الهندسة الاجتماعية — ورشة عملية
ستُنشئ حملتك الخاصة داخل المختبر. ذريعة جديدة، وزاوية جديدة. ثلاث صيغ ممكنة — تختار واحدة منها. وفي النهاية، تقرير مجمَّع + قائمة منفصلة لإدارة الموارد البشرية.
المدة المقدَّرة: 3 ساعات.
المُخرَج: ~/labs/semaine-06/rapport/phishing.md (مجمَّع) + ~/labs/semaine-06/drh-privé/nominatif.md (مجلد مشفَّر، لا يُشارَك محتواه دون تفويض).
أنت لا ترسل أي رسالة إلى عنوان حقيقي. يستخدم المختبر boutique-eclair.local مع 5 حسابات وهمية — وهذا هو الإطار الوحيد لهذه الورشة.
المتطلبات المسبقة
- Gophish مثبَّت وجاهز للعمل داخل المختبر (راجع العرض التوضيحي).
- خادم بريد المختبر (
10.10.10.40) بخمسة حسابات وهمية. - نطاق مزوَّر (typosquatting) بامتداد (
.local) قابل للتحليل داخل المختبر.
الخطوة 1 — اختيار الذريعة (10 دقائق)
اختر صيغة واحدة من الصيغ الثلاث. كل واحدة منها تقدّم زاوية مختلفة.
الصيغة A — دعم تقنية المعلومات المزيَّف
- السياق المُختلَق: الشركة بصدد الانتقال إلى Microsoft 365. يجب على الموظفين «إعادة مصادقة» حساباتهم.
- الروافع: السلطة (تقنية المعلومات) + الاستعجال + الدليل الاجتماعي.
- صفحة الهبوط: نسخة مطابقة لصفحة تسجيل الدخول إلى Microsoft 365 (المدرسة الأولى مع الالتقاط، أو المدرسة الثانية مع التوعية).
الصيغة B — الدعوة إلى فعالية
- السياق المُختلَق: يدعو الرئيس التنفيذي جميع الموظفين إلى «تقييم فصلي» عبر مكالمة مرئية، مع تأكيد حضور إلزامي.
- الروافع: السلطة (الرئيس التنفيذي) + المعاملة بالمثل («حفل استقبال مجاني») + الندرة («أماكن محدودة»).
- صفحة الهبوط: نموذج تسجيل يطلب الاسم، والمنصب، والبريد الإلكتروني، وكلمة المرور (المدرسة الأولى) أو مجرد إعادة توجيه (المدرسة الثانية).
الصيغة C — الفاتورة المزيَّفة
- السياق المُختلَق: يُرسل مورّد معتاد فاتورة لتنزيلها.
- الأهداف: المحاسب + المساعد(ة) الإداري(ة) (استهداف spear).
- الروافع: السلطة (مورّد معروف) + الاتساق («كالمعتاد»).
- صفحة الهبوط: ملف PDF (المدرسة الأولى: ينفّذ ملف PDF ماكرو داخل المختبر) أو أداة تتبّع (المدرسة الثانية).
وثّق اختيارك في مقدمة التقرير:
## الصيغة المختارة: <A/B/C>
## السبب: <بجملة واحدة>
الخطوة 2 — تحضير العناصر (60 دقيقة)
2.1. النطاق
ولّد عدة مرشّحين:
dnstwist -f json boutique-eclair.ca | jq -r '.[] | .domain' > candidats.txt
head candidats.txt
اختر النطاق الذي يتناسب مع الذريعة:
- الصيغة A:
boutique-eclair-support.localأوboutique-eclair-o365.local. - الصيغة B:
boutique-eclair-events.localأوboutique-eclair-visio.local. - الصيغة C:
<nom-fournisseur>-facturation.local.
أضِفه إلى /etc/hosts الخاص بخادم البريد المستهدَف.
2.2. البريد الإلكتروني
اكتب بريدك الإلكتروني الخاص بك. القيود:
- 150 إلى 250 كلمة كحد أقصى.
- 3 روافع على الأقل متكدّسة (لا أكثر من 4).
