Skip to main content

Κοινωνική μηχανική — Πρακτικό εργαστήριο

Στήνετε τη δική σας εκστρατεία στο lab. Νέο πρόσχημα, νέα οπτική. Τρεις πιθανές παραλλαγές — επιλέγετε μία. Στο τέλος, μια συγκεντρωτική αναφορά + μια ξεχωριστή λίστα ΔΑΠ.

Υπολογίστε: 3 ώ.

Παραδοτέο: ~/labs/semaine-06/rapport/phishing.md (συγκεντρωτικό)

  • ~/labs/semaine-06/drh-privé/nominatif.md (κρυπτογραφημένος φάκελος, περιεχόμενο που δεν διαμοιράζεται χωρίς εξουσιοδότηση).
Αυστηρό πλαίσιο

Δεν στέλνετε κανένα email σε πραγματική διεύθυνση. Το lab χρησιμοποιεί το boutique-eclair.local με 5 φανταστικούς λογαριασμούς — αυτό είναι το μόνο πλαίσιο αυτού του εργαστηρίου.


Προαπαιτούμενα​

  • Το Gophish εγκατεστημένο και λειτουργικό στο lab (βλ. επίδειξη).
  • Διακομιστής mail lab (10.10.10.40) με 5 φανταστικούς λογαριασμούς.
  • Τομέας typosquatted (.local) επιλύσιμος στο lab.

Βήμα 1 — Επιλογή του προσχήματος (10 λεπτά)​

Πάρτε μία από τις τρεις παραλλαγές. Η καθεμία φέρνει διαφορετική οπτική.

Παραλλαγή A — Η ψεύτικη υποστήριξη IT​

  • Κατασκευασμένο πλαίσιο: η εταιρεία μεταβαίνει στο Microsoft 365. Οι υπάλληλοι πρέπει να «επανα-αυθεντικοποιήσουν» τον λογαριασμό τους.
  • Μοχλοί: εξουσία (IT) + επείγον + κοινωνική απόδειξη.
  • Landing page: κλώνος της σελίδας σύνδεσης Microsoft 365 (σχολή 1 με καταγραφή, ή σχολή 2 με ευαισθητοποίηση).

Παραλλαγή B — Η πρόσκληση σε εκδήλωση​

  • Κατασκευασμένο πλαίσιο: ο CEO προσκαλεί όλους τους υπαλλήλους σε ένα «τριμηνιαίο απολογισμό» μέσω βιντεοδιάσκεψης, υποχρεωτικό RSVP.
  • Μοχλοί: εξουσία (CEO) + αμοιβαιότητα («προσφερόμενη υποδοχή»)
    • σπανιότητα («περιορισμένες θέσεις»).
  • Landing page: φόρμα εγγραφής που ζητά όνομα, θέση, email, κωδικό (σχολή 1) ή απλή ανακατεύθυνση (σχολή 2).

Παραλλαγή C — Το ψεύτικο τιμολόγιο​

  • Κατασκευασμένο πλαίσιο: ένας συνήθης πάροχος στέλνει ένα τιμολόγιο προς λήψη.
  • Στόχοι: λογιστής + διοικητικός/ή βοηθός (spear targeting).
  • Μοχλοί: εξουσία (γνωστός πάροχος) + συνέπεια («όπως πάντα»).
  • Landing page: ένα PDF (σχολή 1: το PDF εκτελεί ένα macro στο lab) ή ένας tracker (σχολή 2).

Τεκμηριώστε την επιλογή σας στην αρχή της αναφοράς:

## Επιλεγμένη παραλλαγή: <A/B/C>
## Λόγος: <σε μία φράση>

Βήμα 2 — Προετοιμασία των τεχνουργημάτων (60 λεπτά)​

2.1. Τομέας​

Παράγετε πολλούς υποψήφιους:

dnstwist -f json boutique-eclair.ca | jq -r '.[] | .domain' > candidats.txt
head candidats.txt

Επιλέξτε αυτόν που ταιριάζει στο πρόσχημα:

  • Παραλλαγή A: boutique-eclair-support.local ή boutique-eclair-o365.local.
  • Παραλλαγή B: boutique-eclair-events.local ή boutique-eclair-visio.local.
  • Παραλλαγή C: <όνομα-παρόχου>-facturation.local.

Προσθέστε τον στο /etc/hosts του διακομιστή mail στόχου.

2.2. Email​

Συντάξτε το δικό σας email. Περιορισμοί:

  • 150 έως 250 λέξεις μέγιστο.
  • Τουλάχιστον 3 στοιβαγμένοι μοχλοί (όχι περισσότεροι από 4).
  • Μια ρεαλιστική υπογραφή — χρησιμοποιήστε ένα όνομα και μια υπογραφή που είδατε μέσω OSINT (για την επίδειξη, επινοήστε).
  • Ένας μόνο σύνδεσμος.
  • Χωρίς συνημμένο (εκτός από την παραλλαγή C, αν επιτρέπεται από το RoE του εργαστηρίου σας).

