Zum Hauptinhalt springen

Social Engineering — Geführte Demonstration

Eine echte Kampagne, fünf Artefakte, alles in einem isolierten Lab. Wir simulieren ein KMU boutique-eclair.ca mit 5 fiktiven Mitarbeitern, die eine präparierte E-Mail erhalten. Am Ende lesen wir die Statistiken, wie es ein Kunde tun würde.

Strenger Rahmen

Diese Übung verwendet fiktive Mitarbeiter (fiktive E-Mail-Adressen auf einem internen SMTP-Server des Labs). Sie zielen auf niemanden Reales ab. Es verlassen keine Daten das Lab. Das ist der einzige Rahmen, in dem man Phishing ohne menschliches Risiko lernen kann.

Was Sie nach dieser Lektion können​

  • Gophish in einem Lab installieren und konfigurieren.
  • Eine typosquattete Domain mit dnstwist generieren.
  • Eine überzeugende E-Mail mit Vorwand, gestapelten Hebeln und realistischer Signatur verfassen.
  • Eine Landing Page klonen und sie durch eine Sensibilisierungsseite ersetzen.
  • Die Statistiken der Kampagne analysieren und drei Empfehlungen daraus ableiten.

Die Kulisse​

Ergänzen Sie das bestehende Lab um:

  • Kali-Angreifer (10.10.10.5) — Sie.
  • Gophish-Server (10.10.10.30) — minimales Ubuntu 22.04, auf dem Gophish läuft.
  • Fiktiver Ziel-Mailserver (10.10.10.40) — ein Postfix/Dovecot, der E-Mails empfängt, und ein Roundcube-Webmail zum Lesen.
  • 5 fiktive E-Mail-Postfächer: alice@boutique-eclair.local, bob@, carla@, david@, emma@.

Die Domain boutique-eclair.local wird lokal aufgelöst im Lab, über eine gemeinsame /etc/hosts.


Schritt 1 — Gophish installieren (10 Min.)​

Auf dem Server 10.10.10.30, als root:

cd /opt
wget https://github.com/gophish/gophish/releases/latest/download/gophish-v0.12.1-linux-64bit.zip
unzip gophish-v0.12.1-linux-64bit.zip -d gophish
cd gophish
chmod +x gophish

# config.json bearbeiten — Admin-Listener auf 3333, Phishing-Server auf 80
sed -i 's/127.0.0.1:3333/0.0.0.0:3333/' config.json
sed -i 's/127.0.0.1:80/0.0.0.0:80/' config.json

./gophish

Notieren Sie sich das temporäre Passwort, das beim ersten Start angezeigt wird:

[2026-04-20T14:22:11] Please login with the username admin and the password <temp-password>

Öffnen Sie von Kali aus https://10.10.10.30:3333, melden Sie sich an, ändern Sie das Passwort. Sie sind in der Oberfläche.


Schritt 2 — Die typosquattete Domain generieren (5 Min.)​

dnstwist -f json boutique-eclair.ca > variantes.json
jq '.[] | .domain' variantes.json | head -20

Typische Ausgabe:

"bouttique-eclair.ca"
"boutlque-eclair.ca"
"boutique-eciair.ca"
"boutique-éclair.ca"
"boutique-eclair-support.com"
"boutique-eclair-rh.com"

Für die Lab-Demo wählen wir boutique-eclair-rh.local — der Bestandteil rh macht den Vorwand stimmig mit der Nachricht, die wir vorbereiten (rh steht für die Personalabteilung). Wir fügen sie zur /etc/hosts des Zielsystems hinzu (im Lab ist das eine Abkürzung, um keinen eigenen DNS aufzusetzen).

Bei einem echten Auftrag kauft man die Domain ca. 48 Stunden im Voraus und konfiguriert SPF/DKIM/DMARC, um nicht vom Filter aussortiert zu werden.


Schritt 3 — Gophish konfigurieren (15 Min.)​

In der Gophish-Oberfläche sind vier Bildschirme in dieser Reihenfolge auszufüllen:

3.1. Sending Profile (das SMTP)​

Sending Profiles → New Profile

Name : Lab-SMTP
From : Sophie Tremblay <sophie.tremblay@boutique-eclair-rh.local>
Host : 10.10.10.30:25
Username : (im Lab leer)
Password : (im Lab leer)

Test → Send Test Email an alice@boutique-eclair.local. Alice empfängt sie. Gut.

3.2. Landing Page​

Landing Pages → New Page

Option Import Site — geben Sie http://boutique-eclair.local/rh/login an. Gophish lädt die Seite herunter und speichert sie.

Bearbeitung: Aktivieren Sie Capture Submitted Data (für Schule 1) ODER deaktivieren Sie die Option und leiten Sie auf eine Sensibilisierungsseite http://boutique-eclair-rh.local/sensibilisation.html um (Schule 2, für die Demo empfohlen).

