إنتقل إلى المحتوى الرئيسي

الهندسة الاجتماعية — عرض توضيحي موجَّه

حملة حقيقية، بخمسة عناصر، كلها داخل مختبر معزول. سنحاكي شركة صغيرة boutique-eclair.ca لديها 5 موظفين وهميين يتلقون بريدًا إلكترونيًا مفخّخًا. وفي النهاية، سنقرأ الإحصائيات كما يفعل العميل تمامًا.

إطار صارم

يستخدم هذا التمرين موظفين وهميين (عناوين بريد إلكتروني وهمية على خادم SMTP داخلي للمختبر). أنت لا تستهدف أي شخص حقيقي. لا تغادر أي بيانات المختبر. هذا هو الإطار الوحيد الذي يمكن فيه تعلّم التصيّد الاحتيالي دون أي مخاطرة بشرية.

ما ستكون قادرًا على فعله بعد هذا الدرس​

  • تثبيت وضبط Gophish داخل المختبر.
  • توليد نطاق مزوَّر (typosquatting) باستخدام dnstwist.
  • صياغة بريد إلكتروني مقنع بذريعة، وروافع متكدّسة، وتوقيع واقعي.
  • استنساخ صفحة هبوط واستبدالها بـصفحة توعية.
  • تحليل إحصائيات الحملة واستخلاص 3 توصيات منها.

المشهد​

أضِف إلى المختبر الحالي:

  • جهاز Kali المهاجم (10.10.10.5) — أنت.
  • خادم Gophish (10.10.10.30) — نسخة Ubuntu 22.04 مبسّطة، حيث يعمل Gophish.
  • خادم البريد الوهمي المستهدَف (10.10.10.40) — خادم Postfix/Dovecot يستقبل الرسائل، وواجهة ويب بريدية Roundcube لقراءتها.
  • 5 صناديق بريد وهمية: alice@boutique-eclair.local، bob@، carla@، david@، emma@.

يُحلّ نطاق boutique-eclair.local محليًا داخل المختبر، عبر ملف /etc/hosts مشترك.


الخطوة 1 — تثبيت Gophish (10 دقائق)​

على الخادم 10.10.10.30، بصلاحيات root:

cd /opt
wget https://github.com/gophish/gophish/releases/latest/download/gophish-v0.12.1-linux-64bit.zip
unzip gophish-v0.12.1-linux-64bit.zip -d gophish
cd gophish
chmod +x gophish

# تعديل config.json — استماع لوحة الإدارة على المنفذ 3333، وخادم التصيّد على المنفذ 80
sed -i 's/127.0.0.1:3333/0.0.0.0:3333/' config.json
sed -i 's/127.0.0.1:80/0.0.0.0:80/' config.json

./gophish

احصل على كلمة المرور المؤقتة التي تظهر عند أول تشغيل:

[2026-04-20T14:22:11] Please login with the username admin and the password <temp-password>

من جهاز Kali، افتح https://10.10.10.30:3333، سجّل الدخول، وغيّر كلمة المرور. أنت الآن داخل الواجهة.


الخطوة 2 — توليد النطاق المزوَّر (typosquatting) (5 دقائق)​

dnstwist -f json boutique-eclair.ca > variantes.json
jq '.[] | .domain' variantes.json | head -20

نموذج للمُخرَج:

"bouttique-eclair.ca"
"boutlque-eclair.ca"
"boutique-eciair.ca"
"boutique-éclair.ca"
"boutique-eclair-support.com"
"boutique-eclair-rh.com"

من أجل عرض المختبر التوضيحي، نختار boutique-eclair-rh.local — فكلمة rh تجعل الذريعة متّسقة مع الرسالة التي نُعِدّها. نضيفه إلى ملف /etc/hosts الخاص بالهدف (وهذا في المختبر اختصار لتفادي إعداد خادم DNS كامل).

في مهمة حقيقية، نشتري النطاق قبل نحو 48 ساعة ونضبط SPF/DKIM/DMARC لتفادي رفضه من قِبل المرشح.


