Social Engineering — Praktischer Workshop
Sie bauen Ihre eigene Kampagne im Lab auf. Neuer Vorwand, neuer Blickwinkel. Drei mögliche Variationen — Sie wählen eine davon. Am Ende: ein aggregierter Bericht + eine separate Liste für die Personalabteilung.
Zeitaufwand: 3 Std.
Liefergegenstand: ~/labs/semaine-06/rapport/phishing.md (aggregiert) + ~/labs/semaine-06/drh-privé/nominatif.md (verschlüsselter Ordner, Inhalt nicht ohne Genehmigung weitergegeben).
Sie versenden keine E-Mail an eine reale Adresse. Das Lab verwendet boutique-eclair.local mit 5 fiktiven Konten — das ist der einzige Rahmen dieses Workshops.
Voraussetzungen
- Gophish im Lab installiert und einsatzbereit (siehe Demonstration).
- Lab-Mailserver (
10.10.10.40) mit 5 fiktiven Konten. - Typosquattete Domain (
.local), im Lab auflösbar.
Schritt 1 — Den Vorwand wählen (10 Min.)
Wählen Sie eine der drei Variationen. Jede bringt einen anderen Blickwinkel.
Variation A — Der falsche IT-Support
- Erfundener Kontext: Das Unternehmen migriert zu Microsoft 365. Die Mitarbeiter müssen ihr Konto „erneut authentifizieren“.
- Hebel: Autorität (IT) + Dringlichkeit + sozialer Beweis.
- Landing Page: Klon der Microsoft-365-Anmeldeseite (Schule 1 mit Erfassung oder Schule 2 mit Sensibilisierung).
Variation B — Die Einladung zu einer Veranstaltung
- Erfundener Kontext: Der Geschäftsführer lädt alle Mitarbeiter zu einer „Quartalsbilanz“ per Videokonferenz ein, verpflichtende Rückmeldung (RSVP).
- Hebel: Autorität (Geschäftsführer) + Reziprozität („Empfangsumtrunk wird angeboten“) + Knappheit („begrenzte Plätze“).
- Landing Page: Anmeldeformular, das Name, Position, E-Mail, Passwort abfragt (Schule 1) oder nur eine Weiterleitung (Schule 2).
Variation C — Die falsche Rechnung
- Erfundener Kontext: Ein gewohnter Lieferant sendet eine herunterzuladende Rechnung.
- Ziele: Buchhaltung + Verwaltungsassistenz (Spear-Targeting).
- Hebel: Autorität (bekannter Lieferant) + Konsistenz („wie gewohnt“).
- Landing Page: ein PDF (Schule 1: Das PDF führt im Lab ein Makro aus) oder ein Tracker (Schule 2).
Dokumentieren Sie Ihre Wahl am Anfang des Berichts:
## Gewählte Variation: <A/B/C>
## Begründung: <in einem Satz>
Schritt 2 — Die Artefakte vorbereiten (60 Min.)
2.1. Domain
Generieren Sie mehrere Kandidaten:
dnstwist -f json boutique-eclair.ca | jq -r '.[] | .domain' > candidats.txt
head candidats.txt
Wählen Sie denjenigen, der zum Vorwand passt:
- Variation A:
boutique-eclair-support.localoderboutique-eclair-o365.local. - Variation B:
boutique-eclair-events.localoderboutique-eclair-visio.local. - Variation C:
<lieferantenname>-facturation.local.
Fügen Sie sie zur /etc/hosts des Ziel-Mailservers hinzu.
2.2. E-Mail
Verfassen Sie Ihre E-Mail. Vorgaben:
- Maximal 150 bis 250 Wörter.
- Mindestens 3 gestapelte Hebel (nicht mehr als 4).
- Eine realistische Signatur — verwenden Sie einen per OSINT ermittelten Namen und eine entsprechende Signatur (für die Demo frei erfunden).
- Nur ein Link.
- Kein Anhang (außer bei Variation C, sofern durch Ihr Workshop-RoE erlaubt).
