Ingénierie sociale — Démonstration guidée
Une vraie campagne, cinq artefacts, tout dans un lab isolé. On simule une PME boutique-eclair.ca avec 5 employés fictifs qui reçoivent un mail piégé. À la fin, on lit les statistiques comme le ferait un client.
Cet exercice utilise des employés fictifs (des adresses email fictives sur un serveur SMTP interne du lab). Vous ne visez personne de réel. Aucune donnée ne quitte le lab. C'est le seul cadre où l'on peut apprendre le phishing sans risque humain.
Ce que vous saurez faire après cette leçon
- Installer et configurer Gophish dans un lab.
- Générer un domaine typosquatté avec
dnstwist. - Rédiger un mail convaincant avec pretexte, leviers empilés, signature réaliste.
- Cloner une landing page et la remplacer par une page de sensibilisation.
- Analyser les statistiques de la campagne et en tirer 3 recommandations.
Le décor
Ajoutez au lab existant :
- Kali attaquant (
10.10.10.5) — vous. - Serveur Gophish (
10.10.10.30) — Ubuntu 22.04 minimal, où Gophish tourne. - Serveur mail cible fictif (
10.10.10.40) — un Postfix/Dovecot qui reçoit les mails et un webmail Roundcube pour lire. - 5 boîtes email fictives :
alice@boutique-eclair.local,bob@,carla@,david@,emma@.
Le domaine boutique-eclair.local est résolu localement dans le lab, via un /etc/hosts partagé.
Étape 1 — Installer Gophish (10 min)
Sur le serveur 10.10.10.30, en root :
cd /opt
wget https://github.com/gophish/gophish/releases/latest/download/gophish-v0.12.1-linux-64bit.zip
unzip gophish-v0.12.1-linux-64bit.zip -d gophish
cd gophish
chmod +x gophish
# Éditer config.json — écoute admin sur 3333, phishing serveur sur 80
sed -i 's/127.0.0.1:3333/0.0.0.0:3333/' config.json
sed -i 's/127.0.0.1:80/0.0.0.0:80/' config.json
./gophish
Récupérez le mot de passe temporaire affiché au premier lancement :
[2026-04-20T14:22:11] Please login with the username admin and the password <temp-password>
Depuis Kali, ouvrez https://10.10.10.30:3333, connectez-vous, changez le mot de passe. Vous êtes dans l'interface.
Étape 2 — Générer le domaine typosquatté (5 min)
dnstwist -f json boutique-eclair.ca > variantes.json
jq '.[] | .domain' variantes.json | head -20
Sortie type :
"bouttique-eclair.ca"
"boutlque-eclair.ca"
"boutique-eciair.ca"
"boutique-éclair.ca"
"boutique-eclair-support.com"
"boutique-eclair-rh.com"
Pour la démo lab, on choisit boutique-eclair-rh.local — le mot rh rend le prétexte cohérent avec le message qu'on prépare. On l'ajoute à /etc/hosts de la cible (dans le lab, c'est un raccourci pour ne pas monter un DNS).
En mission réelle, on achète le domaine ~48 h à l'avance et on configure SPF/DKIM/DMARC pour ne pas se faire jeter par le filtre.
Étape 3 — Configurer Gophish (15 min)
Dans l'interface Gophish, quatre écrans à remplir dans cet ordre :
3.1. Sending Profile (le SMTP)
Sending Profiles → New Profile
Name : Lab-SMTP
From : Sophie Tremblay <sophie.tremblay@boutique-eclair-rh.local>
Host : 10.10.10.30:25
Username : (vide en lab)
Password : (vide en lab)
Test → Send Test Email à alice@boutique-eclair.local. Alice reçoit. Bien.
3.2. Landing Page
Landing Pages → New Page
Option Import Site — pointez sur http://boutique-eclair.local/rh/login. Gophish télécharge la page, l'enregistre.
Édition : cochez Capture Submitted Data (pour l'école 1) OU décochez et redirigez vers une page de sensibilisation http://boutique-eclair-rh.local/sensibilisation.html (école 2, recommandée en démo).
