
ThePhish: uno strumento automatizzato per l'analisi delle email di phishing
ThePhish è uno strumento automatizzato di analisi delle email di phishing basato su TheHive, Cortex e MISP. Si tratta di un'applicazione web scritta in Python 3 e basata su Flask che automatizza l'intero processo di analisi a partire dall'estrazione degli osservabili dall'intestazione e dal corpo di un'email fino all'elaborazione di un verdetto che nella maggior parte dei casi è definitivo. Inoltre, permette all'analista di intervenire nel processo di analisi e ottenere ulteriori dettagli sull'email in analisi, se necessario. Per interagire con TheHive e Cortex, utilizza TheHive4py e Cortex4py, che sono i client Python API che consentono di utilizzare le API REST messe a disposizione rispettivamente da TheHive e Cortex.
Il seguente diagramma mostra come funziona ThePhish ad alto livello:
Questo esempio ha lo scopo di dimostrare come un utente può inviare un'email a ThePhish per essere analizzata e come un analista può effettivamente analizzare quell'email utilizzando ThePhish.
Un utente può inviare un'email all'indirizzo email utilizzato da ThePhish per recuperare le email da analizzare. L'email deve essere inoltrata come allegato in formato EML in modo da evitare la contaminazione dell'intestazione dell'email. In questo caso, il client di posta utilizzato è Mozilla Thunderbird e l'indirizzo email utilizzato è un indirizzo Gmail.
L'analista naviga alla pagina web di ThePhish e fa clic sul pulsante "List emails" per ottenere l'elenco delle email da analizzare.
Quando l'analista fa clic sul pulsante "Analyze" relativo all'email selezionata, l'analisi viene avviata e il suo progresso viene mostrato sull'interfaccia web.
Nel frattempo, ThePhish estrae gli osservabili (URL, domini, indirizzi IP, indirizzi email, allegati e hash di tali allegati) dall'email e poi interagisce con TheHive per creare il caso.
All'interno del caso vengono create tre attività.
Quindi, ThePhish inizia ad aggiungere gli osservabili estratti al caso.
A questo punto l'utente viene notificato via email che l'analisi è iniziata grazie al responder Mailer.
La descrizione della prima attività consente al responder Mailer di inviare la notifica via email.
Dopo che la prima attività è stata chiusa, viene avviata la seconda attività e gli analizzatori vengono avviati sugli osservabili. Lo stato di avanzamento dell'analisi viene mostrato sull'interfaccia web mentre gli analizzatori vengono avviati.
Lo stato di avanzamento dell'analisi può essere visualizzato anche su TheHive, grazie al suo live stream.
