Rapport de campagne — Social Engineering / LabCorp#
Document de référence pour le module Social Engineering.
Mission fictive : LabCorp SAS — test de résilience « human factor » (spear phishing, harvester, HTA, QR).
Segment lab : 192.168.56.0/24 — victime WS01 = 192.168.56.30.
Prérequis : Credential Harvester, Spear Phishing, Payload HTA, QR Code.
Harvester → Spear Phishing → HTA → QR → Synthèse findings → Rapport1. Objectif du rapport#
| Public | Attente |
|---|---|
| RSSI / direction | Taux de clic, risque métier, plan de sensibilisation |
| Équipe IT / sécurité | Vecteurs reproductibles, indicateurs, contrôles à renforcer |
| Jury / enseignant | Cohérence campagne SET → métriques → recommandations |
Durée atelier : 45 min (+ travail autonome).
Restitution : 2 min oral / binôme — 1 slide ou 1 page max.
2. Structure obligatoire#
2.1 Résumé exécutif (5–8 lignes)#
Langage non technique — exemple de ton :
Sur la campagne de test LabCorp (segment lab), quatre vecteurs ont été déployés : fausse page VPN, email ciblé, pièce jointe HTA et QR code « Wi-Fi invité ». Deux employés simulés sur un ont cliqué et saisi leurs identifiants ; une session distante a été obtenue via HTA. Recommandation immédiate : déploiement MFA sur le VPN, module de signalement phishing et exercice de sensibilisation trimestriel.
2.2 Périmètre & méthodologie#
| Rubrique | Contenu type |
|---|---|
| Type de test | Campagne d’ingénierie sociale simulée (grey box) |
| Périmètre | WS01, messagerie interne lab, portail vpn.labcorp.local |
| Hors scope | Messagerie externe, O365 prod, réseaux étudiants |
| Outils | SET, Metasploit, Mailpit, swaks |
| Vecteurs testés | Harvester, spear phishing mail, HTA, QR |
| RoE | Pas d’envoi externe, pas d’exfiltration réelle |
2.3 Tableau synthèse des findings#
ID | Titre | Criticité | Vecteur | Taux succès lab | PrioritéMinimum TP :
| ID | Titre | Criticité | Vecteur |
|---|---|---|---|
| SE-01 | Capture identifiants portail VPN | Élevée | Credential Harvester |
| SE-02 | Clic sur lien spear phishing | Moyenne | |
| SE-03 | Exécution pièce jointe HTA | Critique | HTA + Metasploit |
| SE-04 | Scan QR sans vérification URL | Moyenne | QR Code |
2.4 Métriques de campagne#
| Indicateur | Formule | Exemple |
|---|---|---|
| Taux d’ouverture | Ouvertures / Emails envoyés | 1/1 = 100 % |
| Taux de clic | Clics / Ouvertures | 1/1 = 100 % |
| Taux de saisie | Saisies credentials / Clics | 1/1 = 100 % |
| Taux d’exécution HTA | Sessions / HTA livrés | 1/1 = 100 % |
| Taux de scan QR | Scans / QR exposés | 1/1 = 100 % |
En lab avec une seule victime, les pourcentages sont indicatifs — l’important est la méthode de mesure.
3. Détail par finding (fiche type)#
SE-01 — Credential Harvester#
| Champ | Contenu |
|---|---|
| Description | SET Site Cloner sur portail VPN factice ; identifiants transmis en clair au serveur attaquant |
| Preuve | Capture terminal SET + horodatage |
| Impact | Rejeu des identifiants sur VPN, OWA ou RDP ; chaîne vers AD si mot de passe réutilisé |
| Correctifs | MFA, FIDO2, pages login avec indicateur de sécurité, filtrage URL |
SE-03 — Payload HTA#
| Champ | Contenu |
|---|---|
| Description | Fichier VPN_Update.hta exécuté par mshta.exe ; reverse shell meterpreter |
| Preuve | sessions -l Metasploit + getuid |
| Impact | Compromission complète du poste WS01 |
| Correctifs | Règles ASR (blocage HTA), EDR, blocage pièces jointes dangereuses, sensibilisation |
4. Recommandations (minimum 5)#
| # | Recommandation | Effort | Délai |
|---|---|---|---|
| 1 | MFA sur tous les accès distants (VPN, OWA) | Moyen | 30 j |
| 2 | Module « Signaler un phishing » dans la messagerie | Faible | 14 j |
| 3 | Campagne de sensibilisation + exercices simulés annuels | Moyen | 60 j |
| 4 | Règles ASR / blocage mshta en entreprise | Moyen | 30 j |
| 5 | Bannière sur emails externes + formation QR code | Faible | 30 j |
5. Enchaînement avec le module AD (optionnel)#
Si WS01 est joint au domaine lab.local :
Harvester (credentials user1) → RDP / SMB → Mimikatz → Pass the Hash → DC01Documenter dans le rapport si la réutilisation de mot de passe entre portail VPN et domaine a été testée.
6. Grille d’évaluation#
| Critère | Points |
|---|---|
| Résumé exécutif clair | /5 |
| Métriques complètes (4 vecteurs) | /5 |
| Findings détaillés avec preuves | /5 |
| Recommandations priorisées | /5 |
| Cohérence avec les TPs SET | /5 |
7. Suite de la démarche#
Phase actuelle : Rapport — clôture du module Social Engineering.
[✓] Mise en place → [✓] Harvester → [✓] Spear Phishing → [✓] HTA → [✓] QR → [✓] RapportPistes complémentaires :
- Pass the Hash — réutiliser les credentials capturés
- Module OSINT (à venir) — préparation d’un spear phishing plus ciblé
Références :