Skip to main content

Spear Phishing

688 words·4 mins·
social-engineering - This article is part of a series.
Part 3: This Article

Spear Phishing
#

TP du module Social Engineering : rédiger un email de spear phishing crédible, l’envoyer à la victime via un relais SMTP interne au lab, et mesurer si user1 clique sur le lien vers le Credential Harvester.

Prérequis : harvester SET configuré et testé — pages Get Started et Credential Harvester.

Important : n’envoyer des emails qu’aux adresses du lab (@labcorp.local). Aucun envoi vers Gmail, Outlook personnel ou messagerie de l’établissement.


1. Rappel — spear phishing
#

ConceptDétail
PhishingEmail frauduleux incitant à cliquer, ouvrir une pièce jointe ou divulguer des informations
Spear phishingVersion ciblée : l’email mentionne l’entreprise, un collègue, un contexte métier
Vecteur SETSpear-Phishing Attack Vector — génération de modèles et couplage payload / lien
MITRET1566.001 — Spearphishing Attachment, T1566.002 — Spearphishing Link

Ce TP couvre le lien (vers harvester). La pièce jointe HTA est traitée dans le TP Payload HTA.


2. Préparer le relais mail (Mailpit)
#

Sur Kali, avec Docker :

docker run -d --name mailpit --restart unless-stopped \
  -p 8025:8025 -p 1025:1025 \
  axllent/mailpit
ServiceURL / port
Web UI (lire les mails)http://192.168.56.10:8025
SMTP (envoi)192.168.56.10:1025 — pas d’authentification en lab

Configurer un client mail sur WS01 (Thunderbird ou Mail de Windows) :

ParamètreValeur
Compteuser1@labcorp.local
SMTP192.168.56.10, port 1025
IMAP (Mailpit)192.168.56.10, port 1143 si activé — sinon consulter via la Web UI

En TP simplifié, la victime lit l’email directement dans la Web UI Mailpit depuis WS01 — pas besoin de client mail configuré.


3. Option A — Email via SET (Spear-Phishing Attack Vector)
#

sudo setoolkit
1) Social-Engineering Attacks
2) Spear-Phishing Attack Vectors

Choisir selon le menu affiché :

  • Lien vers site (couplé au harvester déjà en place), ou
  • Génération de fichier (reporté au TP HTA)

Pour un email avec lien :

InviteValeur
SMTP192.168.56.10
Port SMTP1025
Expéditeurit-support@labcorp.local
Destinataireuser1@labcorp.local
Lienhttp://vpn.labcorp.local/ ou http://192.168.56.10/

Objet et corps suggérés (à personnaliser) :

Objet : [Action requise] Mise à jour certificat VPN LabCorp

Bonjour,

Le certificat du portail VPN expire ce soir. Merci de vous reconnecter
via le lien ci-dessous avant 18h pour éviter toute interruption :

http://vpn.labcorp.local/

Cordialement,
Équipe Support IT — LabCorp

4. Option B — Email manuel avec swaks (alternative pédagogique)
#

Si le module email de SET est capricieux sur votre version :

sudo apt install swaks

swaks --to user1@labcorp.local \
  --from it-support@labcorp.local \
  --server 192.168.56.10 --port 1025 \
  --header "Subject: [Action requise] Mise à jour certificat VPN LabCorp" \
  --body "Bonjour, merci de mettre à jour votre session VPN : http://vpn.labcorp.local/"

Vérifier la réception dans Mailpit : http://192.168.56.10:8025


5. Côté victime — mesurer le clic
#

  1. Sur WS01, ouvrir la Web UI Mailpit ou le client mail
  2. Lire l’email — noter l’heure
  3. Cliquer sur le lien (comportement victime simulé)
  4. Saisir les identifiants sur le harvester SET (si encore actif)

Indicateurs à documenter :

MétriqueValeur
Emails envoyés1
Emails ouvertsoui / non
Clic sur le lienoui / non
Identifiants saisisoui / non
Délai entre envoi et clicex. 4 min

6. Analyse — signaux d’alerte manqués
#

Demander au binôme d’identifier dans l’email fictif :

Signal d’alertePrésent dans l’email lab ?
Domaine expéditeur suspect@labcorp.local — crédible en interne
URL différente du portail habituelhttp au lieu de https, IP nue
Urgence artificielle« expire ce soir »
Absence de signature corporate standardSupport générique

7. Grille de TP
#

#TâcheCritère de réussite
1Relais SMTP lab opérationnelEmail visible dans Mailpit
2Rédiger un spear phishing crédibleObjet + corps contextualisés LabCorp
3Lien vers harvester fonctionnelClic mène à la page SET
4Tableau de métriques rempliOuverture / clic / saisie documentés
5Proposer 2 mitigationsSPF/DKIM/DMARC, bannière externe, signalement phishing

8. Suite de la démarche
#

Phase actuelle : Spear Phishing — livraison par email d’un lien malveillant.

[✓] Mise en place  →  [✓] Harvester  →  [✓] Spear Phishing  →  [●] HTA  →  [ ] QR  →  [ ] Rapport

Étape suivante : Payload HTA — même scénario email, mais avec une pièce jointe exécutable (vecteur fiable sur Windows).

Références :

social-engineering - This article is part of a series.
Part 3: This Article