Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ThePhish — ThePhish : un outil automatisé d'analyse d'e-mails de phishing | Kitploit
Outils/GitHubGitHub/emalderson/thephish
Gestion des Indicateurs de Compromission (IOC)Outils de PhishingHameçonnageAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsSécurité des Emails
GitHubemalderson/thephish

ThePhish

ThePhish : un outil automatisé d'analyse d'e-mails de phishing

Voir le dépôt
1.4k19826il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ThePhish

ThePhish est un outil automatisé d'analyse d'emails de phishing basé sur TheHive, Cortex et MISP. Il s'agit d'une application web écrite en Python 3 et basée sur Flask qui automatise l'ensemble du processus d'analyse, depuis l'extraction des observables de l'en-tête et du corps d'un email jusqu'à l'élaboration d'un verdict qui est définitif dans la plupart des cas. De plus, il permet à l'analyste d'intervenir dans le processus d'analyse et d'obtenir des détails supplémentaires sur l'email analysé si nécessaire. Afin d'interagir avec TheHive et Cortex, il utilise TheHive4py et Cortex4py, qui sont les clients Python API permettant d'utiliser les API REST mises à disposition respectivement par TheHive et Cortex.

OS made-with-python Docker Maintenance GitHub Documentation

Table des matières

  • Aperçu
  • Exemple d'utilisation de ThePhish
    • Un utilisateur envoie un email à ThePhish
    • L'analyste analyse l'email
  • Implémentation
  • Installation
    • Installation avec Docker et Docker Compose
    • Installation à partir de zéro
  • Configurer les analyseurs
    • Configurer les niveaux des analyseurs
    • Analyseurs testés
    • Activer l'analyseur MISP
    • Activer l'analyseur Yara
  • Activer le répondant Mailer
  • Utiliser la liste blanche
  • Contribution à TheHive4py
  • Contribution à Cortex-Analyzers
  • Licence
  • Publications académiques
  • Qui parle de ThePhish
  • Dépôts GitHub mentionnant ThePhish
  • Crédits

Aperçu

Le diagramme suivant montre le fonctionnement de ThePhish à haut niveau :

  1. Un attaquant lance une campagne de phishing et envoie un email de phishing à un utilisateur.
  2. Un utilisateur qui reçoit un tel email peut l'envoyer en pièce jointe à la boîte aux lettres utilisée par ThePhish.
  3. L'analyste interagit avec ThePhish et sélectionne l'email à analyser.
  4. ThePhish extrait tous les observables de l'email et crée un cas sur TheHive. Les observables sont analysés grâce à Cortex et ses analyseurs.
  5. ThePhish calcule un verdict basé sur les verdicts des analyseurs.
  6. Si le verdict est définitif, le cas est clôturé et l'utilisateur est notifié. De plus, s'il s'agit d'un email malveillant, le cas est exporté vers MISP.
  7. Si le verdict n'est pas définitif, l'intervention de l'analyste est nécessaire. Il doit examiner le cas sur TheHive avec les résultats donnés par les différents analyseurs pour formuler un verdict, puis il peut envoyer la notification à l'utilisateur, exporter éventuellement le cas vers MISP et clôturer le cas.

Exemple d'utilisation de ThePhish

Cet exemple vise à montrer comment un utilisateur peut envoyer un email à ThePhish pour qu'il soit analysé et comment un analyste peut analyser cet email en utilisant ThePhish.

Un utilisateur envoie un email à ThePhish

Un utilisateur peut envoyer un email à l'adresse email utilisée par ThePhish pour récupérer les emails à analyser. L'email doit être transféré en pièce jointe au format EML afin d'éviter la contamination de l'en-tête de l'email. Dans ce cas, le client de messagerie utilisé est Mozilla Thunderbird et l'adresse email utilisée est une adresse Gmail.

L'analyste analyse l'email

L'analyste navigue vers la page web de ThePhish et clique sur le bouton « Liste des emails » pour obtenir la liste des emails à analyser.

Lorsque l'analyste clique sur le bouton « Analyser » correspondant à l'email sélectionné, l'analyse démarre et sa progression s'affiche sur l'interface web.

Pendant ce temps, ThePhish extrait les observables (URLs, domaines, adresses IP, adresses email, pièces jointes et empreintes de ces pièces jointes) de l'email, puis interagit avec TheHive pour créer le cas.

Trois tâches sont créées à l'intérieur du cas.

Ensuite, ThePhish commence à ajouter les observables extraits au cas.

À ce stade, l'utilisateur est notifié par email que l'analyse a commencé grâce au répondant Mailer.

La description de la première tâche permet au répondant Mailer d'envoyer la notification par email.

Une fois la première tâche clôturée, la deuxième tâche démarre et les analyseurs sont lancés sur les observables. La progression de l'analyse est affichée sur l'interface web pendant le lancement des analyseurs.

La progression de l'analyse peut également être consultée sur TheHive, grâce à son flux en direct.

Télécharger l’outil