الخطوة 3 — ضبط Gophish (15 دقيقة)​

في واجهة Gophish، توجد أربع شاشات يجب تعبئتها بهذا الترتيب:

3.1. ملف الإرسال (Sending Profile) — إعدادات SMTP​

Sending Profiles → New Profile

Name : Lab-SMTP
From : Sophie Tremblay <sophie.tremblay@boutique-eclair-rh.local>
Host : 10.10.10.30:25
Username : (فارغ في المختبر)
Password : (فارغ في المختبر)

اختبار ← Send Test Email إلى alice@boutique-eclair.local. تستلمها Alice. جيد.

3.2. صفحة الهبوط (Landing Page)​

Landing Pages → New Page

خيار Import Site — وجّهه نحو http://boutique-eclair.local/rh/login. يقوم Gophish بتنزيل الصفحة وحفظها.

التحرير: فعّل خيار Capture Submitted Data (للمدرسة الأولى) أو ألغِ تفعيله وأعِد التوجيه إلى صفحة توعية http://boutique-eclair-rh.local/sensibilisation.html (المدرسة الثانية، وهي الموصى بها في هذا العرض).

محتوى sensibilisation.html — الذي تُعدّه بشكل منفصل:

<!DOCTYPE html>
<html>
<head><title>محاكاة تصيّد احتيالي — تدريب</title></head>
<body>
<h1>لقد كان هذا اختبارًا</h1>
<p>كانت هذه الرسالة محاكاة لتصيّد احتيالي أُجريت في إطار تدقيق أمني مُصرَّح به.
لم يتم تسجيل أي بيانات.</p>
<p>كان بإمكانك ملاحظة ما يلي:</p>
<ul>
<li>نطاق المُرسِل (<code>boutique-eclair-rh.local</code>) يختلف
عن النطاق الرسمي (<code>boutique-eclair.ca</code>).</li>
<li>الاستعجال المفرط («قبل الساعة 17:00 اليوم») هو رافعة
كلاسيكية للتصيّد الاحتيالي.</li>
<li>كان الرابط يشير إلى نطاق فرعي غير معتاد.</li>
</ul>
<p>في حال الشك مستقبلاً، أعِد توجيه الرسالة المشبوهة إلى
<code>signalement@boutique-eclair.ca</code>.</p>
<p>شكرًا لمشاركتك في التدريب المستمر.</p>
</body>
</html>

3.3. قالب البريد الإلكتروني (Email Template)​

Email Templates → New Template

Name : RH-nouveau-reglement
Subject : [عاجل] لائحة داخلية جديدة للموارد البشرية — التوقيع قبل الساعة 17:00 اليوم
Envelope Sender : sophie.tremblay@boutique-eclair-rh.local

المحتوى بصيغة HTML:

<div style="font-family: Arial; font-size: 14px;">
<p>مرحبًا {{.FirstName}}،</p>

<p>تطلب منا الإدارة جمع التوقيعات على <b>لائحة داخلية
جديدة</b> قبل نهاية اليوم. لقد وقّع عليها بالفعل 34 من أصل 42 زميلًا
هذا الصباح، وإذا تمكنتَ من فعل الشيء نفسه فسيكون ذلك ارتياحًا
كبيرًا للفريق.</p>

<p>يُرجى استخدام الرابط أدناه، حيث تتم المصادقة بحسابك
المعتاد:</p>

<p><a href="{{.URL}}">التوقيع على اللائحة الداخلية — اضغط هنا</a></p>

<p>مع أطيب التحيات،<br>
Sophie Tremblay<br>
إدارة الموارد البشرية<br>
Boutique Éclair inc.</p>

{{.Tracker}}
</div>

يتم استبدال {{.FirstName}} و{{.URL}} بواسطة Gophish عند الإرسال. أما {{.Tracker}} فهو بكسل غير مرئي يسجّل عملية الفتح.