Contenu de sensibilisation.html — que vous préparez à part :
<!DOCTYPE html>
<html>
<head><title>Simulation de phishing — Formation</title></head>
<body>
<h1>Ceci était un test</h1>
<p>Ce mail était une simulation de phishing menée dans le cadre d'un audit
de sécurité autorisé. Aucune donnée n'a été enregistrée.</p>
<p>Vous auriez pu remarquer :</p>
<ul>
<li>Le domaine expéditeur (<code>boutique-eclair-rh.local</code>) diffère
du domaine officiel (<code>boutique-eclair.ca</code>).</li>
<li>L'urgence excessive (« avant 17 h aujourd'hui ») est un levier
classique de phishing.</li>
<li>Le lien pointait vers un sous-domaine inhabituel.</li>
</ul>
<p>En cas de doute à l'avenir, transférez le mail suspect à
<code>signalement@boutique-eclair.ca</code>.</p>
<p>Merci de participer à la formation continue.</p>
</body>
</html>
3.3. Email Template
Email Templates → New Template
Name : RH-nouveau-reglement
Subject : [URGENT] Nouveau règlement RH — signature avant 17 h aujourd'hui
Envelope Sender : sophie.tremblay@boutique-eclair-rh.local
Contenu HTML :
<div style="font-family: Arial; font-size: 14px;">
<p>Bonjour {{.FirstName}},</p>
<p>La direction nous demande de faire signer un <b>nouveau règlement
intérieur</b> avant fin de journée. J'ai déjà eu 34 collègues sur 42 qui
l'ont validé ce matin, si vous pouviez faire pareil ce serait un immense
soulagement pour l'équipe.</p>
<p>Merci d'utiliser le lien ci-dessous, l'authentification se fait avec
votre compte habituel :</p>
<p><a href="{{.URL}}">Signer le règlement RH — cliquer ici</a></p>
<p>Bien cordialement,<br>
Sophie Tremblay<br>
Direction des Ressources Humaines<br>
Boutique Éclair inc.</p>
{{.Tracker}}
</div>
Les {{.FirstName}} et {{.URL}} sont substitués par Gophish à l'envoi. {{.Tracker}} est un pixel invisible qui enregistre l'ouverture.
3.4. Users & Groups
Users & Groups → New Group
Importez un CSV cibles.csv :
First Name,Last Name,Email,Position
Alice,Martin,alice@boutique-eclair.local,Comptable
Bob,Nguyen,bob@boutique-eclair.local,Développeur
Carla,Ross,carla@boutique-eclair.local,Support client
David,Poulin,david@boutique-eclair.local,Chef de projet
Emma,Kadri,emma@boutique-eclair.local,Marketing
Nom du groupe : Lab-cibles-5.
Étape 4 — Lancer la campagne (2 min)
Campaigns → New Campaign
Name : Semaine 6 - Nouveau règlement RH
Email Template : RH-nouveau-reglement
Landing Page : (celle créée ci-dessus)
URL : http://10.10.10.30
Launch Date : Now
Sending Profile : Lab-SMTP
Groups : Lab-cibles-5
Bouton Launch Campaign. Gophish envoie les 5 mails.
Étape 5 — Le comportement des victimes (10 min)
Ouvrez le webmail Roundcube sur http://10.10.10.40/roundcube, connectez-vous alternativement avec chaque compte pour voir la réception. Simulons cinq comportements différents :
| Utilisateur | Comportement |
|---|---|
| Alice | Ouvre le mail, ne clique pas. |
| Bob | Ouvre, clique, arrive sur la page de sensibilisation. |
| Carla | Ouvre, ignore. |
| David | Ouvre, clique, saisit un mot de passe (école 1 seulement). |
| Emma | Ouvre, transfère à signalement@boutique-eclair.ca. |
Chaque action est enregistrée par Gophish grâce à :
- Le pixel dans le mail (ouverture).
- Le paramètre
riddans l'URL du lien (clic). - Le formulaire soumis (si école 1, capture).
Étape 6 — Lire les statistiques (10 min)
Dans Gophish, ouvrez la campagne en cours. Le dashboard vous donne, dans l'ordre :
Emails Sent : 5
Emails Opened : 4 (80%)
Emails Clicked : 2 (40%)
Emails Submitted Data : 1 (20%) ← école 1 seulement
Emails Reported : 1 (20%)
Cliquez sur Timeline pour voir la chronologie précise :
14:22:11 — Campaign Created
14:22:12 — Email Sent to alice@boutique-eclair.local
14:22:12 — Email Sent to bob@...
