Zum Hauptinhalt springen

Social Engineering — Praktischer Workshop

Sie bauen Ihre eigene Kampagne im Lab auf. Neuer Vorwand, neuer Blickwinkel. Drei mögliche Variationen — Sie wählen eine davon. Am Ende: ein aggregierter Bericht + eine separate Liste für die Personalabteilung.

Zeitaufwand: 3 Std.

Liefergegenstand: ~/labs/semaine-06/rapport/phishing.md (aggregiert) + ~/labs/semaine-06/drh-privé/nominatif.md (verschlüsselter Ordner, Inhalt nicht ohne Genehmigung weitergegeben).

Strenger Rahmen

Sie versenden keine E-Mail an eine reale Adresse. Das Lab verwendet boutique-eclair.local mit 5 fiktiven Konten — das ist der einzige Rahmen dieses Workshops.


Voraussetzungen​

  • Gophish im Lab installiert und einsatzbereit (siehe Demonstration).
  • Lab-Mailserver (10.10.10.40) mit 5 fiktiven Konten.
  • Typosquattete Domain (.local), im Lab auflösbar.

Schritt 1 — Den Vorwand wählen (10 Min.)​

Wählen Sie eine der drei Variationen. Jede bringt einen anderen Blickwinkel.

Variation A — Der falsche IT-Support​

  • Erfundener Kontext: Das Unternehmen migriert zu Microsoft 365. Die Mitarbeiter müssen ihr Konto „erneut authentifizieren“.
  • Hebel: Autorität (IT) + Dringlichkeit + sozialer Beweis.
  • Landing Page: Klon der Microsoft-365-Anmeldeseite (Schule 1 mit Erfassung oder Schule 2 mit Sensibilisierung).

Variation B — Die Einladung zu einer Veranstaltung​

  • Erfundener Kontext: Der Geschäftsführer lädt alle Mitarbeiter zu einer „Quartalsbilanz“ per Videokonferenz ein, verpflichtende Rückmeldung (RSVP).
  • Hebel: Autorität (Geschäftsführer) + Reziprozität („Empfangsumtrunk wird angeboten“) + Knappheit („begrenzte Plätze“).
  • Landing Page: Anmeldeformular, das Name, Position, E-Mail, Passwort abfragt (Schule 1) oder nur eine Weiterleitung (Schule 2).

Variation C — Die falsche Rechnung​

  • Erfundener Kontext: Ein gewohnter Lieferant sendet eine herunterzuladende Rechnung.
  • Ziele: Buchhaltung + Verwaltungsassistenz (Spear-Targeting).
  • Hebel: Autorität (bekannter Lieferant) + Konsistenz („wie gewohnt“).
  • Landing Page: ein PDF (Schule 1: Das PDF führt im Lab ein Makro aus) oder ein Tracker (Schule 2).

Dokumentieren Sie Ihre Wahl am Anfang des Berichts:

## Gewählte Variation: <A/B/C>
## Begründung: <in einem Satz>

Schritt 2 — Die Artefakte vorbereiten (60 Min.)​

2.1. Domain​

Generieren Sie mehrere Kandidaten:

dnstwist -f json boutique-eclair.ca | jq -r '.[] | .domain' > candidats.txt
head candidats.txt

Wählen Sie denjenigen, der zum Vorwand passt:

  • Variation A: boutique-eclair-support.local oder boutique-eclair-o365.local.
  • Variation B: boutique-eclair-events.local oder boutique-eclair-visio.local.
  • Variation C: <lieferantenname>-facturation.local.

Fügen Sie sie zur /etc/hosts des Ziel-Mailservers hinzu.

2.2. E-Mail​

Verfassen Sie Ihre E-Mail. Vorgaben:

  • Maximal 150 bis 250 Wörter.
  • Mindestens 3 gestapelte Hebel (nicht mehr als 4).
  • Eine realistische Signatur — verwenden Sie einen per OSINT ermittelten Namen und eine entsprechende Signatur (für die Demo frei erfunden).
  • Nur ein Link.
  • Kein Anhang (außer bei Variation C, sofern durch Ihr Workshop-RoE erlaubt).