Inhalt von sensibilisation.html — den Sie separat vorbereiten:

<!DOCTYPE html>
<html>
<head><title>Phishing-Simulation — Schulung</title></head>
<body>
<h1>Dies war ein Test</h1>
<p>Diese E-Mail war eine Phishing-Simulation im Rahmen eines autorisierten
Sicherheitsaudits. Es wurden keine Daten gespeichert.</p>
<p>Ihnen hätte auffallen können:</p>
<ul>
<li>Die Absenderdomain (<code>boutique-eclair-rh.local</code>) unterscheidet
sich von der offiziellen Domain (<code>boutique-eclair.ca</code>).</li>
<li>Die übertriebene Dringlichkeit („noch heute vor 17 Uhr“) ist ein
klassischer Phishing-Hebel.</li>
<li>Der Link verwies auf eine ungewöhnliche Subdomain.</li>
</ul>
<p>Bei künftigen Zweifeln leiten Sie die verdächtige E-Mail an
<code>signalement@boutique-eclair.ca</code> weiter.</p>
<p>Vielen Dank für Ihre Teilnahme an der laufenden Schulung.</p>
</body>
</html>

3.3. Email Template​

Email Templates → New Template

Name : HR-neue-Vorschrift
Subject : [DRINGEND] Neue Personalvorschrift — Unterschrift heute bis 17 Uhr
Envelope Sender : sophie.tremblay@boutique-eclair-rh.local

Inhalt HTML:

<div style="font-family: Arial; font-size: 14px;">
<p>Hallo {{.FirstName}},</p>

<p>Die Geschäftsführung bittet uns, eine <b>neue interne
Vorschrift</b> noch vor Feierabend unterschreiben zu lassen. Ich hatte heute
Morgen bereits 34 von 42 Kollegen, die sie bestätigt haben — wenn Sie das
auch tun könnten, wäre das eine große Erleichterung für das Team.</p>

<p>Bitte nutzen Sie den untenstehenden Link, die Anmeldung erfolgt mit
Ihrem gewohnten Konto:</p>

<p><a href="{{.URL}}">Die HR-Vorschrift unterschreiben — hier klicken</a></p>

<p>Mit freundlichen Grüßen,<br>
Sophie Tremblay<br>
Direktion Personalabteilung<br>
Boutique Éclair inc.</p>

{{.Tracker}}
</div>

Die Platzhalter {{.FirstName}} und {{.URL}} werden von Gophish beim Versand ersetzt. {{.Tracker}} ist ein unsichtbarer Pixel, der die Öffnung erfasst.

3.4. Users & Groups​

Users & Groups → New Group

Importieren Sie eine CSV-Datei cibles.csv:

First Name,Last Name,Email,Position
Alice,Martin,alice@boutique-eclair.local,Buchhalterin
Bob,Nguyen,bob@boutique-eclair.local,Entwickler
Carla,Ross,carla@boutique-eclair.local,Kundensupport
David,Poulin,david@boutique-eclair.local,Projektleiter
Emma,Kadri,emma@boutique-eclair.local,Marketing

Gruppenname: Lab-cibles-5.


Schritt 4 — Die Kampagne starten (2 Min.)​

Campaigns → New Campaign

Name : Woche 6 - Neue Personalvorschrift
Email Template : HR-neue-Vorschrift
Landing Page : (die oben erstellte)
URL : http://10.10.10.30
Launch Date : Now
Sending Profile : Lab-SMTP
Groups : Lab-cibles-5

Schaltfläche Launch Campaign. Gophish versendet die 5 E-Mails.


Schritt 5 — Das Verhalten der Opfer (10 Min.)​

Öffnen Sie das Roundcube-Webmail unter http://10.10.10.40/roundcube, melden Sie sich nacheinander mit jedem Konto an, um den Empfang zu sehen. Simulieren wir fünf unterschiedliche Verhaltensweisen:

NutzerVerhalten
AliceÖffnet die E-Mail, klickt nicht.
BobÖffnet, klickt, gelangt auf die Sensibilisierungsseite.
CarlaÖffnet, ignoriert.
DavidÖffnet, klickt, gibt ein Passwort ein (nur Schule 1).
EmmaÖffnet, leitet an signalement@boutique-eclair.ca weiter.

Jede Aktion wird von Gophish erfasst, dank:

  • Dem Pixel in der E-Mail (Öffnung).
  • Dem Parameter rid in der Link-URL (Klick).
  • Dem übermittelten Formular (bei Schule 1, Erfassung).

Schritt 6 — Die Statistiken lesen (10 Min.)​

Öffnen Sie in Gophish die laufende Kampagne. Das Dashboard zeigt Ihnen der Reihe nach:

Emails Sent           : 5
Emails Opened : 4 (80%)
Emails Clicked : 2 (40%)
Emails Submitted Data : 1 (20%) ← nur Schule 1
Emails Reported : 1 (20%)

Klicken Sie auf Timeline, um den genauen zeitlichen Ablauf zu sehen:

14:22:11 — Campaign Created
14:22:12 — Email Sent to alice@boutique-eclair.local
14:22:12 — Email Sent to bob@...
...
14:23:44 — Email Opened by alice@boutique-eclair.local
14:24:11 — Email Opened by bob@...
14:24:21 — Clicked Link by bob@... (User-Agent: Mozilla/5.0, IP: 10.10.10.40)
14:25:03 — Email Opened by david@...
14:25:18 — Clicked Link by david@...
14:25:47 — Submitted Data by david@... (creds captured)
14:27:11 — Email Reported by emma@...

