
ThePhish: uma ferramenta automatizada de análise de e-mails de phishing
ThePhish é uma ferramenta automatizada de análise de e-mails de phishing baseada em TheHive, Cortex e MISP. É uma aplicação web escrita em Python 3 e baseada em Flask que automatiza todo o processo de análise, desde a extração de observáveis do cabeçalho e do corpo de um e-mail até a elaboração de um veredito que é final na maioria dos casos. Além disso, permite que o analista intervenha no processo de análise e obtenha mais detalhes sobre o e-mail sendo analisado, se necessário. Para interagir com TheHive e Cortex, utiliza TheHive4py e Cortex4py, que são os clientes Python API que permitem usar as APIs REST disponibilizadas por TheHive e Cortex, respectivamente.
O diagrama a seguir mostra como o ThePhish funciona em alto nível:
Este exemplo tem como objetivo demonstrar como um usuário pode enviar um e-mail para o ThePhish para ser analisado e como um analista pode efetivamente analisar esse e-mail usando o ThePhish.
Um usuário pode enviar um e-mail para o endereço de e-mail usado pelo ThePhish para buscar os e-mails a serem analisados. O e-mail deve ser encaminhado como anexo no formato EML para evitar a contaminação do cabeçalho do e-mail. Neste caso, o cliente de e-mail utilizado é o Mozilla Thunderbird e o endereço de e-mail usado é um endereço Gmail.
O analista navega para a página web do ThePhish e clica no botão "Listar e-mails" para obter a lista de e-mails a serem analisados.
Quando o analista clica no botão "Analisar" relacionado ao e-mail selecionado, a análise é iniciada e seu progresso é exibido na interface web.
Enquanto isso, o ThePhish extrai os observáveis (URLs, domínios, endereços IP, endereços de e-mail, anexos e hashes desses anexos) do e-mail e em seguida interage com o TheHive para criar o caso.
Três tarefas são criadas dentro do caso.
Em seguida, o ThePhish começa a adicionar os observáveis extraídos ao caso.
Neste ponto, o usuário é notificado por e-mail que a análise foi iniciada, graças ao respondedor Mailer.
A descrição da primeira tarefa permite que o respondedor Mailer envie a notificação por e-mail.
Após a primeira tarefa ser encerrada, a segunda tarefa é iniciada e os analisadores são executados nos observáveis. O progresso da análise é mostrado na interface web enquanto os analisadores são iniciados.
O progresso da análise também pode ser visualizado no TheHive, graças ao seu live stream.