Αποθηκεύστε στο ~/labs/semaine-06/mail-source.html.

2.3. Landing page​

Σχολή 2 υποχρεωτική για αυτό το εργαστήριο — δεν καταγράφετε κωδικό πρόσβασης. Η landing page περιέχει μόνο μια κενή φόρμα που:

  1. Καταμετρά την υποβολή.
  2. Ανακατευθύνει στο sensibilisation.html.

Προσαρμόστε την ευαισθητοποίηση στο πρόσχημά σας:

<h1>Vous venez d'être piégé(e) par une simulation</h1>
<p>Les indices qui auraient dû vous alerter :</p>
<ul>
<li>Le domaine expéditeur : ...</li>
<li>Le levier utilisé : ...</li>
<li>La formulation inhabituelle : ...</li>
</ul>
<p>Ce mail ne provenait pas de <b>boutique-eclair.ca</b>.</p>

Αποθηκεύστε το sensibilisation.html στον διακομιστή Gophish.


Βήμα 3 — Ρύθμιση του Gophish (30 λεπτά)​

Ξαναδημιουργήστε, στη διεπαφή:

  • Sending Profile: Lab-SMTP-<η-παραλλαγή-σας>.
  • Email Template: όνομα <Παραλλαγή>-<σύντομο-θέμα>.
  • Landing Page: Import Site αν κλωνοποιείτε, ή στατικό HTML.
  • Group: ξαναχρησιμοποιήστε το Lab-cibles-5 ή δημιουργήστε νέο CSV με διαφορετικά ονόματα.
  • Campaign: Semaine 6 - Atelier - <Παραλλαγή>.

Μην εκκινήσετε ακόμη.


Βήμα 4 — Προσομοίωση των συμπεριφορών και εκκίνηση (30 λεπτά)​

Αποδώστε πέντε συμπεριφορές στους πέντε στόχους. Σημειώστε τις στο ~/labs/semaine-06/plan-simulation.md πριν την εκκίνηση:

| Στόχος | Προσομοιωμένη συμπεριφορά |
| ------ | -------------------------- |
| Alice | ανοίγει + κάνει κλικ |
| Bob | ανοίγει + αγνοεί |
| Carla | δεν κάνει τίποτα |
| David | ανοίγει + κάνει κλικ + καταχωρεί |
| Emma | αναφέρει άμεσα |

Εκκινήστε την εκστρατεία, μετά αναπαράγετε κάθε συμπεριφορά στο webmail Roundcube (όπως στην επίδειξη).


Βήμα 5 — Ανάλυση (30 λεπτά)​

Περιμένετε 15 λεπτά. Ανοίξτε το dashboard Gophish. Ανακτήστε:

  • Συγκεντρωτικές μετρικές (5 αριθμοί: που στάλθηκαν, ανοίχτηκαν, κλικαρίστηκαν, καταχωρήθηκαν, αναφέρθηκαν).
  • Πλήρη χρονογραμμή (εξαγόμενη σε CSV).

Συγκρίνετε:

  • Το ποσοστό κλικ με το αναμενόμενο (25-45% κατά μέσο όρο σε μη στοχευμένες εκστρατείες).
  • Το ποσοστό καταχώρησης (σχολή 2: πάντα < ποσοστό κλικ).
  • Τον χρόνο αναφοράς — ήταν η Emma γρήγορη;

Βήμα 6 — Σύνταξη των δύο παραδοτέων (30 λεπτά)​

Παραδοτέο 1 — rapport/phishing.md (συγκεντρωτικό, διαμοιράσιμο)​

Σταθερή δομή:

# Εκστρατεία phishing — Συγκεντρωτική αναφορά — <ημερομηνία>

## 1. Στόχος
## 2. Πλαίσιο (εξουσιοδότηση, παράθυρο, οριοθετημένοι στόχοι)
## 3. Πρόσχημα που χρησιμοποιήθηκε (2-3 γραμμές)
## 4. Συγκεντρωτικά αποτελέσματα (πίνακας των 5 μετρικών)
## 5. Ανάλυση (3-5 σύντομες παράγραφοι)
## 6. Συστάσεις (μέγιστο 3 στοιχεία)
## 7. Παραρτήματα (μονοπάτια τεχνουργημάτων)

Κανένα ατομικό όνομα. Κανένα.

