Skip to main content

Rapport

732 words·4 mins·
social-engineering - This article is part of a series.
Part 6: This Article

Rapport de campagne — Social Engineering / LabCorp
#

Document de référence pour le module Social Engineering.
Mission fictive : LabCorp SAS — test de résilience « human factor » (spear phishing, harvester, HTA, QR).
Segment lab : 192.168.56.0/24 — victime WS01 = 192.168.56.30.

Prérequis : Credential Harvester, Spear Phishing, Payload HTA, QR Code.

Harvester → Spear Phishing → HTA → QR → Synthèse findings → Rapport

1. Objectif du rapport
#

PublicAttente
RSSI / directionTaux de clic, risque métier, plan de sensibilisation
Équipe IT / sécuritéVecteurs reproductibles, indicateurs, contrôles à renforcer
Jury / enseignantCohérence campagne SET → métriques → recommandations

Durée atelier : 45 min (+ travail autonome).
Restitution : 2 min oral / binôme — 1 slide ou 1 page max.


2. Structure obligatoire
#

2.1 Résumé exécutif (5–8 lignes)
#

Langage non technique — exemple de ton :

Sur la campagne de test LabCorp (segment lab), quatre vecteurs ont été déployés : fausse page VPN, email ciblé, pièce jointe HTA et QR code « Wi-Fi invité ». Deux employés simulés sur un ont cliqué et saisi leurs identifiants ; une session distante a été obtenue via HTA. Recommandation immédiate : déploiement MFA sur le VPN, module de signalement phishing et exercice de sensibilisation trimestriel.

2.2 Périmètre & méthodologie
#

RubriqueContenu type
Type de testCampagne d’ingénierie sociale simulée (grey box)
PérimètreWS01, messagerie interne lab, portail vpn.labcorp.local
Hors scopeMessagerie externe, O365 prod, réseaux étudiants
OutilsSET, Metasploit, Mailpit, swaks
Vecteurs testésHarvester, spear phishing mail, HTA, QR
RoEPas d’envoi externe, pas d’exfiltration réelle

2.3 Tableau synthèse des findings
#

ID | Titre | Criticité | Vecteur | Taux succès lab | Priorité

Minimum TP :

IDTitreCriticitéVecteur
SE-01Capture identifiants portail VPNÉlevéeCredential Harvester
SE-02Clic sur lien spear phishingMoyenneEmail
SE-03Exécution pièce jointe HTACritiqueHTA + Metasploit
SE-04Scan QR sans vérification URLMoyenneQR Code

2.4 Métriques de campagne
#

IndicateurFormuleExemple
Taux d’ouvertureOuvertures / Emails envoyés1/1 = 100 %
Taux de clicClics / Ouvertures1/1 = 100 %
Taux de saisieSaisies credentials / Clics1/1 = 100 %
Taux d’exécution HTASessions / HTA livrés1/1 = 100 %
Taux de scan QRScans / QR exposés1/1 = 100 %

En lab avec une seule victime, les pourcentages sont indicatifs — l’important est la méthode de mesure.


3. Détail par finding (fiche type)
#

SE-01 — Credential Harvester
#

ChampContenu
DescriptionSET Site Cloner sur portail VPN factice ; identifiants transmis en clair au serveur attaquant
PreuveCapture terminal SET + horodatage
ImpactRejeu des identifiants sur VPN, OWA ou RDP ; chaîne vers AD si mot de passe réutilisé
CorrectifsMFA, FIDO2, pages login avec indicateur de sécurité, filtrage URL

SE-03 — Payload HTA
#

ChampContenu
DescriptionFichier VPN_Update.hta exécuté par mshta.exe ; reverse shell meterpreter
Preuvesessions -l Metasploit + getuid
ImpactCompromission complète du poste WS01
CorrectifsRègles ASR (blocage HTA), EDR, blocage pièces jointes dangereuses, sensibilisation

4. Recommandations (minimum 5)
#

#RecommandationEffortDélai
1MFA sur tous les accès distants (VPN, OWA)Moyen30 j
2Module « Signaler un phishing » dans la messagerieFaible14 j
3Campagne de sensibilisation + exercices simulés annuelsMoyen60 j
4Règles ASR / blocage mshta en entrepriseMoyen30 j
5Bannière sur emails externes + formation QR codeFaible30 j

5. Enchaînement avec le module AD (optionnel)
#

Si WS01 est joint au domaine lab.local :

Harvester (credentials user1) → RDP / SMB → Mimikatz → Pass the Hash → DC01

Documenter dans le rapport si la réutilisation de mot de passe entre portail VPN et domaine a été testée.


6. Grille d’évaluation
#

CritèrePoints
Résumé exécutif clair/5
Métriques complètes (4 vecteurs)/5
Findings détaillés avec preuves/5
Recommandations priorisées/5
Cohérence avec les TPs SET/5

7. Suite de la démarche
#

Phase actuelle : Rapport — clôture du module Social Engineering.

[✓] Mise en place  →  [✓] Harvester  →  [✓] Spear Phishing  →  [✓] HTA  →  [✓] QR  →  [✓] Rapport

Pistes complémentaires :

  • Pass the Hash — réutiliser les credentials capturés
  • Module OSINT (à venir) — préparation d’un spear phishing plus ciblé

Références :

social-engineering - This article is part of a series.
Part 6: This Article