Spear Phishing#
TP du module Social Engineering : rédiger un email de spear phishing crédible, l’envoyer à la victime via un relais SMTP interne au lab, et mesurer si user1 clique sur le lien vers le Credential Harvester.
Prérequis : harvester SET configuré et testé — pages Get Started et Credential Harvester.
Important : n’envoyer des emails qu’aux adresses du lab (
@labcorp.local). Aucun envoi vers Gmail, Outlook personnel ou messagerie de l’établissement.
1. Rappel — spear phishing#
| Concept | Détail |
|---|---|
| Phishing | Email frauduleux incitant à cliquer, ouvrir une pièce jointe ou divulguer des informations |
| Spear phishing | Version ciblée : l’email mentionne l’entreprise, un collègue, un contexte métier |
| Vecteur SET | Spear-Phishing Attack Vector — génération de modèles et couplage payload / lien |
| MITRE | T1566.001 — Spearphishing Attachment, T1566.002 — Spearphishing Link |
Ce TP couvre le lien (vers harvester). La pièce jointe HTA est traitée dans le TP Payload HTA.
2. Préparer le relais mail (Mailpit)#
Sur Kali, avec Docker :
docker run -d --name mailpit --restart unless-stopped \
-p 8025:8025 -p 1025:1025 \
axllent/mailpit| Service | URL / port |
|---|---|
| Web UI (lire les mails) | http://192.168.56.10:8025 |
| SMTP (envoi) | 192.168.56.10:1025 — pas d’authentification en lab |
Configurer un client mail sur WS01 (Thunderbird ou Mail de Windows) :
| Paramètre | Valeur |
|---|---|
| Compte | user1@labcorp.local |
| SMTP | 192.168.56.10, port 1025 |
| IMAP (Mailpit) | 192.168.56.10, port 1143 si activé — sinon consulter via la Web UI |
En TP simplifié, la victime lit l’email directement dans la Web UI Mailpit depuis WS01 — pas besoin de client mail configuré.
3. Option A — Email via SET (Spear-Phishing Attack Vector)#
sudo setoolkit1) Social-Engineering Attacks
2) Spear-Phishing Attack VectorsChoisir selon le menu affiché :
- Lien vers site (couplé au harvester déjà en place), ou
- Génération de fichier (reporté au TP HTA)
Pour un email avec lien :
| Invite | Valeur |
|---|---|
| SMTP | 192.168.56.10 |
| Port SMTP | 1025 |
| Expéditeur | it-support@labcorp.local |
| Destinataire | user1@labcorp.local |
| Lien | http://vpn.labcorp.local/ ou http://192.168.56.10/ |
Objet et corps suggérés (à personnaliser) :
Objet : [Action requise] Mise à jour certificat VPN LabCorp
Bonjour,
Le certificat du portail VPN expire ce soir. Merci de vous reconnecter
via le lien ci-dessous avant 18h pour éviter toute interruption :
http://vpn.labcorp.local/
Cordialement,
Équipe Support IT — LabCorp4. Option B — Email manuel avec swaks (alternative pédagogique)#
Si le module email de SET est capricieux sur votre version :
sudo apt install swaks
swaks --to user1@labcorp.local \
--from it-support@labcorp.local \
--server 192.168.56.10 --port 1025 \
--header "Subject: [Action requise] Mise à jour certificat VPN LabCorp" \
--body "Bonjour, merci de mettre à jour votre session VPN : http://vpn.labcorp.local/"Vérifier la réception dans Mailpit : http://192.168.56.10:8025
5. Côté victime — mesurer le clic#
- Sur WS01, ouvrir la Web UI Mailpit ou le client mail
- Lire l’email — noter l’heure
- Cliquer sur le lien (comportement victime simulé)
- Saisir les identifiants sur le harvester SET (si encore actif)
Indicateurs à documenter :
| Métrique | Valeur |
|---|---|
| Emails envoyés | 1 |
| Emails ouverts | oui / non |
| Clic sur le lien | oui / non |
| Identifiants saisis | oui / non |
| Délai entre envoi et clic | ex. 4 min |
6. Analyse — signaux d’alerte manqués#
Demander au binôme d’identifier dans l’email fictif :
| Signal d’alerte | Présent dans l’email lab ? |
|---|---|
| Domaine expéditeur suspect | @labcorp.local — crédible en interne |
| URL différente du portail habituel | http au lieu de https, IP nue |
| Urgence artificielle | « expire ce soir » |
| Absence de signature corporate standard | Support générique |
7. Grille de TP#
| # | Tâche | Critère de réussite |
|---|---|---|
| 1 | Relais SMTP lab opérationnel | Email visible dans Mailpit |
| 2 | Rédiger un spear phishing crédible | Objet + corps contextualisés LabCorp |
| 3 | Lien vers harvester fonctionnel | Clic mène à la page SET |
| 4 | Tableau de métriques rempli | Ouverture / clic / saisie documentés |
| 5 | Proposer 2 mitigations | SPF/DKIM/DMARC, bannière externe, signalement phishing |
8. Suite de la démarche#
Phase actuelle : Spear Phishing — livraison par email d’un lien malveillant.
[✓] Mise en place → [✓] Harvester → [✓] Spear Phishing → [●] HTA → [ ] QR → [ ] RapportÉtape suivante : Payload HTA — même scénario email, mais avec une pièce jointe exécutable (vecteur fiable sur Windows).
Références :