Skip to main content

QR Code / Smishing

587 words·3 mins·
social-engineering - This article is part of a series.
Part 5: This Article

QR Code / Smishing
#

TP du module Social Engineering : générer un QR code avec SET pointant vers le Credential Harvester ou vers le téléchargement du payload HTA, simuler un scénario smishing (phishing par SMS) ou affiche physique (Wi-Fi invité).

Prérequis : harvester ou serveur HTTP avec payload déjà en place.

Important : le QR encode une URL interne au lab uniquement (192.168.56.10 ou vpn.labcorp.local).


1. Rappel — QR code et smishing
#

ConceptDétail
QR code phishingQR imprimé ou envoyé par message ; la victime scanne sans voir l’URL complète
SmishingPhishing par SMS — « Votre colis », « Compte bloqué », « Wi-Fi invité »
Vecteur SETQRCode Generator Attack Vector
MITRET1566.002 — Spearphishing Link (canal différent, même objectif)

Pourquoi ce TP : les QR codes sont omniprésents (restaurants, parking, événements). L’URL est masquée — l’utilisateur ne vérifie pas le domaine avant d’ouvrir.


2. Générer le QR code avec SET
#

sudo setoolkit
1) Social-Engineering Attacks
5) QRCode Generator Attack Vector

(Le numéro peut varier — chercher « QRCode » dans le menu.)

InviteValeur
URL à encoderhttp://192.168.56.10/ (harvester actif)
Alternativehttp://192.168.56.10:8888/VPN_Update.hta (payload HTA)

SET génère une image PNG (chemin affiché à l’écran, souvent sous /root/.set/).

sudo ls -la /root/.set/*.png
sudo cp /root/.set/*.png /tmp/labcorp-qr.png

Afficher ou imprimer le QR pour le TP :

xdg-open /tmp/labcorp-qr.png

3. Scénarios pédagogiques
#

Choisir un scénario par binôme :

Scénario A — Affiche « Wi-Fi invité LabCorp »
#

Créer une affiche factice (texte + QR) :

┌─────────────────────────────────────┐
│   Wi-Fi invité — LabCorp            │
│   Scannez pour vous connecter       │
│            [ QR CODE ]              │
└─────────────────────────────────────┘

Placer l’image sur le bureau de WS01 ou l’afficher en plein écran depuis Kali.

Scénario B — Smishing simulé
#

Rédiger un faux SMS (document texte ou slide) :

LabCorp Livraison : votre colis est en attente.
Scannez le QR ou ouvrez : http://vpn.labcorp.local/

En lab, la victime « reçoit » le message via un fichier .txt sur le bureau — pas d’envoi SMS réel.


4. Côté victime
#

  1. Sur WS01, ouvrir l’appareil photo ou une app QR (ou utiliser un smartphone sur le même Wi-Fi host-only si disponible)
  2. Scanner le QR affiché depuis Kali (partage d’écran, impression, ou copie du PNG sur WS01)

Transférer le PNG sur WS01 pour simplifier :

# Depuis Kali
python3 -m http.server 9999
# WS01 : télécharger http://192.168.56.10:9999/labcorp-qr.png
  1. Suivre le lien ouvert — harvester ou téléchargement HTA
  2. Noter si la victime saisit ses identifiants ou ouvre le HTA

5. Mesure et comparaison des vecteurs
#

Remplir le tableau comparatif (base pour le rapport) :

VecteurTaux de succès (lab)Friction utilisateurDétection probable
Credential Harvester (lien direct)FaibleProxy / URL filtering
Spear Phishing (email)MoyenneSEG / bannière
HTA (pièce jointe)ÉlevéeEDR / SmartScreen
QR CodeTrès faible (URL cachée)Difficile sans sensibilisation

6. Grille de TP
#

#TâcheCritère de réussite
1Générer un QR via SETFichier PNG valide
2Scénario documentéAffiche ou smishing fictif
3Scan réussi sur WS01Ouverture de l’URL encodée
4Capture ou shell obtenuIdentifiants ou session meterpreter
5Comparer avec emailAu moins 2 différences expliquées

7. Suite de la démarche
#

Phase actuelle : QR Code / Smishing — livraison du lien sans affichage de l’URL.

[✓] Mise en place  →  [✓] Harvester  →  [✓] Spear Phishing  →  [✓] HTA  →  [✓] QR  →  [●] Rapport

Étape suivante : Rapport — synthèse de la campagne et recommandations de sensibilisation.

Références :

social-engineering - This article is part of a series.
Part 5: This Article