...
14:23:44 — Email Opened by alice@boutique-eclair.local
14:24:11 — Email Opened by bob@...
14:24:21 — Clicked Link by bob@... (User-Agent: Mozilla/5.0, IP: 10.10.10.40)
14:25:03 — Email Opened by david@...
14:25:18 — Clicked Link by david@...
14:25:47 — Submitted Data by david@... (creds captured)
14:27:11 — Email Reported by emma@...
Trois observations importantes :
- Emma a signalé en 5 minutes. Excellent. Le SOC du client devrait viser 100 % de mails signalés en < 15 min.
- David a saisi son mot de passe. Il doit recevoir une formation individuelle discrète (jamais en public).
- Bob a cliqué mais pas saisi. Il a vu la page de sensibilisation. Objectif atteint : il a appris quelque chose.
Étape 7 — Générer le rapport pour le client (15 min)
Ouvrez ~/labs/semaine-06/rapport/phishing.md. Aucun nom individuel dans les statistiques agrégées. Une seule liste, à part, contient les noms — remise à la DRH seulement, dans une enveloppe séparée.
# Campagne de phishing — Rapport agrégé
## 1. Objectif
Mesurer la sensibilité au phishing d'un échantillon de 5 employés,
avec un scénario réaliste combinant autorité, urgence et preuve sociale.
## 2. Cadre
- Autorisation : mandat Boutique Éclair du 2026-04-15, section 4.
- Fenêtre : mercredi 2026-04-20, 14h00-14h30 (HE).
- Pretexte : nouveau règlement RH, signature urgente.
- Vecteur : email HTML depuis boutique-eclair-rh.local.
## 3. Résultats agrégés
| Métrique | Valeur | % |
| ----------------------- | ------ | -- |
| Emails envoyés | 5 | 100 |
| Emails ouverts | 4 | 80 |
| Clics sur le lien | 2 | 40 |
| Identifiants saisis | 1 | 20 |
| Signalements au SOC | 1 | 20 |
| Temps au 1er signalement| 5 min | - |
## 4. Analyse
Le taux de clic (40%) est proche des observations sectorielles (25-45%).
Le taux de saisie (20%) suggère un besoin de formation ciblée. Le taux
de signalement (20%) est acceptable mais peut être doublé avec une campagne
de sensibilisation trimestrielle.
## 5. Recommandations
1. Formation "phishing" de 30 minutes, obligatoire annuelle. Coût : négligeable.
2. Simulation trimestrielle interne. Coût : outillage type Gophish, 1 j/mois.
3. Alignement DMARC sur "quarantine" (actuellement "none"). Cela réduira
les mails spoofés d'origine externe.
## 6. Annexes
- Timeline complète : timeline.csv (anonymisée)
- Contenu du mail piège : mail-source.html
- Page de sensibilisation présentée aux victimes : sensibilisation.html
Étape 8 — Le débriefing (10 min)
Deux livrables complémentaires, remis séparément :
- Le rapport agrégé (ci-dessus) — à la direction et à la DSI.
- La liste nominative des cliqueurs — à la DRH seule, avec la mention « ne pas diffuser ». Elle sert à organiser la formation individuelle, jamais à sanctionner.
Dans le RoE (semaine 2), on aura précisé : « Les données individuelles sont détruites 90 jours après remise. Aucune sanction ne peut découler de la simulation. »
Sans ce cadre, votre mission génère plus de dégâts que de valeur.
Bilan
En 90 minutes, dans un lab isolé :
- Vous avez monté Gophish de zéro.
- Vous avez envoyé 5 mails avec un pretexte solide et 4 leviers empilés.
- Vous avez mesuré 5 métriques différentes.
- Vous avez produit un rapport agrégé qui ne nomme personne.
- Vous avez préparé une liste nominative pour la DRH.
Vous savez maintenant faire du phishing utile. La semaine 6 est aussi celle où le TP1 de la formation est à rendre (voir index du cours).
Prochaine leçon : à vous. Une nouvelle campagne, un nouveau pretexte, dans le même lab, avec une variation que vous choisirez.