Speichern Sie unter ~/labs/semaine-06/mail-source.html.
2.3. Landing Page
Schule 2 ist für diesen Workshop verpflichtend — Sie erfassen kein Passwort. Die Landing Page enthält nur ein leeres Formular, das:
- Die Übermittlung zählt.
- Auf
sensibilisation.htmlumleitet.
Passen Sie die Sensibilisierung an Ihren Vorwand an:
<h1>Sie sind soeben einer Simulation zum Opfer gefallen</h1>
<p>Die Hinweise, die Sie hätten alarmieren sollen:</p>
<ul>
<li>Die Absenderdomain: ...</li>
<li>Der verwendete Hebel: ...</li>
<li>Die ungewöhnliche Formulierung: ...</li>
</ul>
<p>Diese E-Mail stammte nicht von <b>boutique-eclair.ca</b>.</p>
Speichern Sie sensibilisation.html auf dem Gophish-Server.
Schritt 3 — Gophish konfigurieren (30 Min.)
Erstellen Sie in der Oberfläche erneut:
- Sending Profile:
Lab-SMTP-<ihre-variation>. - Email Template: Name
<Variation>-<kurzer-betreff>. - Landing Page: Import Site, falls Sie klonen, oder statisches HTML.
- Group: Verwenden Sie
Lab-cibles-5weiter, oder erstellen Sie eine neue CSV-Datei mit anderen Namen. - Campaign:
Woche 6 - Workshop - <Variation>.
Noch nicht starten.
Schritt 4 — Verhaltensweisen simulieren und starten (30 Min.)
Weisen Sie den fünf Zielen fünf Verhaltensweisen zu. Notieren Sie diese vor dem Start in ~/labs/semaine-06/plan-simulation.md:
| Ziel | Simuliertes Verhalten |
| ----- | --------------------------------- |
| Alice | öffnet + klickt |
| Bob | öffnet + ignoriert |
| Carla | tut nichts |
| David | öffnet + klickt + gibt Daten ein |
| Emma | meldet sofort |
Starten Sie die Kampagne und bilden Sie anschließend jedes Verhalten im Roundcube-Webmail nach (wie in der Demonstration).
Schritt 5 — Analysieren (30 Min.)
Warten Sie 15 Minuten. Öffnen Sie das Gophish-Dashboard. Erfassen Sie:
- Aggregierte Metriken (5 Zahlen: versendet, geöffnet, geklickt, eingegeben, gemeldet).
- Vollständige Timeline (als CSV exportiert).
Vergleichen Sie:
- Die Klickrate mit dem Erwartungswert (durchschnittlich 25–45 % bei nicht gezielten Kampagnen).
- Die Eingaberate (Schule 2: immer < Klickrate).
- Die Meldezeit — war Emma schnell?
Schritt 6 — Die beiden Liefergegenstände verfassen (30 Min.)
Liefergegenstand 1 — rapport/phishing.md (aggregiert, teilbar)
Feste Struktur:
# Phishing-Kampagne — Aggregierter Bericht — <datum>
## 1. Ziel
## 2. Rahmen (Genehmigung, Zeitfenster, abgegrenzte Ziele)
## 3. Verwendeter Vorwand (2-3 Zeilen)
## 4. Aggregierte Ergebnisse (Tabelle der 5 Metriken)
## 5. Analyse (3-5 kurze Absätze)
## 6. Empfehlungen (maximal 3 Punkte)
## 7. Anhänge (Pfade der Artefakte)
Kein individueller Name. Keiner.