Παραδοτέο 2 — drh-privé/nominatif.md (περιορισμένο ΔΑΠ)​

# Ονομαστική λίστα — ΕΜΠΙΣΤΕΥΤΙΚΟ ΔΑΠ — <ημερομηνία>

Αυτή η λίστα προορίζεται αποκλειστικά για τη ΔΑΠ για την οργάνωση
της ατομικής εκπαίδευσης. Δεν μπορεί να διαμοιραστεί.

| Όνομα | Συμπεριφορά | Συνιστώμενη παρακολούθηση |
| --- | --- | --- |
| Alice Martin | Άνοιξε + έκανε κλικ | Υπενθύμιση 5 λεπτών |
| David Poulin | Άνοιξε + έκανε κλικ + κατέγραψε | Ατομική εκπαίδευση 30 λεπτών |
| Emma Kadri | Ανέφερε άμεσα | Μπράβο, να αναδειχθεί |
| Bob Nguyen | Άνοιξε + αγνόησε | Χωρίς ενέργεια |
| Carla Ross | Καμία ενέργεια | Χωρίς ενέργεια |

Αυτό το αρχείο πηγαίνει σε έναν κρυπτογραφημένο φάκελο (~/labs/semaine-06/drh-privé/ με age ή gpg από πάνω) και δεν βρίσκεται στην κύρια αναφορά.


Πλέγμα αυτοαξιολόγησης​

  • Μια παραλλαγή επιλεγμένη και αιτιολογημένη.
  • Ένας τομέας typosquatted συνεπής με το πρόσχημα.
  • Ένα email 150-250 λέξεων με τουλάχιστον 3 μοχλούς.
  • Μια landing page σχολής 2 (χωρίς πραγματική καταγραφή κωδικού).
  • Μια σελίδα ευαισθητοποίησης προσαρμοσμένη στο πρόσχημα.
  • Μια εκστρατεία Gophish εκκινημένη, 5 email σταλμένα.
  • Πέντε προσομοιωμένες συμπεριφορές που καλύπτουν: κλικ, καταχώρηση, αναφορά, αγνόηση.
  • Μια συγκεντρωτική αναφορά χωρίς ατομικό όνομα.
  • Μια ξεχωριστή ονομαστική λίστα, σημειωμένη εμπιστευτικό ΔΑΠ.
  • Τρεις συγκεκριμένες συστάσεις στη συγκεντρωτική αναφορά.

Προαιρετική επέκταση — Το vishing σε σενάριο​

Αν έχετε ακόμη ενέργεια: συντάξτε ένα σενάριο vishing 2 σελίδων για τον ίδιο στόχο. Στόχος: απόκτηση κωδικού μέσω τηλεφώνου παριστάνοντας την υποστήριξη IT.

Δομή του σεναρίου:

  1. Άνοιγμα: όνομα, υπηρεσία, φιλικός τόνος.
  2. Πρόσχημα: «Βλέπουμε ένα πρόβλημα στον λογαριασμό σας.»
  3. Μοχλός αμοιβαιότητας: «Σας βοηθάω να το διορθώσετε.»
  4. Αίτημα: «Μπορείτε να μου επιβεβαιώσετε τον κωδικό που θα λάβετε;»
  5. Πόρτες εξόδου: απάντηση αν ο υπάλληλος αντισταθεί, απάντηση αν ο υπάλληλος προτείνει να κλείσει και να ξανακαλέσει.

Δεν καλείτε κανέναν. Συντάσσετε, επαναλαμβάνετε φωναχτά με έναν συνάδελφο. Αυτή είναι η άσκηση.


Τι μπλοκάρει γενικά​

ΣύμπτωμαΑιτίαΔιόρθωση
Το Gophish δεν στέλνειΚακώς ρυθμισμένο SMTPΔοκιμάστε το swaks στη γραμμή εντολών.
Το email φτάνει σε spam στο RoundcubeΤο SPF δεν έχει ρυθμιστείΣτο lab, αγνοήστε. Σε παραγωγή, ρυθμίστε.
Η landing page δεν εμφανίζεταιURL μη προσβάσιμοΕλέγξτε ότι το Gophish ακούει στο 0.0.0.0:80.
Ο tracker δεν μετρά τα ανοίγματαΤο Roundcube μπλοκάρει τις εικόνεςΕνεργοποιήστε τη φόρτωση εικόνων στο webmail.
Η αναφορά της Emma δεν φτάνειΧωρίς webhookΦυσιολογικό στο lab. Σε παραγωγή, ρύθμιση από την πλευρά του SOC.

Τι κερδίζετε από αυτό το εργαστήριο​

  • Την πειθαρχία να προετοιμάζετε μια πλήρη εκστρατεία, με τεχνουργήματα και πλαίσιο.
  • Το αντανακλαστικό να διαχωρίζετε το συγκεντρωτικό από το ονομαστικό.
  • Τη συνήθεια να μην ταπεινώνετε — το ονομαστικό παραμένει στη ΔΑΠ.
  • Ένα πρότυπο Gophish που μπορείτε να ξαναχρησιμοποιήσετε σε κάθε μελλοντική αποστολή.

Μετά από αυτό το εργαστήριο και το κουίζ, η ενότητα 6 τελειώνει με την παράδοση του TP1 — την πλήρη αναγνώριση των εβδομάδων 3-5. Δείτε το index του μαθήματος για τις λεπτομέρειες.