
ThePhish : un outil automatisé d'analyse d'e-mails de phishing
ThePhish est un outil automatisé d'analyse d'emails de phishing basé sur TheHive, Cortex et MISP. Il s'agit d'une application web écrite en Python 3 et basée sur Flask qui automatise l'ensemble du processus d'analyse, depuis l'extraction des observables de l'en-tête et du corps d'un email jusqu'à l'élaboration d'un verdict qui est définitif dans la plupart des cas. De plus, il permet à l'analyste d'intervenir dans le processus d'analyse et d'obtenir des détails supplémentaires sur l'email analysé si nécessaire. Afin d'interagir avec TheHive et Cortex, il utilise TheHive4py et Cortex4py, qui sont les clients Python API permettant d'utiliser les API REST mises à disposition respectivement par TheHive et Cortex.
Le diagramme suivant montre le fonctionnement de ThePhish à haut niveau :
Cet exemple vise à montrer comment un utilisateur peut envoyer un email à ThePhish pour qu'il soit analysé et comment un analyste peut analyser cet email en utilisant ThePhish.
Un utilisateur peut envoyer un email à l'adresse email utilisée par ThePhish pour récupérer les emails à analyser. L'email doit être transféré en pièce jointe au format EML afin d'éviter la contamination de l'en-tête de l'email. Dans ce cas, le client de messagerie utilisé est Mozilla Thunderbird et l'adresse email utilisée est une adresse Gmail.
L'analyste navigue vers la page web de ThePhish et clique sur le bouton « Liste des emails » pour obtenir la liste des emails à analyser.
Lorsque l'analyste clique sur le bouton « Analyser » correspondant à l'email sélectionné, l'analyse démarre et sa progression s'affiche sur l'interface web.
Pendant ce temps, ThePhish extrait les observables (URLs, domaines, adresses IP, adresses email, pièces jointes et empreintes de ces pièces jointes) de l'email, puis interagit avec TheHive pour créer le cas.
Trois tâches sont créées à l'intérieur du cas.
Ensuite, ThePhish commence à ajouter les observables extraits au cas.
À ce stade, l'utilisateur est notifié par email que l'analyse a commencé grâce au répondant Mailer.
La description de la première tâche permet au répondant Mailer d'envoyer la notification par email.
Une fois la première tâche clôturée, la deuxième tâche démarre et les analyseurs sont lancés sur les observables. La progression de l'analyse est affichée sur l'interface web pendant le lancement des analyseurs.
La progression de l'analyse peut également être consultée sur TheHive, grâce à son flux en direct.