Speichern Sie unter ~/labs/semaine-06/mail-source.html.

2.3. Landing Page​

Schule 2 ist für diesen Workshop verpflichtend — Sie erfassen kein Passwort. Die Landing Page enthält nur ein leeres Formular, das:

  1. Die Übermittlung zählt.
  2. Auf sensibilisation.html umleitet.

Passen Sie die Sensibilisierung an Ihren Vorwand an:

<h1>Sie sind soeben einer Simulation zum Opfer gefallen</h1>
<p>Die Hinweise, die Sie hätten alarmieren sollen:</p>
<ul>
<li>Die Absenderdomain: ...</li>
<li>Der verwendete Hebel: ...</li>
<li>Die ungewöhnliche Formulierung: ...</li>
</ul>
<p>Diese E-Mail stammte nicht von <b>boutique-eclair.ca</b>.</p>

Speichern Sie sensibilisation.html auf dem Gophish-Server.


Schritt 3 — Gophish konfigurieren (30 Min.)​

Erstellen Sie in der Oberfläche erneut:

  • Sending Profile: Lab-SMTP-<ihre-variation>.
  • Email Template: Name <Variation>-<kurzer-betreff>.
  • Landing Page: Import Site, falls Sie klonen, oder statisches HTML.
  • Group: Verwenden Sie Lab-cibles-5 weiter, oder erstellen Sie eine neue CSV-Datei mit anderen Namen.
  • Campaign: Woche 6 - Workshop - <Variation>.

Noch nicht starten.


Schritt 4 — Verhaltensweisen simulieren und starten (30 Min.)​

Weisen Sie den fünf Zielen fünf Verhaltensweisen zu. Notieren Sie diese vor dem Start in ~/labs/semaine-06/plan-simulation.md:

| Ziel  | Simuliertes Verhalten            |
| ----- | --------------------------------- |
| Alice | öffnet + klickt |
| Bob | öffnet + ignoriert |
| Carla | tut nichts |
| David | öffnet + klickt + gibt Daten ein |
| Emma | meldet sofort |

Starten Sie die Kampagne und bilden Sie anschließend jedes Verhalten im Roundcube-Webmail nach (wie in der Demonstration).


Schritt 5 — Analysieren (30 Min.)​

Warten Sie 15 Minuten. Öffnen Sie das Gophish-Dashboard. Erfassen Sie:

  • Aggregierte Metriken (5 Zahlen: versendet, geöffnet, geklickt, eingegeben, gemeldet).
  • Vollständige Timeline (als CSV exportiert).

Vergleichen Sie:

  • Die Klickrate mit dem Erwartungswert (durchschnittlich 25–45 % bei nicht gezielten Kampagnen).
  • Die Eingaberate (Schule 2: immer < Klickrate).
  • Die Meldezeit — war Emma schnell?

Schritt 6 — Die beiden Liefergegenstände verfassen (30 Min.)​

Liefergegenstand 1 — rapport/phishing.md (aggregiert, teilbar)​

Feste Struktur:

# Phishing-Kampagne — Aggregierter Bericht — <datum>

## 1. Ziel
## 2. Rahmen (Genehmigung, Zeitfenster, abgegrenzte Ziele)
## 3. Verwendeter Vorwand (2-3 Zeilen)
## 4. Aggregierte Ergebnisse (Tabelle der 5 Metriken)
## 5. Analyse (3-5 kurze Absätze)
## 6. Empfehlungen (maximal 3 Punkte)
## 7. Anhänge (Pfade der Artefakte)

Kein individueller Name. Keiner.

