
ThePhish: ein automatisiertes Tool zur Phishing-E-Mail-Analyse
ThePhish ist ein automatisiertes Phishing-E-Mail-Analysetool, das auf TheHive, Cortex und MISP basiert. Es handelt sich um eine in Python 3 geschriebene Webanwendung auf Basis von Flask, die den gesamten Analyseprozess automatisiert, von der Extraktion der Observablen aus dem Header und dem Body einer E-Mail bis zur Erstellung eines Urteils, das in den meisten Fällen endgültig ist. Darüber hinaus ermöglicht es dem Analysten, bei Bedarf in den Analyseprozess einzugreifen und weitere Details zur analysierten E-Mail zu erhalten. Für die Interaktion mit TheHive und Cortex verwendet es TheHive4py und Cortex4py, die Python-API-Clients sind, die die Nutzung der von TheHive bzw. Cortex bereitgestellten REST-APIs ermöglichen.
Das folgende Diagramm zeigt, wie ThePhish auf hoher Ebene funktioniert:
Dieses Beispiel soll zeigen, wie ein Benutzer eine E-Mail zur Analyse an ThePhish senden kann und wie ein Analyst diese E-Mail mit ThePhish tatsächlich analysieren kann.
Ein Benutzer kann eine E-Mail an die E-Mail-Adresse senden, die von ThePhish zum Abrufen der zu analysierenden E-Mails verwendet wird. Die E-Mail muss als Anhang im EML-Format weitergeleitet werden, um eine Kontamination des E-Mail-Headers zu verhindern. In diesem Fall wird als E-Mail-Client Mozilla Thunderbird und als E-Mail-Adresse eine Gmail-Adresse verwendet.
Der Analyst navigiert zur Webseite von ThePhish und klickt auf die Schaltfläche "List emails", um die Liste der zu analysierenden E-Mails zu erhalten.
Wenn der Analyst auf die Schaltfläche "Analyze" der ausgewählten E-Mail klickt, wird die Analyse gestartet und ihr Fortschritt auf der Weboberfläche angezeigt.
Währenddessen extrahiert ThePhish die Observablen (URLs, Domänen, IP-Adressen, E-Mail-Adressen, Anhänge und Hashes dieser Anhänge) aus der E-Mail und interagiert dann mit TheHive, um den Fall zu erstellen.
Innerhalb des Falls werden drei Aufgaben erstellt.
Dann beginnt ThePhish, die extrahierten Observablen zum Fall hinzuzufügen.
An diesem Punkt wird der Benutzer per E-Mail benachrichtigt, dass die Analyse begonnen hat, dank des Mailer-Responders.
Die Beschreibung der ersten Aufgabe ermöglicht es dem Mailer-Responder, die Benachrichtigung per E-Mail zu senden.
Nachdem die erste Aufgabe geschlossen wurde, wird die zweite Aufgabe gestartet und die Analysatoren werden auf den Observablen gestartet. Der Analysefortschritt wird auf der Weboberfläche angezeigt, während die Analysatoren gestartet werden.
Der Analysefortschritt kann auch in TheHive dank dessen Live-Stream eingesehen werden.