Ingénierie sociale — Atelier pratique
Vous montez votre propre campagne dans le lab. Nouveau pretexte, nouvel angle. Trois variations possibles — vous en choisissez une. À la fin, un rapport agrégé + une liste DRH séparée.
Compter : 3 h.
Livrable : ~/labs/semaine-06/rapport/phishing.md (agrégé) + ~/labs/semaine-06/drh-privé/nominatif.md (dossier chiffré, contenu non partagé sans autorisation).
Vous n'envoyez aucun mail à une adresse réelle. Le lab utilise boutique-eclair.local avec 5 comptes fictifs — c'est le seul cadre de cet atelier.
Prérequis
- Gophish installé et opérationnel dans le lab (voir démonstration).
- Serveur mail lab (
10.10.10.40) avec 5 comptes fictifs. - Domaine typosquatté (
.local) résolvable dans le lab.
Étape 1 — Choisir le pretexte (10 min)
Prenez une des trois variations. Chacune apporte un angle différent.
Variation A — Le faux support IT
- Contexte fabriqué : la boîte migre vers Microsoft 365. Les employés doivent « ré-authentifier » leur compte.
- Leviers : autorité (IT) + urgence + preuve sociale.
- Landing page : clone de la page de connexion Microsoft 365 (école 1 avec capture, ou école 2 avec sensibilisation).
Variation B — L'invitation à un événement
- Contexte fabriqué : le PDG invite tous les employés à un « bilan trimestriel » en visio, RSVP obligatoire.
- Leviers : autorité (PDG) + réciprocité (« pot d'accueil offert ») + rareté (« places limitées »).
- Landing page : formulaire d'inscription qui demande nom, poste, email, mot de passe (école 1) ou juste redirection (école 2).
Variation C — La fausse facture
- Contexte fabriqué : un fournisseur habituel envoie une facture à télécharger.
- Cibles : comptable + assistant(e) admin (ciblage spear).
- Leviers : autorité (fournisseur connu) + cohérence (« comme d'habitude »).
- Landing page : un PDF (école 1 : le PDF exécute un macro dans le lab) ou un tracker (école 2).
Documentez votre choix en tête de rapport :
## Variation choisie : <A/B/C>
## Raison : <en une phrase>
Étape 2 — Préparer les artefacts (60 min)
2.1. Domaine
Générez plusieurs candidats :
dnstwist -f json boutique-eclair.ca | jq -r '.[] | .domain' > candidats.txt
head candidats.txt
Choisissez celui qui colle au pretexte :
- Variation A :
boutique-eclair-support.localouboutique-eclair-o365.local. - Variation B :
boutique-eclair-events.localouboutique-eclair-visio.local. - Variation C :
<nom-fournisseur>-facturation.local.
Ajoutez-le à /etc/hosts du serveur mail cible.
2.2. Mail
Rédigez votre mail. Contraintes :
- 150 à 250 mots maximum.
- Au moins 3 leviers empilés (pas plus de 4).
- Une signature réaliste — reprenez un nom et une signature vus en OSINT (pour la démo, inventez).
- Un seul lien.
- Pas de pièce jointe (sauf variation C, si autorisée par votre RoE d'atelier).
Enregistrez dans ~/labs/semaine-06/mail-source.html.
2.3. Landing page
École 2 obligatoire pour cet atelier — vous ne capturez pas de mot de passe. La landing page contient uniquement un formulaire vide qui :
- Compte la soumission.
- Redirige vers
sensibilisation.html.
Adaptez la sensibilisation à votre pretexte :
<h1>Vous venez d'être piégé(e) par une simulation</h1>
<p>Les indices qui auraient dû vous alerter :</p>
<ul>
<li>Le domaine expéditeur : ...</li>
<li>Le levier utilisé : ...</li>
<li>La formulation inhabituelle : ...</li>
</ul>
<p>Ce mail ne provenait pas de <b>boutique-eclair.ca</b>.</p>
Enregistrez sensibilisation.html sur le serveur Gophish.
Étape 3 — Configurer Gophish (30 min)
Recréez, dans l'interface :
- Sending Profile :
Lab-SMTP-<votre-variation>. - Email Template : nom
<Variation>-<sujet-court>. - Landing Page : Import Site si vous clonez, ou HTML statique.
- Group : reprenez
Lab-cibles-5ou créez un nouveau CSV avec des noms différents. - Campaign :
Semaine 6 - Atelier - <Variation>.
Ne lancez pas encore.
Étape 4 — Simuler les comportements et lancer (30 min)
Attribuez cinq comportements aux cinq cibles. Notez-les dans ~/labs/semaine-06/plan-simulation.md avant lancement :
| Cible | Comportement simulé |
| ----- | ------------------- |
| Alice | ouvre + clique |
| Bob | ouvre + ignore |
| Carla | ne fait rien |
| David | ouvre + clique + saisit |
| Emma | signale immédiatement |
Lancez la campagne, puis reproduisez chaque comportement dans le webmail Roundcube (comme dans la démonstration).