Liefergegenstand 2 — drh-privé/nominatif.md (auf Personalabteilung beschränkt)​

# Namentliche Liste — VERTRAULICH PERSONALABTEILUNG — <datum>

Diese Liste ist ausschließlich für die Personalabteilung zur Organisation
der Einzelschulung bestimmt. Sie darf nicht weitergegeben werden.

| Name | Verhalten | Empfohlene Maßnahme |
| --- | --- | --- |
| Alice Martin | Geöffnet + geklickt | 5-minütiger Hinweis |
| David Poulin | Geöffnet + geklickt + Daten eingegeben | 30-minütige Einzelschulung |
| Emma Kadri | Sofort gemeldet | Lob, hervorzuheben |
| Bob Nguyen | Geöffnet + ignoriert | Keine Maßnahme erforderlich |
| Carla Ross | Keine Aktion | Keine Maßnahme erforderlich |

Diese Datei kommt in einen verschlüsselten Ordner (~/labs/semaine-06/drh-privé/ mit age oder gpg darüber) und ist nicht im Hauptbericht enthalten.


Selbstbewertungs-Checkliste​

  • Eine Variation gewählt und begründet.
  • Eine typosquattete Domain, die zum Vorwand passt.
  • Eine E-Mail mit 150–250 Wörtern und mindestens 3 Hebeln.
  • Eine Landing Page nach Schule 2 (keine reale Passworterfassung).
  • Eine an den Vorwand angepasste Sensibilisierungsseite.
  • Eine gestartete Gophish-Kampagne, 5 versendete E-Mails.
  • Fünf simulierte Verhaltensweisen, die abdecken: Klick, Eingabe, Meldung, Ignorieren.
  • Ein aggregierter Bericht ohne individuellen Namen.
  • Eine separate namentliche Liste, als vertraulich für die Personalabteilung gekennzeichnet.
  • Drei konkrete Empfehlungen im aggregierten Bericht.

Optionale Erweiterung — Das Vishing-Skript​

Falls Sie noch Energie übrig haben: Verfassen Sie ein zweiseitiges Vishing-Skript für dasselbe Ziel. Ziel: ein Passwort telefonisch erlangen, indem Sie sich als IT-Support ausgeben.

Struktur des Skripts:

  1. Eröffnung: Name, Abteilung, freundlicher Ton.
  2. Vorwand: „Wir sehen ein Problem mit Ihrem Konto.“
  3. Reziprozitätshebel: „Ich helfe Ihnen, das zu beheben.“
  4. Anfrage: „Können Sie mir den Code bestätigen, den Sie gleich erhalten?“
  5. Ausstiegswege: Antwort, falls der Mitarbeiter Widerstand leistet; Antwort, falls der Mitarbeiter vorschlägt, aufzulegen und zurückzurufen.

Sie rufen niemanden an. Sie schreiben das Skript und üben es laut mit einem Partner/einer Partnerin. Das ist die Übung.


Was üblicherweise hakt​

SymptomUrsacheLösung
Gophish versendet nichtSMTP falsch konfiguriertTesten Sie swaks über die Kommandozeile.
Die E-Mail landet in Roundcube im SpamSPF nicht konfiguriertIm Lab ignorieren. In der Produktion konfigurieren.
Die Landing Page wird nicht angezeigtURL nicht erreichbarPrüfen Sie, ob Gophish auf 0.0.0.0:80 lauscht.
Der Tracker zählt die Öffnungen nichtRoundcube blockiert BilderAktivieren Sie das Laden von Bildern im Webmail.
Emmas Meldung kommt nicht anKein WebhookIm Lab normal. In der Produktion muss die Konfiguration seitens SOC erfolgen.

Was Sie aus diesem Workshop mitnehmen​

  • Die Disziplin, eine Kampagne von Anfang bis Ende vorzubereiten, mit Artefakten und Rahmen.
  • Den Reflex, das Aggregierte vom Namentlichen zu trennen.
  • Die Gewohnheit, niemanden bloßzustellen — das Namentliche bleibt bei der Personalabteilung.
  • Eine Gophish-Vorlage, die Sie bei jedem künftigen Auftrag wiederverwenden können.

Nach diesem Workshop und dem Quiz endet Modul 6 mit der Abgabe des TP1 — der vollständigen Aufklärung aus den Wochen 3–5. Die Modalitäten finden Sie im Kursindex.