3.4. المستخدمون والمجموعات (Users & Groups)​

Users & Groups → New Group

استورد ملف CSV باسم cibles.csv:

First Name,Last Name,Email,Position
Alice,Martin,alice@boutique-eclair.local,Comptable
Bob,Nguyen,bob@boutique-eclair.local,Développeur
Carla,Ross,carla@boutique-eclair.local,Support client
David,Poulin,david@boutique-eclair.local,Chef de projet
Emma,Kadri,emma@boutique-eclair.local,Marketing

اسم المجموعة: Lab-cibles-5.


الخطوة 4 — إطلاق الحملة (دقيقتان)​

Campaigns → New Campaign

Name : الأسبوع 6 - لائحة داخلية جديدة للموارد البشرية
Email Template : RH-nouveau-reglement
Landing Page : (الصفحة التي أُنشئت أعلاه)
URL : http://10.10.10.30
Launch Date : Now
Sending Profile : Lab-SMTP
Groups : Lab-cibles-5

زر Launch Campaign. يرسل Gophish الرسائل الخمس.


الخطوة 5 — سلوك الضحايا (10 دقائق)​

افتح واجهة البريد Roundcube على http://10.10.10.40/roundcube، وسجّل الدخول بالتناوب بكل حساب لمعاينة الاستقبال. لنُحاكِ خمسة سلوكيات مختلفة:

المستخدمالسلوك
Aliceتفتح الرسالة، ولا تنقر.
Bobيفتح، ينقر، يصل إلى صفحة التوعية.
Carlaتفتح، وتتجاهل.
Davidيفتح، ينقر، يُدخل كلمة مرور (المدرسة الأولى فقط).
Emmaتفتح، وتُعيد التوجيه إلى signalement@boutique-eclair.ca.

يُسجَّل كل إجراء بواسطة Gophish بفضل:

  • البكسل الموجود في الرسالة (الفتح).
  • المُعامِل rid في رابط الوصلة (النقر).
  • النموذج المُرسَل (في حال المدرسة الأولى، الالتقاط).

الخطوة 6 — قراءة الإحصائيات (10 دقائق)​

في Gophish، افتح الحملة الجارية. تعرض لك لوحة التحكم بالترتيب:

Emails Sent           : 5
Emails Opened : 4 (80%)
Emails Clicked : 2 (40%)
Emails Submitted Data : 1 (20%) ← المدرسة الأولى فقط
Emails Reported : 1 (20%)

انقر على Timeline لمشاهدة التسلسل الزمني الدقيق:

14:22:11 — Campaign Created
14:22:12 — Email Sent to alice@boutique-eclair.local
14:22:12 — Email Sent to bob@...
...
14:23:44 — Email Opened by alice@boutique-eclair.local
14:24:11 — Email Opened by bob@...
14:24:21 — Clicked Link by bob@... (User-Agent: Mozilla/5.0, IP: 10.10.10.40)
14:25:03 — Email Opened by david@...
14:25:18 — Clicked Link by david@...
14:25:47 — Submitted Data by david@... (creds captured)
14:27:11 — Email Reported by emma@...

ثلاث ملاحظات مهمة:

  • أبلغت Emma خلال 5 دقائق. ممتاز. يجب أن يهدف SOC الخاص بالعميل إلى إبلاغ 100% من الرسائل خلال أقل من 15 دقيقة.
  • أدخل David كلمة مروره. يجب أن يتلقى تدريبًا فرديًا وبشكل غير علني (أبدًا بشكل عام).
  • نقر Bob لكنه لم يُدخل شيئًا. لقد شاهد صفحة التوعية. الهدف تحقق: لقد تعلّم شيئًا.

الخطوة 7 — إعداد التقرير للعميل (15 دقيقة)​

افتح ~/labs/semaine-06/rapport/phishing.md. لا اسم فردي في الإحصائيات المجمَّعة. قائمة واحدة فقط، منفصلة، تحتوي على الأسماء — تُسلَّم إلى إدارة الموارد البشرية فقط، في مغلَّف منفصل.

