
ThePhish: una herramienta automatizada de análisis de correos electrónicos de phishing
ThePhish es una herramienta automatizada de análisis de correos electrónicos de phishing basada en TheHive, Cortex y MISP. Es una aplicación web escrita en Python 3 y basada en Flask que automatiza todo el proceso de análisis, desde la extracción de los observables del encabezado y el cuerpo de un correo electrónico hasta la elaboración de un veredicto que es definitivo en la mayoría de los casos. Además, permite al analista intervenir en el proceso de análisis y obtener más detalles sobre el correo electrónico que se está analizando si es necesario. Para interactuar con TheHive y Cortex, utiliza TheHive4py y Cortex4py, que son los clientes Python API que permiten utilizar las REST API proporcionadas por TheHive y Cortex respectivamente.
El siguiente diagrama muestra cómo funciona ThePhish a alto nivel:
Este ejemplo pretende demostrar cómo un usuario puede enviar un correo a ThePhish para que sea analizado y cómo un analista puede analizar realmente ese correo usando ThePhish.
Un usuario puede enviar un correo a la dirección de correo electrónico que utiliza ThePhish para obtener los correos a analizar. El correo debe reenviarse como archivo adjunto en formato EML para evitar la contaminación del encabezado del correo. En este caso, el cliente de correo utilizado es Mozilla Thunderbird y la dirección de correo es una dirección de Gmail.
El analista navega a la página web de ThePhish y hace clic en el botón "List emails" para obtener la lista de correos a analizar.
Cuando el analista hace clic en el botón "Analyze" correspondiente al correo seleccionado, se inicia el análisis y su progreso se muestra en la interfaz web.
Mientras tanto, ThePhish extrae los observables (URLs, dominios, direcciones IP, direcciones de correo electrónico, archivos adjuntos y hashes de esos archivos) del correo y luego interactúa con TheHive para crear el caso.
Se crean tres tareas dentro del caso.
Luego, ThePhish comienza a añadir los observables extraídos al caso.
En este punto, el usuario es notificado por correo electrónico de que el análisis ha comenzado gracias al respondedor Mailer.
La descripción de la primera tarea permite que el respondedor Mailer envíe la notificación por correo.
Después de que se cierra la primera tarea, se inicia la segunda tarea y se ejecutan los analizadores sobre los observables. El progreso del análisis se muestra en la interfaz web mientras se ejecutan los analizadores.
El progreso del análisis también puede verse en TheHive, gracias a su transmisión en vivo.
