Phishing-Simulation

Phishing Simulation मुख्य रूप से फ़िशिंग जागरूकता बढ़ाने के लिए एक सहज ट्यूटोरियल और अनुकूलित मूल्यांकन (बिना किसी वास्तविक सेटअप के - कोई डोमेन, कोई इन्फ्रास्ट्रक्चर, कोई वास्तविक ईमेल पता) प्रदान करता है, ताकि लोगों की किसी भी स्थिति पर कार्रवाई का आकलन किया जा सके और यह समझा जा सके कि वर्तमान जागरूकता की स्थिति क्या है।
क्या?
- संगठनों द्वारा रेड टीम मूल्यांकन करने का एक उद्देश्य IT इकोसिस्टम में कमजोरियों का पता लगाना है, जिसमें लोग और नेटवर्क शामिल हैं। संगठन अपनी परिधि सुरक्षा को बेहतर बनाने और पाई गई कमजोरियों को पैच करने का हर प्रयास करते हैं, लेकिन लोग सबसे कमजोर कड़ी बने रहते हैं। फ़िशिंग कर्मचारी की सुरक्षा-जागरूकता को समझने में महत्वपूर्ण भूमिका निभाता है।
- Phishing Simulation उपयोगकर्ताओं को वास्तविक 'लाइव' फ़िशिंग हमला किए बिना, आकर्षक और सहज प्रशिक्षण सत्रों का लाभ उठाकर इसे समझने में सक्षम बनाता है।
- यह उपकरण आपको अपनी आवश्यकताओं के अनुसार अपना परीक्षण डिज़ाइन करने के लिए एक अनुकूलित वातावरण देगा, जो प्रश्नों को हर संगठन के लिए अनुकूलित और प्रत्येक व्यक्ति के लिए अद्वितीय बनाता है, लगभग वास्तविक समय के फ़िशिंग हमले के करीब, लक्षित और उत्तर देना कठिन, परिदृश्य-आधारित और SMiShing प्रश्नों का कवरेज, लेकिन यह सब बिना किसी वास्तविक सेटअप के। एक बार परीक्षण डिज़ाइन हो जाने के बाद, सभी लक्षित दर्शक मूल्यांकन ले सकते हैं और अपने उत्तर प्रस्तुत कर सकते हैं। अभियान के अंत में हम वर्तमान जागरूकता की स्थिति को समझने के लिए एक विश्लेषण करेंगे।
- बस एक क्लिक ही काफी है! तो यह हमें उस एक क्लिक को करने से पहले दो बार सोचने पर मजबूर करेगा।
क्यों?
- रेड टीम मूल्यांकन करते समय पूरा फ़िशिंग अभियान स्थापित करना एक कठिन कार्य है। एक डोमेन तय करना, उसे खरीदना, फ़िशिंग वेबसाइट सेट करना, एक ईमेल डिज़ाइन करना और लक्षित दर्शकों का चयन करना तथा क्लिकों को ट्रैक करना, केवल यह जानने के लिए कि किसने क्लिक किया और उनकी जागरूकता क्या है।
- इसे सेट करने में समय और विशेषज्ञता की आवश्यकता होगी।
- यह उपकरण आपके लिए यह सब सिर्फ कुछ क्लिक्स के साथ करने में मदद करेगा (और वे क्लिक्स वैध हैं और आपकी मदद करते हैं :) )
- लोग सबसे अप्रत्याशित होते हैं और यह उपकरण आपको उन्हें और उनके क्लिक के पैटर्न को जानने में मदद करेगा।
विशेषताएँ और उपयोग कैसे करें
उपकरण में मुख्य रूप से 2 मॉड्यूल हैं:
- एडमिन मॉड्यूल : जिसमें परीक्षण सेट करने और विश्लेषण देखने की सुविधा है, इसे http://localhost/AdminPanel/login.php पर एक्सेस किया जा सकता है, डिफ़ॉल्ट लॉगिन क्रेडेंशियल्स admin/admin हैं
- क्लाइंट मॉड्यूल : जिसमें केवल ट्यूटोरियल और मूल्यांकन तक पहुंच है, इसे http://localhost/phishClient/ पर एक्सेस किया जा सकता है
- ट्यूटोरियल (क्लाइंट मॉड्यूल)
- इसमें एक ट्यूटोरियल बुक होगी जो फ़िशिंग और सामान्य तकनीकों का परिचय देती है, जो जागरूकता पैदा करेगी और शिक्षित करेगी।
- मूल्यांकन (क्लाइंट मॉड्यूल)
- इसमें विभिन्न प्रश्न शामिल होंगे जो फ़िशिंग ईमेल या फ़िशिंग साइट या परिदृश्य या SMiShing हो सकते हैं, और उपयोगकर्ता को अपनी कार्रवाई चुननी होगी कि वे इसे क्लिक करेंगे, अनदेखा करेंगे या रिपोर्ट करेंगे।
- एक ही परीक्षण कोड के तहत भी प्रत्येक उपयोगकर्ता के लिए प्रश्न अलग-अलग होंगे।
- प्रश्नों में सकारात्मक और नकारात्मक दोनों प्रकार के प्रश्नों का उचित मिश्रण होगा।
- परीक्षण पास करने के लिए सभी उत्तर सही होने चाहिए क्योंकि बस एक क्लिक ही काफी है!