Drei wichtige Beobachtungen:

  • Emma hat innerhalb von 5 Minuten gemeldet. Ausgezeichnet. Das SOC des Kunden sollte 100 % gemeldete E-Mails in < 15 Min. anstreben.
  • David hat sein Passwort eingegeben. Er muss eine diskrete Einzelschulung erhalten (nie öffentlich).
  • Bob hat geklickt, aber nichts eingegeben. Er hat die Sensibilisierungsseite gesehen. Ziel erreicht: Er hat etwas gelernt.

Schritt 7 — Den Bericht für den Kunden erstellen (15 Min.)​

Öffnen Sie ~/labs/semaine-06/rapport/phishing.md. Kein individueller Name in den aggregierten Statistiken. Nur eine separate Liste enthält die Namen — sie wird ausschließlich der Personalabteilung übergeben, in einem separaten Umschlag.

# Phishing-Kampagne — Aggregierter Bericht

## 1. Ziel
Die Phishing-Anfälligkeit einer Stichprobe von 5 Mitarbeitenden messen,
mit einem realistischen Szenario, das Autorität, Dringlichkeit und
sozialen Beweis kombiniert.

## 2. Rahmen
- Genehmigung: Mandat Boutique Éclair vom 2026-04-15, Abschnitt 4.
- Zeitfenster: Mittwoch, 20.04.2026, 14:00–14:30 Uhr (Eastern Time).
- Vorwand: neue Personalvorschrift, dringende Unterschrift.
- Vektor: HTML-E-Mail von boutique-eclair-rh.local.

## 3. Aggregierte Ergebnisse
| Metrik | Wert | % |
| ------------------------- | ------ | -- |
| Versendete E-Mails | 5 | 100 |
| Geöffnete E-Mails | 4 | 80 |
| Klicks auf den Link | 2 | 40 |
| Eingegebene Zugangsdaten | 1 | 20 |
| Meldungen an das SOC | 1 | 20 |
| Zeit bis zur 1. Meldung | 5 Min. | - |

## 4. Analyse
Die Klickrate (40 %) liegt nahe an den branchenüblichen Beobachtungen
(25–45 %). Die Eingaberate (20 %) deutet auf einen gezielten
Schulungsbedarf hin. Die Meldequote (20 %) ist akzeptabel, könnte aber
mit einer vierteljährlichen Sensibilisierungskampagne verdoppelt werden.

## 5. Empfehlungen
1. Verpflichtende jährliche 30-minütige "Phishing"-Schulung. Kosten: vernachlässigbar.
2. Vierteljährliche interne Simulation. Kosten: Tooling wie Gophish, 1 Tag/Monat.
3. DMARC-Ausrichtung auf "quarantine" (derzeit "none"). Dies wird
gespoofte E-Mails externer Herkunft reduzieren.

## 6. Anhänge
- Vollständige Timeline: timeline.csv (anonymisiert)
- Inhalt der Phishing-E-Mail: mail-source.html
- Den Opfern gezeigte Sensibilisierungsseite: sensibilisation.html

Schritt 8 — Das Debriefing (10 Min.)​

Zwei einander ergänzende Liefergegenstände, getrennt übergeben:

  • Der aggregierte Bericht (oben) — an die Geschäftsführung und die IT-Leitung.
  • Die namentliche Liste der Klicker — ausschließlich an die Personalabteilung, mit dem Vermerk „nicht weiterverbreiten“. Sie dient der Organisation der Einzelschulung, niemals einer Sanktion.

Im RoE (Woche 2) wurde festgehalten: „Individuelle Daten werden 90 Tage nach Übergabe vernichtet. Aus der Simulation kann keine Sanktion erfolgen.“

Ohne diesen Rahmen richtet Ihr Auftrag mehr Schaden an, als er Wert schafft.


Fazit​

In 90 Minuten, in einem isolierten Lab:

  • Sie haben Gophish von Grund auf aufgesetzt.
  • Sie haben 5 E-Mails versendet mit einem soliden Vorwand und 4 gestapelten Hebeln.
  • Sie haben 5 verschiedene Metriken gemessen.
  • Sie haben einen aggregierten Bericht erstellt, der niemanden nennt.
  • Sie haben eine namentliche Liste für die Personalabteilung vorbereitet.

Sie wissen jetzt, wie man sinnvolles Phishing macht. Woche 6 ist auch die Woche, in der das TP1 der Ausbildung abzugeben ist (siehe Kursindex).

Nächste Lektion: Sie sind dran. Eine neue Kampagne, ein neuer Vorwand, im selben Lab, mit einer Variation, die Sie selbst wählen.