Smishing#
TP du module Social Engineering : générer un QR code avec SET pointant vers le Credential Harvester ou vers le téléchargement du payload HTA, simuler un scénario smishing (phishing par SMS) ou affiche physique (Wi-Fi invité).
Prérequis : harvester ou serveur HTTP avec payload déjà en place.
Important : le QR encode une URL interne au lab uniquement (
192.168.56.10ouvpn.labcorp.local).
1. Rappel — QR code et smishing#
| Concept | Détail |
|---|---|
| QR code phishing | QR imprimé ou envoyé par message ; la victime scanne sans voir l’URL complète |
| Smishing | Phishing par SMS — « Votre colis », « Compte bloqué », « Wi-Fi invité » |
| Vecteur SET | QRCode Generator Attack Vector |
| MITRE | T1566.002 — Spearphishing Link (canal différent, même objectif) |
Pourquoi ce TP : les QR codes sont omniprésents (restaurants, parking, événements). L’URL est masquée — l’utilisateur ne vérifie pas le domaine avant d’ouvrir.
2. Générer le QR code avec SET#
sudo setoolkit1) Social-Engineering Attacks
5) QRCode Generator Attack Vector(Le numéro peut varier — chercher « QRCode » dans le menu.)
| Invite | Valeur |
|---|---|
| URL à encoder | http://192.168.56.10/ (harvester actif) |
| Alternative | http://192.168.56.10:8888/VPN_Update.hta (payload HTA) |
SET génère une image PNG (chemin affiché à l’écran, souvent sous /root/.set/).
sudo ls -la /root/.set/*.png
sudo cp /root/.set/*.png /tmp/labcorp-qr.pngAfficher ou imprimer le QR pour le TP :
xdg-open /tmp/labcorp-qr.png3. Scénarios pédagogiques#
Choisir un scénario par binôme :
Scénario A — Affiche « Wi-Fi invité LabCorp »#
Créer une affiche factice (texte + QR) :
┌─────────────────────────────────────┐
│ Wi-Fi invité — LabCorp │
│ Scannez pour vous connecter │
│ [ QR CODE ] │
└─────────────────────────────────────┘Placer l’image sur le bureau de WS01 ou l’afficher en plein écran depuis Kali.
Scénario B — Smishing simulé#
Rédiger un faux SMS (document texte ou slide) :
LabCorp Livraison : votre colis est en attente.
Scannez le QR ou ouvrez : http://vpn.labcorp.local/En lab, la victime « reçoit » le message via un fichier .txt sur le bureau — pas d’envoi SMS réel.
4. Côté victime#
- Sur WS01, ouvrir l’appareil photo ou une app QR (ou utiliser un smartphone sur le même Wi-Fi host-only si disponible)
- Scanner le QR affiché depuis Kali (partage d’écran, impression, ou copie du PNG sur WS01)
Transférer le PNG sur WS01 pour simplifier :
# Depuis Kali
python3 -m http.server 9999
# WS01 : télécharger http://192.168.56.10:9999/labcorp-qr.png- Suivre le lien ouvert — harvester ou téléchargement HTA
- Noter si la victime saisit ses identifiants ou ouvre le HTA
5. Mesure et comparaison des vecteurs#
Remplir le tableau comparatif (base pour le rapport) :
| Vecteur | Taux de succès (lab) | Friction utilisateur | Détection probable |
|---|---|---|---|
| Credential Harvester (lien direct) | Faible | Proxy / URL filtering | |
| Spear Phishing (email) | Moyenne | SEG / bannière | |
| HTA (pièce jointe) | Élevée | EDR / SmartScreen | |
| QR Code | Très faible (URL cachée) | Difficile sans sensibilisation |
6. Grille de TP#
| # | Tâche | Critère de réussite |
|---|---|---|
| 1 | Générer un QR via SET | Fichier PNG valide |
| 2 | Scénario documenté | Affiche ou smishing fictif |
| 3 | Scan réussi sur WS01 | Ouverture de l’URL encodée |
| 4 | Capture ou shell obtenu | Identifiants ou session meterpreter |
| 5 | Comparer avec email | Au moins 2 différences expliquées |
7. Suite de la démarche#
Phase actuelle : QR Code / Smishing — livraison du lien sans affichage de l’URL.
[✓] Mise en place → [✓] Harvester → [✓] Spear Phishing → [✓] HTA → [✓] QR → [●] RapportÉtape suivante : Rapport — synthèse de la campagne et recommandations de sensibilisation.
Références :