Phishing-Simulation

Phishing Simulation vise principalement à accroître la sensibilisation au phishing en proposant un tutoriel intuitif et une évaluation personnalisée (sans aucun véritable déploiement – pas de domaine, pas d'infrastructure, pas d'adresse email réelle) pour évaluer les réactions des personnes face à n'importe quelle situation donnée et permet de comprendre l'état actuel de la sensibilisation.
Quoi ?
- L'un des objectifs des organisations qui mènent des évaluations de type red team est de connaître les faiblesses de l'écosystème informatique, ce qui inclut les personnes et le réseau. Les organisations font tous les efforts pour améliorer la sécurité de leur périmètre et corriger les vulnérabilités découvertes, mais les personnes restent le maillon le plus faible. Le phishing joue un rôle crucial dans la compréhension du niveau de sensibilisation des employés.
- Phishing Simulation permet à l'utilisateur de comprendre cela sans réaliser une attaque de phishing « en direct », en exploitant des sessions de formation engageantes et intuitives.
- L'outil vous offre un environnement personnalisé pour concevoir votre test selon vos besoins, ce qui rend les questions sur mesure pour chaque organisation et uniques pour chaque personne, proches d'une attaque de phishing en temps réel, ciblées et difficiles à anticiper, avec une couverture de scénarios et de questions SMishing, mais tout cela sans aucune mise en place réelle. Une fois le test conçu, tous les destinataires ciblés peuvent passer l'évaluation et soumettre leurs réponses. Nous disposerons d'une analyse à la fin de la campagne pour comprendre le niveau actuel de sensibilisation.
- Tout cela en un seul clic ! Alors cela nous fera réfléchir à deux fois avant d'effectuer ce clic.
Pourquoi ?
- Lors d'une évaluation red team, la mise en place d'une campagne de phishing complète est une tâche ardue. Choisir un domaine, l'acheter, configurer un site de phishing, concevoir un email et sélectionner les cibles, suivre les clics pour seulement savoir qui a cliqué et leur niveau de sensibilisation.
- Cela demande du temps et de l'expertise pour être mis en place.
- L'outil vous permettra de faire tout cela en quelques clics (et ces clics sont légitimes et vous aident :))
- Les personnes sont les plus imprévisibles, et cet outil vous aidera à les connaître ainsi que leurs schémas de clics.
Fonctionnalités et utilisation
L'outil comporte principalement 2 modules :
- Module Admin : qui permet de configurer le test et de consulter les analyses, accessible à http://localhost/AdminPanel/login.php, les identifiants par défaut sont admin/admin
- Module Client : qui permet uniquement d'accéder au tutoriel et à l'évaluation, accessible à http://localhost/phishClient/
- Tutoriel (Module Client)
- Ceci contient un livre tutoriel qui présente le phishing et les techniques générales utilisées, ce qui sensibilise et éduque.
- Évaluation (Module Client)
- Cela inclut diverses questions qui peuvent porter sur des emails de phishing, des sites de phishing, des scénarios ou du SMiShing, et l'utilisateur doit choisir son action : cliquer, ignorer ou signaler.
- Les questions seront différentes pour chaque utilisateur, même avec un même code de test.
- Les questions contiendront un mélange équilibré de questions positives et négatives.
- Pour réussir le test, toutes les réponses doivent être correctes, car tout se joue en un seul clic !
- Configuration du test (Module Admin)
- L'outil vous demandera quelques informations de base. En voici quelques-unes :
- Nom de domaine : ici vous entrez votre domaine légitime et l'outil créera un ensemble de domaines ressemblants que les adversaires pourraient utiliser pour vous attaquer. Vous pouvez en choisir un qui sera utilisé lors de votre simulation de phishing.
- URL : ici vous entrez l'URI de sites web que vous utilisez couramment, et nous créerons un site de phishing d'apparence similaire qui sera affiché sous le domaine ressemblant que vous avez choisi, afin de recréer un scénario réel également connu sous le nom de « Typosquatting » pendant l'évaluation.
- Code de test : vous pouvez créer un code de test pour chaque service et leur attribuer une configuration de test différente, afin que chacun reçoive des sites de phishing différents, rendant l'évaluation encore plus difficile. Même au sein d'un même test, les questions seront différentes pour chaque employé.
- Aperçu : vous pouvez prévisualiser l'aspect de la page de phishing que nous avons créée à l'image de votre site original.
- Adresse email : ici vous devez ajouter une adresse email officielle généralement utilisée pour les communications de masse, et nous générerons davantage de combinaisons de ce type d'adresses et les utiliserons pendant l'évaluation.
- Analyse (Module Admin)
- Cela comprend un graphique d'analyse des différents scénarios basé sur la façon dont les employés ont répondu aux questions.
- Cela aide à connaître le niveau actuel de sensibilisation de l'organisation.
- Invitation (Module Admin)
- L'administrateur peut télécharger un fichier CSV et inviter les membres à passer le test.
Avantages
- Cela élimine le besoin de configurer manuellement une campagne de phishing complète et un environnement de phishing « en direct ».
- L'évaluation est personnalisée, ce qui en fait une attaque ciblée pour l'utilisateur cible.
- Une interface intuitive et interactive pour exécuter l'ensemble du processus.
- Pas besoin d'avoir un testeur d'intrusion ou un consultant pour mener une campagne de phishing, vous pouvez le faire vous-même en quelques clics.
- Connaissez vos employés et sensibilisez-les.
Instructions d'installation
Docker
À venir prochainement (v2.0)
Installation manuelle pour Windows (similaire applicable sous Linux)
- Téléchargez XAMPP depuis - https://www.apachefriends.org/download.html et suivez le processus d'installation à l'écran. Cela installera le serveur web et MySQL pour vous.
- Si vous ne souhaitez pas utiliser XAMPP, n'importe quel serveur web que vous possédez et une installation indépendante de MySQL devraient suffire.
- Une fois les étapes 1 ou 2 terminées selon votre choix, dans le panneau de contrôle XAMPP, démarrez les services 'Apache' et 'MySQL'.
- Ouvrez http://localhost/phpmyadmin/ ou http://IP/phpmyadmin/ dans le navigateur.
- Cliquez sur 'Bases de données', créez une base de données nommée 'phishadmin'
- Cliquez sur 'Importer' et importez le fichier joint au code, situé dans le dossier /sql/ nommé phishadmin.sql
- Copiez le code source disponible ici dans le dossier C:\xampp\htdocs\ (le chemin variera pour les utilisateurs Linux) et l'installation est terminée.
Reportez-vous à la section 'Fonctionnalités et utilisation' pour l'utilisation.
(i) Module Admin - http://localhost/AdminPanel/login.php, identifiants par défaut : admin/admin.
(ii) Module Client - http://localhost/phishClient/
Aperçu