- توقيع واقعي — استخدم اسمًا وتوقيعًا شوهدا عبر OSINT (اخترعهما من أجل هذا التمرين).
- رابط واحد فقط.
- لا مرفقات (باستثناء الصيغة C، إذا كانت وثيقة RoE الخاصة بالورشة تسمح بذلك).
احفظه في ~/labs/semaine-06/mail-source.html.
2.3. صفحة الهبوط
المدرسة الثانية إلزامية في هذه الورشة — أنت لا تلتقط أي كلمة مرور. تحتوي صفحة الهبوط فقط على نموذج فارغ يقوم بـ:
- إحصاء عملية الإرسال.
- إعادة التوجيه إلى
sensibilisation.html.
كيّف صفحة التوعية بحسب ذريعتك:
<h1>لقد وقعتَ للتو في فخ محاكاة</h1>
<p>المؤشرات التي كان يجب أن تُنبّهك:</p>
<ul>
<li>نطاق المُرسِل: ...</li>
<li>الرافعة المستخدَمة: ...</li>
<li>الصياغة غير المعتادة: ...</li>
</ul>
<p>هذه الرسالة لم تكن صادرة من <b>boutique-eclair.ca</b>.</p>
احفظ sensibilisation.html على خادم Gophish.
الخطوة 3 — ضبط Gophish (30 دقيقة)
أعد الإنشاء، داخل الواجهة:
- Sending Profile:
Lab-SMTP-<صيغتك>. - Email Template: الاسم
<الصيغة>-<موضوع-مختصر>. - Landing Page: Import Site إذا كنت تستنسخ، أو HTML ثابت.
- Group: أعِد استخدام
Lab-cibles-5أو أنشئ ملف CSV جديدًا بأسماء مختلفة. - Campaign:
الأسبوع 6 - ورشة - <الصيغة>.
لا تُطلقها بعد.
الخطوة 4 — محاكاة السلوكيات والإطلاق (30 دقيقة)
خصّص خمسة سلوكيات للأهداف الخمسة. دوّنها في ~/labs/semaine-06/plan-simulation.md قبل الإطلاق:
| الهدف | السلوك المحاكى |
| ----- | --------------- |
| Alice | يفتح + ينقر |
| Bob | يفتح + يتجاهل |
| Carla | لا يفعل شيئًا |
| David | يفتح + ينقر + يُدخل بيانات |
| Emma | تُبلّغ فورًا |
أطلق الحملة، ثم أعِد إنتاج كل سلوك داخل واجهة البريد Roundcube (كما في العرض التوضيحي).
الخطوة 5 — التحليل (30 دقيقة)
انتظر 15 دقيقة. افتح لوحة تحكم Gophish. اجمع:
- المقاييس المجمَّعة (5 أرقام: المُرسَل، المفتوح، المنقور، المُدخَل، المُبلَّغ عنه).
- التسلسل الزمني الكامل (مُصدَّر بصيغة CSV).
قارِن:
- نسبة النقر مع القيمة المتوقَّعة (25-45% في المتوسط في الحملات غير المستهدَفة).
- نسبة الإدخال (المدرسة الثانية: تكون دائمًا أقل من نسبة النقر).
- زمن الإبلاغ — هل كانت Emma سريعة؟
الخطوة 6 — كتابة المُخرَجين (30 دقيقة)
المُخرَج 1 — rapport/phishing.md (مجمَّع، قابل للمشاركة)
بنية ثابتة:
# حملة تصيّد احتيالي — تقرير مجمَّع — <التاريخ>
## 1. الهدف
## 2. الإطار (التفويض، النافذة الزمنية، الأهداف المحدَّدة)
## 3. الذريعة المستخدَمة (2-3 أسطر)
## 4. النتائج المجمَّعة (جدول المقاييس الخمسة)
## 5. التحليل (3-5 فقرات قصيرة)
## 6. التوصيات (3 عناصر كحد أقصى)
## 7. الملاحق (مسارات العناصر)
لا اسم فردي على الإطلاق. ولا حتى واحد.
