Simulação de Phishing

A Simulação de Phishing visa principalmente aumentar a conscientização sobre phishing, fornecendo um tutorial intuitivo e uma avaliação personalizada (sem qualquer configuração real - sem domínio, sem infraestrutura, sem endereço de e-mail real) para avaliar a ação das pessoas em qualquer situação dada e dar a capacidade de entender qual é a postura atual de conscientização.
O quê?
- Um dos objetivos das organizações ao realizar avaliações de equipe vermelha é conhecer as fraquezas no ecossistema de TI, que inclui pessoas e rede. A organização se esforça ao máximo para melhorar a segurança do perímetro e corrigir vulnerabilidades encontradas, mas as pessoas continuam sendo o elo mais fraco. O phishing desempenha um papel vital no entendimento da conscientização de segurança dos funcionários.
- A Simulação de Phishing permite que o usuário entenda isso sem realmente realizar um ataque de phishing 'ao vivo', aproveitando sessões de treinamento envolventes e intuitivas.
- A ferramenta fornecerá um ambiente personalizado para você desenhar seu teste de acordo com suas necessidades, tornando as perguntas sob medida para cada organização e únicas para cada pessoa, próximas a um ataque de phishing em tempo real, direcionadas e difíceis de responder, com cobertura baseada em cenários e perguntas de SMishing, mas tudo isso sem qualquer configuração real. Uma vez que o teste é projetado, todo o público-alvo pode realizar a avaliação e enviar suas respostas. Teremos uma análise no final da campanha para entender a postura atual de conscientização.
- Tudo o que é preciso é apenas um clique! Portanto, isso nos fará pensar duas vezes antes de dar aquele clique.
Por quê?
- Ao realizar uma avaliação de equipe vermelha, é uma tarefa assustadora configurar toda uma campanha de phishing. Decidir um domínio, comprá-lo, configurar um site de phishing, projetar um e-mail e escolher o público-alvo, rastrear os cliques apenas para saber quem clicou e sua conscientização.
- Isso exigirá tempo e experiência para ser configurado.
- A ferramenta fará tudo isso para você com apenas alguns cliques (E esses cliques são legítimos e ajudam você :))
- As pessoas são as mais imprevisíveis e esta ferramenta ajudará você a conhecê-las e ao padrão de seus cliques.
Funcionalidades e Como usar
A ferramenta possui principalmente 2 módulos:
- Módulo Admin: Que tem acesso para configurar testes e visualizar análises, pode ser acessado em http://localhost/AdminPanel/login.php, as credenciais de login padrão são admin/admin
- Módulo Cliente: Que tem acesso apenas ao tutorial e à avaliação, pode ser acessado em http://localhost/phishClient/
- Tutorial (Módulo Cliente)
- Isso terá um livro tutorial que introduz o phishing e as técnicas gerais usadas, o que criará conscientização e educará.
- Avaliação (Módulo Cliente)
- Isso incluirá várias perguntas que podem ser e-mails de phishing, sites de phishing, cenários ou SMiShing, e o usuário terá que escolher sua ação: se vai clicar, ignorar ou denunciar.
- As perguntas serão diferentes para cada usuário, mesmo dentro de um mesmo código de teste.
- As perguntas terão uma mistura equilibrada de perguntas positivas e negativas.
- Para passar no teste, todas as respostas devem estar corretas, porque tudo o que é preciso é apenas um clique!
- Configurar teste (Módulo Admin)
- A ferramenta solicitará algumas informações básicas aqui. Para citar algumas,
- Nome do Domínio: Aqui você digitará seu domínio legítimo e a ferramenta criará um conjunto de domínios semelhantes que adversários poderiam usar para atacá-lo. Você pode escolher um deles que será usado durante sua avaliação de simulação de phishing.
- URL: Aqui você digitará os URIs de sites populares que você usa, e criaremos um site de phishing com aparência semelhante que será exibido sob o domínio semelhante escolhido para criar um cenário realista, também conhecido como 'Typosquatting' durante a avaliação.
- Código de Teste: Você pode criar um código de teste para cada departamento e criar uma configuração de teste diferente para eles, para que todos recebam sites de phishing diferentes, tornando a avaliação ainda mais difícil. Mesmo dentro do mesmo conjunto de teste, as perguntas serão diferentes para cada funcionário.
- Visualização: Você pode visualizar a aparência da página de phishing que criamos semelhante ao seu site original.
- ID de E-mail: Aqui você deve adicionar um ID de e-mail oficial que geralmente é usado para comunicação em massa e geraremos mais combinações de IDs de e-mail e os usaremos durante a avaliação.
- Análise (Módulo Admin)
- Isso terá um gráfico de análise de diferentes cenários com base no padrão em que os funcionários responderam às perguntas.
- Isso ajudará a conhecer a postura atual de conscientização da organização.
- Convidar (Módulo Admin)
- O administrador pode enviar um arquivo CSV e convidar os membros para realizar o teste.
Benefícios
- Isso eliminará a necessidade de configurar manualmente toda uma campanha de phishing e um ambiente de phishing 'ao vivo'.
- A avaliação é personalizada, o que a tornará um ataque direcionado para o usuário alvo.
- Uma interface intuitiva e interativa para exercitar todo o processo.
- Não é necessário ter um pentester ou consultor para realizar uma campanha de phishing; você pode fazer isso sozinho com alguns cliques.
- Conheça suas pessoas e conscientize-as.
Diretrizes de Instalação
Docker
A ser atualizado em breve (v2.0)
Instalação Manual para Windows (semelhante deve ser aplicável ao Linux)
- Baixe o XAMPP de - https://www.apachefriends.org/download.html e siga o fluxo de instalação na tela. Isso instalará o servidor web e o MySQL para você.
- Se você não quiser usar o XAMPP, qualquer servidor web que você tenha e uma instalação independente do MySQL devem ser suficientes.
- Depois de concluir o Passo 1 ou Passo 2, dependendo da sua escolha, no painel de controle do XAMPP, inicie os serviços 'Apache' e 'MySQL'.
- Abra http://localhost/phpmyadmin/ ou http://IP/phpmyadmin/ no navegador.
- Clique em 'Bases de dados' e crie um banco de dados com o nome 'phishadmin'.
- Clique em 'Importar' e importe o arquivo anexado aqui com o código, sob a pasta /sql/ phishadmin.sql
- Copie o código-fonte disponível aqui para a pasta C:\xampp\htdocs\ (o caminho será diferente para usuários Linux) e a configuração está concluída.
Consulte a seção 'Como usar' para usabilidade.
(i) Módulo Admin - http://localhost/AdminPanel/login.php, credenciais de login padrão são admin/admin.
(ii) Módulo Cliente - http://localhost/phishClient/
Prévia