# حملة تصيّد احتيالي — تقرير مجمَّع

## 1. الهدف
قياس مدى حساسية عيّنة من 5 موظفين تجاه التصيّد الاحتيالي،
عبر سيناريو واقعي يجمع بين السلطة والاستعجال والدليل الاجتماعي.

## 2. الإطار
- التفويض: تفويض Boutique Éclair بتاريخ 2026-04-15، القسم 4.
- النافذة الزمنية: الأربعاء 2026-04-20، من 14:00 إلى 14:30 (بتوقيت شرق أمريكا الشمالية).
- الذريعة: لائحة داخلية جديدة للموارد البشرية، توقيع عاجل.
- الناقل: بريد إلكتروني بصيغة HTML من boutique-eclair-rh.local.

## 3. النتائج المجمَّعة
| المقياس | القيمة | % |
| ------------------------ | ------ | -- |
| الرسائل المُرسَلة | 5 | 100 |
| الرسائل المفتوحة | 4 | 80 |
| النقرات على الرابط | 2 | 40 |
| بيانات الاعتماد المُدخَلة | 1 | 20 |
| البلاغات إلى SOC | 1 | 20 |
| زمن أول بلاغ | 5 دقائق | - |

## 4. التحليل
نسبة النقر (40%) قريبة من الملاحظات القطاعية (25-45%).
تشير نسبة الإدخال (20%) إلى الحاجة لتدريب مستهدَف. أما نسبة
الإبلاغ (20%) فهي مقبولة، لكن يمكن مضاعفتها عبر حملة
توعية فصلية.

## 5. التوصيات
1. تدريب "التصيّد الاحتيالي" لمدة 30 دقيقة، إلزامي سنويًا. التكلفة: زهيدة.
2. محاكاة داخلية فصلية. التكلفة: أدوات من نوع Gophish، يوم عمل واحد شهريًا.
3. مواءمة إعداد DMARC على "quarantine" (حاليًا "none"). سيؤدي هذا إلى تقليل
الرسائل المُنتحَلة ذات المصدر الخارجي.

## 6. الملاحق
- التسلسل الزمني الكامل: timeline.csv (مجهول الهوية)
- محتوى الرسالة المفخّخة: mail-source.html
- صفحة التوعية المعروضة على الضحايا: sensibilisation.html

الخطوة 8 — الإحاطة الختامية (10 دقائق)​

مُخرَجان متكاملان، يُسلَّمان بشكل منفصل:

  • التقرير المجمَّع (أعلاه) — إلى الإدارة وإلى قسم نظم المعلومات.
  • القائمة الاسمية لمن نقروا — إلى إدارة الموارد البشرية وحدها، مع الإشارة «عدم النشر». تُستخدم لتنظيم التدريب الفردي، وليس أبدًا للمعاقبة.

في وثيقة RoE (الأسبوع 2)، سيكون قد تم توضيح ما يلي: «تُتلَف البيانات الفردية بعد 90 يومًا من التسليم. لا يمكن أن تترتب أي عقوبة عن هذه المحاكاة.»

دون هذا الإطار، ستُحدث مهمتك ضررًا أكبر من قيمتها.


الحصيلة​

في 90 دقيقة، داخل مختبر معزول:

  • لقد أعددت Gophish من الصفر.
  • لقد أرسلت 5 رسائل بذريعة متينة و4 روافع متكدّسة.
  • لقد قِست 5 مقاييس مختلفة.
  • لقد أنتجت تقريرًا مجمَّعًا لا يذكر أي اسم.
  • لقد أعددت قائمة اسمية لإدارة الموارد البشرية.

أصبحتَ الآن قادرًا على تنفيذ تصيّد احتيالي مفيد. الأسبوع 6 هو أيضًا الأسبوع الذي يجب فيه تسليم TP1 الخاص بالتدريب (راجع فهرس الدورة).

الدرس القادم: الدور عليك. حملة جديدة، وذريعة جديدة، في المختبر نفسه، مع صيغة (variation) تختارها بنفسك.