Aller au contenu principal

Ingénierie sociale — Atelier pratique

Vous montez votre propre campagne dans le lab. Nouveau pretexte, nouvel angle. Trois variations possibles — vous en choisissez une. À la fin, un rapport agrégé + une liste DRH séparée.

Compter : 3 h.

Livrable : ~/labs/semaine-06/rapport/phishing.md (agrégé) + ~/labs/semaine-06/drh-privé/nominatif.md (dossier chiffré, contenu non partagé sans autorisation).

Cadre strict

Vous n'envoyez aucun mail à une adresse réelle. Le lab utilise boutique-eclair.local avec 5 comptes fictifs — c'est le seul cadre de cet atelier.


Prérequis

  • Gophish installé et opérationnel dans le lab (voir démonstration).
  • Serveur mail lab (10.10.10.40) avec 5 comptes fictifs.
  • Domaine typosquatté (.local) résolvable dans le lab.

Étape 1 — Choisir le pretexte (10 min)

Prenez une des trois variations. Chacune apporte un angle différent.

Variation A — Le faux support IT

  • Contexte fabriqué : la boîte migre vers Microsoft 365. Les employés doivent « ré-authentifier » leur compte.
  • Leviers : autorité (IT) + urgence + preuve sociale.
  • Landing page : clone de la page de connexion Microsoft 365 (école 1 avec capture, ou école 2 avec sensibilisation).

Variation B — L'invitation à un événement

  • Contexte fabriqué : le PDG invite tous les employés à un « bilan trimestriel » en visio, RSVP obligatoire.
  • Leviers : autorité (PDG) + réciprocité (« pot d'accueil offert ») + rareté (« places limitées »).
  • Landing page : formulaire d'inscription qui demande nom, poste, email, mot de passe (école 1) ou juste redirection (école 2).

Variation C — La fausse facture

  • Contexte fabriqué : un fournisseur habituel envoie une facture à télécharger.
  • Cibles : comptable + assistant(e) admin (ciblage spear).
  • Leviers : autorité (fournisseur connu) + cohérence (« comme d'habitude »).
  • Landing page : un PDF (école 1 : le PDF exécute un macro dans le lab) ou un tracker (école 2).

Documentez votre choix en tête de rapport :

## Variation choisie : <A/B/C>
## Raison : <en une phrase>

Étape 2 — Préparer les artefacts (60 min)

2.1. Domaine

Générez plusieurs candidats :

dnstwist -f json boutique-eclair.ca | jq -r '.[] | .domain' > candidats.txt
head candidats.txt

Choisissez celui qui colle au pretexte :

  • Variation A : boutique-eclair-support.local ou boutique-eclair-o365.local.
  • Variation B : boutique-eclair-events.local ou boutique-eclair-visio.local.
  • Variation C : <nom-fournisseur>-facturation.local.

Ajoutez-le à /etc/hosts du serveur mail cible.

2.2. Mail

Rédigez votre mail. Contraintes :

  • 150 à 250 mots maximum.
  • Au moins 3 leviers empilés (pas plus de 4).
  • Une signature réaliste — reprenez un nom et une signature vus en OSINT (pour la démo, inventez).
  • Un seul lien.
  • Pas de pièce jointe (sauf variation C, si autorisée par votre RoE d'atelier).

Enregistrez dans ~/labs/semaine-06/mail-source.html.

2.3. Landing page

École 2 obligatoire pour cet atelier — vous ne capturez pas de mot de passe. La landing page contient uniquement un formulaire vide qui :

  1. Compte la soumission.
  2. Redirige vers sensibilisation.html.

Adaptez la sensibilisation à votre pretexte :

<h1>Vous venez d'être piégé(e) par une simulation</h1>
<p>Les indices qui auraient dû vous alerter :</p>
<ul>
<li>Le domaine expéditeur : ...</li>
<li>Le levier utilisé : ...</li>
<li>La formulation inhabituelle : ...</li>
</ul>
<p>Ce mail ne provenait pas de <b>boutique-eclair.ca</b>.</p>

Enregistrez sensibilisation.html sur le serveur Gophish.


Étape 3 — Configurer Gophish (30 min)

Recréez, dans l'interface :

  • Sending Profile : Lab-SMTP-<votre-variation>.
  • Email Template : nom <Variation>-<sujet-court>.
  • Landing Page : Import Site si vous clonez, ou HTML statique.
  • Group : reprenez Lab-cibles-5 ou créez un nouveau CSV avec des noms différents.
  • Campaign : Semaine 6 - Atelier - <Variation>.

Ne lancez pas encore.