Étape 5 — Analyser (30 min)
Attendez 15 minutes. Ouvrez le dashboard Gophish. Rapatriez :
- Métriques agrégées (5 chiffres : envoyés, ouverts, cliqués, saisis, signalés).
- Timeline complète (exportée CSV).
Comparez :
- Le taux de clic avec l'attendu (25-45% en moyenne dans les campagnes non ciblées).
- Le taux de saisie (école 2 : toujours < taux de clic).
- Le temps de signalement — Emma a-t-elle été rapide ?
Étape 6 — Rédiger les deux livrables (30 min)
Livrable 1 — rapport/phishing.md (agrégé, partageable)
Structure fixe :
# Campagne de phishing — Rapport agrégé — <date>
## 1. Objectif
## 2. Cadre (autorisation, fenêtre, cibles cadrées)
## 3. Pretexte utilisé (2-3 lignes)
## 4. Résultats agrégés (tableau des 5 métriques)
## 5. Analyse (3-5 paragraphes courts)
## 6. Recommandations (3 items maximum)
## 7. Annexes (chemins des artefacts)
Aucun nom individuel. Aucun.
Livrable 2 — drh-privé/nominatif.md (restreint DRH)
# Liste nominative — CONFIDENTIEL DRH — <date>
Cette liste est destinée à la seule DRH pour l'organisation
de la formation individuelle. Elle ne peut être partagée.
| Nom | Comportement | Suivi recommandé |
| --- | --- | --- |
| Alice Martin | Ouvert + cliqué | Rappel de 5 min |
| David Poulin | Ouvert + cliqué + saisi | Formation 30 min individuelle |
| Emma Kadri | Signalé immédiatement | Bravo, à valoriser |
| Bob Nguyen | Ouvert + ignoré | RAS |
| Carla Ross | Aucune action | RAS |
Ce fichier va dans un dossier chiffré (~/labs/semaine-06/drh-privé/ avec un age ou un gpg par-dessus) et n'est pas dans le rapport principal.
Grille d'auto-évaluation
- Une variation choisie et justifiée.
- Un domaine typosquatté cohérent avec le pretexte.
- Un mail de 150-250 mots avec 3 leviers minimum.
- Une landing page école 2 (pas de capture réelle de mot de passe).
- Une page de sensibilisation adaptée au pretexte.
- Une campagne Gophish lancée, 5 mails envoyés.
- Cinq comportements simulés couvrant : clic, saisie, signalement, ignore.
- Un rapport agrégé sans nom individuel.
- Une liste nominative séparée, marquée confidentiel DRH.
- Trois recommandations concrètes dans le rapport agrégé.
Extension optionnelle — Le vishing en script
Si vous avez encore de l'énergie : rédigez un script de vishing de 2 pages pour la même cible. Objectif : obtenir un mot de passe par téléphone en se faisant passer pour le support IT.
Structure du script :
- Ouverture : nom, service, ton amical.
- Prétexte : « On voit un souci sur votre compte. »
- Levier de réciprocité : « Je vous aide à corriger. »
- Demande : « Pouvez-vous me confirmer le code que vous allez recevoir ? »
- Portes de sortie : réponse si l'employé résiste, réponse si l'employé propose de raccrocher et rappeler.
Vous n'appelez personne. Vous rédigez, vous répétez à voix haute avec un pair. C'est l'exercice.
Ce qui bloque en général
| Symptôme | Cause | Correction |
|---|---|---|
| Gophish n'envoie pas | SMTP mal configuré | Testez swaks en ligne de commande. |
| Le mail arrive en spam dans Roundcube | SPF pas configuré | En lab, ignorez. En prod, configurez. |
| La landing page ne s'affiche pas | URL non joignable | Vérifiez que Gophish écoute 0.0.0.0:80. |
| Le tracker ne compte pas les ouvertures | Roundcube bloque les images | Activez le chargement d'images dans le webmail. |
| Le signalement d'Emma ne remonte pas | Pas de webhook | Normal en lab. En prod, config à faire côté SOC. |
Ce que vous emportez de cet atelier
- La discipline de préparer une campagne bout-en-bout, avec artefacts et cadre.
- Le réflexe de séparer l'agrégé et le nominatif.
- L'habitude de ne pas humilier — le nominatif reste à la DRH.
- Une maquette Gophish que vous pouvez rejouer sur toute mission future.
Après cet atelier et le quiz, le module 6 se termine par la remise du TP1 — la reconnaissance complète des semaines 3-5. Voir l'index du cours pour les modalités.