Liefergegenstand 2 — drh-privé/nominatif.md (auf Personalabteilung beschränkt)
# Namentliche Liste — VERTRAULICH PERSONALABTEILUNG — <datum>
Diese Liste ist ausschließlich für die Personalabteilung zur Organisation
der Einzelschulung bestimmt. Sie darf nicht weitergegeben werden.
| Name | Verhalten | Empfohlene Maßnahme |
| --- | --- | --- |
| Alice Martin | Geöffnet + geklickt | 5-minütiger Hinweis |
| David Poulin | Geöffnet + geklickt + Daten eingegeben | 30-minütige Einzelschulung |
| Emma Kadri | Sofort gemeldet | Lob, hervorzuheben |
| Bob Nguyen | Geöffnet + ignoriert | Keine Maßnahme erforderlich |
| Carla Ross | Keine Aktion | Keine Maßnahme erforderlich |
Diese Datei kommt in einen verschlüsselten Ordner (~/labs/semaine-06/drh-privé/ mit age oder gpg darüber) und ist nicht im Hauptbericht enthalten.
Selbstbewertungs-Checkliste
- Eine Variation gewählt und begründet.
- Eine typosquattete Domain, die zum Vorwand passt.
- Eine E-Mail mit 150–250 Wörtern und mindestens 3 Hebeln.
- Eine Landing Page nach Schule 2 (keine reale Passworterfassung).
- Eine an den Vorwand angepasste Sensibilisierungsseite.
- Eine gestartete Gophish-Kampagne, 5 versendete E-Mails.
- Fünf simulierte Verhaltensweisen, die abdecken: Klick, Eingabe, Meldung, Ignorieren.
- Ein aggregierter Bericht ohne individuellen Namen.
- Eine separate namentliche Liste, als vertraulich für die Personalabteilung gekennzeichnet.
- Drei konkrete Empfehlungen im aggregierten Bericht.
Optionale Erweiterung — Das Vishing-Skript
Falls Sie noch Energie übrig haben: Verfassen Sie ein zweiseitiges Vishing-Skript für dasselbe Ziel. Ziel: ein Passwort telefonisch erlangen, indem Sie sich als IT-Support ausgeben.
Struktur des Skripts:
- Eröffnung: Name, Abteilung, freundlicher Ton.
- Vorwand: „Wir sehen ein Problem mit Ihrem Konto.“
- Reziprozitätshebel: „Ich helfe Ihnen, das zu beheben.“
- Anfrage: „Können Sie mir den Code bestätigen, den Sie gleich erhalten?“
- Ausstiegswege: Antwort, falls der Mitarbeiter Widerstand leistet; Antwort, falls der Mitarbeiter vorschlägt, aufzulegen und zurückzurufen.
Sie rufen niemanden an. Sie schreiben das Skript und üben es laut mit einem Partner/einer Partnerin. Das ist die Übung.
Was üblicherweise hakt
| Symptom | Ursache | Lösung |
|---|---|---|
| Gophish versendet nicht | SMTP falsch konfiguriert | Testen Sie swaks über die Kommandozeile. |
| Die E-Mail landet in Roundcube im Spam | SPF nicht konfiguriert | Im Lab ignorieren. In der Produktion konfigurieren. |
| Die Landing Page wird nicht angezeigt | URL nicht erreichbar | Prüfen Sie, ob Gophish auf 0.0.0.0:80 lauscht. |
| Der Tracker zählt die Öffnungen nicht | Roundcube blockiert Bilder | Aktivieren Sie das Laden von Bildern im Webmail. |
| Emmas Meldung kommt nicht an | Kein Webhook | Im Lab normal. In der Produktion muss die Konfiguration seitens SOC erfolgen. |
Was Sie aus diesem Workshop mitnehmen
- Die Disziplin, eine Kampagne von Anfang bis Ende vorzubereiten, mit Artefakten und Rahmen.
- Den Reflex, das Aggregierte vom Namentlichen zu trennen.
- Die Gewohnheit, niemanden bloßzustellen — das Namentliche bleibt bei der Personalabteilung.
- Eine Gophish-Vorlage, die Sie bei jedem künftigen Auftrag wiederverwenden können.
Nach diesem Workshop und dem Quiz endet Modul 6 mit der Abgabe des TP1 — der vollständigen Aufklärung aus den Wochen 3–5. Die Modalitäten finden Sie im Kursindex.