Étape 4 — Simuler les comportements et lancer (30 min)

Attribuez cinq comportements aux cinq cibles. Notez-les dans ~/labs/semaine-06/plan-simulation.md avant lancement :

| Cible | Comportement simulé |
| ----- | ------------------- |
| Alice | ouvre + clique |
| Bob | ouvre + ignore |
| Carla | ne fait rien |
| David | ouvre + clique + saisit |
| Emma | signale immédiatement |

Lancez la campagne, puis reproduisez chaque comportement dans le webmail Roundcube (comme dans la démonstration).


Étape 5 — Analyser (30 min)

Attendez 15 minutes. Ouvrez le dashboard Gophish. Rapatriez :

  • Métriques agrégées (5 chiffres : envoyés, ouverts, cliqués, saisis, signalés).
  • Timeline complète (exportée CSV).

Comparez :

  • Le taux de clic avec l'attendu (25-45% en moyenne dans les campagnes non ciblées).
  • Le taux de saisie (école 2 : toujours < taux de clic).
  • Le temps de signalement — Emma a-t-elle été rapide ?

Étape 6 — Rédiger les deux livrables (30 min)

Livrable 1 — rapport/phishing.md (agrégé, partageable)

Structure fixe :

# Campagne de phishing — Rapport agrégé — <date>

## 1. Objectif
## 2. Cadre (autorisation, fenêtre, cibles cadrées)
## 3. Pretexte utilisé (2-3 lignes)
## 4. Résultats agrégés (tableau des 5 métriques)
## 5. Analyse (3-5 paragraphes courts)
## 6. Recommandations (3 items maximum)
## 7. Annexes (chemins des artefacts)

Aucun nom individuel. Aucun.

Livrable 2 — drh-privé/nominatif.md (restreint DRH)

# Liste nominative — CONFIDENTIEL DRH — <date>

Cette liste est destinée à la seule DRH pour l'organisation
de la formation individuelle. Elle ne peut être partagée.

| Nom | Comportement | Suivi recommandé |
| --- | --- | --- |
| Alice Martin | Ouvert + cliqué | Rappel de 5 min |
| David Poulin | Ouvert + cliqué + saisi | Formation 30 min individuelle |
| Emma Kadri | Signalé immédiatement | Bravo, à valoriser |
| Bob Nguyen | Ouvert + ignoré | RAS |
| Carla Ross | Aucune action | RAS |

Ce fichier va dans un dossier chiffré (~/labs/semaine-06/drh-privé/ avec un age ou un gpg par-dessus) et n'est pas dans le rapport principal.


Grille d'auto-évaluation

  • Une variation choisie et justifiée.
  • Un domaine typosquatté cohérent avec le pretexte.
  • Un mail de 150-250 mots avec 3 leviers minimum.
  • Une landing page école 2 (pas de capture réelle de mot de passe).
  • Une page de sensibilisation adaptée au pretexte.
  • Une campagne Gophish lancée, 5 mails envoyés.
  • Cinq comportements simulés couvrant : clic, saisie, signalement, ignore.
  • Un rapport agrégé sans nom individuel.
  • Une liste nominative séparée, marquée confidentiel DRH.
  • Trois recommandations concrètes dans le rapport agrégé.

Extension optionnelle — Le vishing en script

Si vous avez encore de l'énergie : rédigez un script de vishing de 2 pages pour la même cible. Objectif : obtenir un mot de passe par téléphone en se faisant passer pour le support IT.

Structure du script :

  1. Ouverture : nom, service, ton amical.
  2. Prétexte : « On voit un souci sur votre compte. »
  3. Levier de réciprocité : « Je vous aide à corriger. »
  4. Demande : « Pouvez-vous me confirmer le code que vous allez recevoir ? »
  5. Portes de sortie : réponse si l'employé résiste, réponse si l'employé propose de raccrocher et rappeler.

Vous n'appelez personne. Vous rédigez, vous répétez à voix haute avec un pair. C'est l'exercice.


Ce qui bloque en général

SymptômeCauseCorrection
Gophish n'envoie pasSMTP mal configuréTestez swaks en ligne de commande.
Le mail arrive en spam dans RoundcubeSPF pas configuréEn lab, ignorez. En prod, configurez.
La landing page ne s'affiche pasURL non joignableVérifiez que Gophish écoute 0.0.0.0:80.
Le tracker ne compte pas les ouverturesRoundcube bloque les imagesActivez le chargement d'images dans le webmail.
Le signalement d'Emma ne remonte pasPas de webhookNormal en lab. En prod, config à faire côté SOC.

Ce que vous emportez de cet atelier

  • La discipline de préparer une campagne bout-en-bout, avec artefacts et cadre.
  • Le réflexe de séparer l'agrégé et le nominatif.
  • L'habitude de ne pas humilier — le nominatif reste à la DRH.
  • Une maquette Gophish que vous pouvez rejouer sur toute mission future.

Après cet atelier et le quiz, le module 6 se termine par la remise du TP1 — la reconnaissance complète des semaines 3-5. Voir l'index du cours pour les modalités.