المُخرَج 2 — drh-privé/nominatif.md (مقتصر على إدارة الموارد البشرية)
# قائمة اسمية — سرّي لإدارة الموارد البشرية — <التاريخ>
هذه القائمة موجَّهة حصريًا لإدارة الموارد البشرية من أجل تنظيم
التدريب الفردي. لا يمكن مشاركتها.
| الاسم | السلوك | المتابعة الموصى بها |
| --- | --- | --- |
| Alice Martin | فتح + نقر | تذكير لمدة 5 دقائق |
| David Poulin | فتح + نقر + إدخال بيانات | تدريب فردي 30 دقيقة |
| Emma Kadri | أبلغت فورًا | إشادة، ينبغي تثمين ذلك |
| Bob Nguyen | فتح + تجاهل | لا ملاحظات |
| Carla Ross | لا إجراء | لا ملاحظات |
يوضع هذا الملف داخل مجلد مشفَّر (~/labs/semaine-06/drh-privé/ مع تشفير إضافي باستخدام age أو gpg) ولا يوضع ضمن التقرير الرئيسي.
شبكة التقييم الذاتي
- صيغة مختارة ومبرَّرة.
- نطاق مزوَّر (typosquatting) متّسق مع الذريعة.
- بريد إلكتروني من 150-250 كلمة مع 3 روافع على الأقل.
- صفحة هبوط من المدرسة الثانية (بدون التقاط فعلي لكلمة مرور).
- صفحة توعية مكيَّفة مع الذريعة.
- حملة Gophish أُطلقت، مع إرسال 5 رسائل.
- خمسة سلوكيات محاكاة تغطي: النقر، الإدخال، الإبلاغ، التجاهل.
- تقرير مجمَّع بلا أي اسم فردي.
- قائمة اسمية منفصلة، مُصنَّفة سرّية لإدارة الموارد البشرية.
- ثلاث توصيات ملموسة ضمن التقرير المجمَّع.
امتداد اختياري — نص الـVishing
إن كانت لديك طاقة إضافية: اكتب نص vishing من صفحتين لنفس الهدف. الهدف: الحصول على كلمة مرور عبر الهاتف من خلال انتحال صفة دعم تقنية المعلومات.
بنية النص:
- الافتتاح: الاسم، القسم، نبرة ودّية.
- الذريعة: «نلاحظ مشكلة في حسابك.»
- رافعة المعاملة بالمثل: «سأساعدك على تصحيح الأمر.»
- الطلب: «هل يمكنك تأكيد الرمز الذي ستستلمه؟»
- مخارج الطوارئ: رد في حال قاوم الموظف، ورد في حال اقترح الموظف إنهاء المكالمة والاتصال لاحقًا.
أنت لا تتصل بأحد. تكتب النص، وتتدرب عليه بصوت عالٍ مع زميل. هذا هو التمرين.
ما يعطّل الأمور عادةً
| العرض | السبب | الحل |
|---|---|---|
| Gophish لا يرسل | إعداد SMTP غير صحيح | اختبر swaks عبر سطر الأوامر. |
| البريد يصل إلى المزعج في Roundcube | SPF غير مضبوط | تجاهل الأمر في المختبر. اضبطه في الإنتاج. |
| صفحة الهبوط لا تظهر | الرابط غير قابل للوصول | تحقق من أن Gophish يستمع على 0.0.0.0:80. |
| أداة التتبّع لا تحصي الفتحات | Roundcube يحجب الصور | فعّل تحميل الصور داخل واجهة البريد. |
| بلاغ Emma لا يصل | لا يوجد webhook | طبيعي في المختبر. في الإنتاج، يجب ضبط الإعداد من جهة SOC. |
ما تخرج به من هذه الورشة
- الانضباط في إعداد حملة من البداية إلى النهاية، بعناصرها وإطارها.
- ردّة الفعل التلقائية في الفصل بين المجمَّع والاسمي.
- عادة عدم الإهانة — تبقى القائمة الاسمية لدى إدارة الموارد البشرية.
- نموذج Gophish يمكنك إعادة استخدامه في أي مهمة مستقبلية.
بعد هذه الورشة والاختبار القصير، تنتهي الوحدة 6 بـتسليم TP1 — الاستطلاع الكامل للأسابيع 3-5. راجع فهرس الدورة للاطلاع على التفاصيل.