- परीक्षण सेट करें (एडमिन मॉड्यूल)
- उपकरण आपसे यहां कुछ बुनियादी जानकारी मांगेगा। कुछ नाम बताने के लिए,
- डोमेन नाम : यहां आप अपना वैध डोमेन दर्ज करेंगे और उपकरण विरोधियों द्वारा आप पर हमला करने के लिए उपयोग किए जा सकने वाले समान दिखने वाले डोमेन का एक सेट तैयार करेगा। आप उनमें से एक चुन सकते हैं जिसका उपयोग आपके फ़िशिंग सिमुलेशन मूल्यांकन के दौरान किया जाएगा।
- URL : यहां आप अपने लोकप्रिय रूप से उपयोग किए जाने वाले वेबसाइट URI दर्ज करेंगे, और हम एक समान दिखने वाली फ़िशिंग वेबसाइट बनाएंगे, जो आपके चुने हुए समान दिखने वाले डोमेन के तहत दिखाई जाएगी, जो वास्तविक जीवन का परिदृश्य बनाने के लिए है, जिसे 'Typosquatting' भी कहा जाता है, मूल्यांकन के दौरान।
- परीक्षण कोड: आप प्रत्येक विभाग के लिए एक परीक्षण कोड बना सकते हैं और उनके लिए अलग-अलग परीक्षण कॉन्फ़िगरेशन बना सकते हैं, ताकि सभी को अलग-अलग फ़िशिंग साइटें मिलें, जिससे मूल्यांकन और भी कठिन हो जाए। यहां तक कि एक ही परीक्षण सेट के तहत प्रत्येक कर्मचारी के लिए प्रश्न अलग-अलग होंगे।
- पूर्वावलोकन: आप फ़िशिंग वेबपेज के स्वरूप और अनुभव का पूर्वावलोकन कर सकते हैं, जिसे हमने आपकी मूल साइट के समान बनाया है।
- ईमेल आईडी: यहां आपको एक आधिकारिक ईमेल आईडी जोड़नी चाहिए जो आमतौर पर सामूहिक संचार के लिए उपयोग की जाती है, और हम ऐसे और अधिक ईमेल-आईडी के संयोजन उत्पन्न करेंगे और मूल्यांकन के दौरान उनका उपयोग करेंगे।
- विश्लेषण (एडमिन मॉड्यूल)
- इसमें उन पैटर्न के आधार पर विभिन्न परिदृश्यों के विश्लेषण का एक ग्राफ होगा जिसमें कर्मचारियों ने प्रश्नों का उत्तर दिया है।
- इससे संगठन की वर्तमान जागरूकता की स्थिति जानने में मदद मिलेगी।
- आमंत्रण (एडमिन मॉड्यूल)
- एडमिन CSV फ़ाइल अपलोड कर सकता है और सदस्यों को परीक्षा देने के लिए आमंत्रित कर सकता है।
लाभ
- इससे पूरे फ़िशिंग अभियान को मैन्युअल रूप से और 'लाइव' फ़िशिंग वातावरण स्थापित करने की आवश्यकता समाप्त हो जाएगी।
- मूल्यांकन अनुकूलित है, जो इसे लक्ष्य उपयोगकर्ता के लिए लक्षित हमला बनाएगा।
- पूरी प्रक्रिया का अभ्यास करने के लिए एक सहज और इंटरैक्टिव इंटरफ़ेस।
- फ़िशिंग अभियान चलाने के लिए पेन-टेस्टर या सलाहकार की आवश्यकता नहीं है, आप इसे कुछ ही क्लिक्स में स्वयं कर सकते हैं।
- अपने लोगों को जानें और उन्हें जागरूक बनाएं।
स्थापना दिशानिर्देश
Docker
जल्द ही अपडेट किया जाएगा (v2.0)
विंडोज के लिए मैन्युअल स्थापना (लिनक्स के लिए भी समान लागू होना चाहिए)
- XAMPP को https://www.apachefriends.org/download.html से डाउनलोड करें और स्क्रीन पर दिए गए इंस्टॉलेशन फ़्लो का पालन करें। यह आपके लिए वेबसर्वर और MySQL स्थापित करेगा।
- यदि आप XAMPP के साथ नहीं जाना चाहते हैं, तो आपके पास जो भी वेबसर्वर हो और MySQL की स्वतंत्र स्थापना पर्याप्त होनी चाहिए।
- एक बार जब आप अपनी पसंद के अनुसार चरण 1 या चरण 2 पूरा कर लें, तो XAMPP कंट्रोल पैनल पर 'Apache' और 'MySQL' सेवा शुरू करें।
- ब्राउज़र पर http://localhost/phpmyadmin/ या http://IP/phpmyadmin/ खोलें।
- 'डेटाबेस' पर क्लिक करें और 'phishadmin' नाम से डेटाबेस बनाएं।
- 'आयात' पर क्लिक करें और कोड के साथ यहां संलग्न फ़ाइल को /sql/ फ़ोल्डर के अंतर्गत phishadmin.sql आयात करें।
- उपलब्ध स्रोत कोड को C:\xampp\htdocs\ फ़ोल्डर के अंतर्गत कॉपी करें (लिनक्स उपयोगकर्ताओं के लिए पथ अलग होगा) और आपका सेटअप पूरा हो गया है।
उपयोगिता के लिए अनुभाग 'उपयोग कैसे करें' देखें।
(i) एडमिन मॉड्यूल - http://localhost/AdminPanel/login.php, डिफ़ॉल्ट लॉगिन क्रेडेंशियल्स admin/admin हैं।
(ii) क्लाइंट मॉड्यूल - http://localhost/phishClient/
झलक
