
ThePhish: автоматизированный инструмент анализа фишинговых писем
ThePhish — это автоматизированный инструмент анализа фишинговых писем на основе TheHive, Cortex и MISP. Это веб-приложение, написанное на Python 3 и основанное на Flask, которое автоматизирует весь процесс анализа, начиная с извлечения наблюдаемых данных из заголовка и тела письма и заканчивая выработкой вердикта, который в большинстве случаев является окончательным. Кроме того, оно позволяет аналитику вмешиваться в процесс анализа и при необходимости получать дополнительные сведения об анализируемом письме. Для взаимодействия с TheHive и Cortex используются TheHive4py и Cortex4py — это клиенты Python API, которые позволяют использовать REST API, предоставляемые TheHive и Cortex соответственно.
На следующей диаграмме показана работа ThePhish на высоком уровне:
Этот пример призван продемонстрировать, как пользователь может отправить письмо в ThePhish для анализа и как аналитик может фактически проанализировать это письмо с помощью ThePhish.
Пользователь может отправить письмо на адрес электронной почты, используемый ThePhish для получения писем для анализа. Письмо необходимо переслать в виде вложения в формате EML, чтобы предотвратить загрязнение заголовка письма. В данном случае используется почтовый клиент Mozilla Thunderbird, а адрес электронной почты — Gmail.
Аналитик переходит на веб-страницу ThePhish и нажимает кнопку «List emails», чтобы получить список писем для анализа.
Когда аналитик нажимает кнопку «Analyze», соответствующую выбранному письму, запускается анализ, и его ход отображается на веб-интерфейсе.
Тем временем ThePhish извлекает наблюдаемые данные (URL-адреса, домены, IP-адреса, адреса электронной почты, вложения и хэши этих вложений) из письма, а затем взаимодействует с TheHive для создания инцидента.
Внутри инцидента создаются три задачи.
Затем ThePhish начинает добавлять извлеченные наблюдаемые данные в инцидент.
На этом этапе пользователь уведомляется по электронной почте о начале анализа благодаря ответному действию Mailer.
Описание первой задачи позволяет ответному действию Mailer отправить уведомление по электронной почте.
После закрытия первой задачи запускается вторая задача, и анализаторы запускаются на наблюдаемых данных. Ход анализа отображается на веб-интерфейсе во время запуска анализаторов.
Ход анализа также можно просматривать в TheHive с помощью его прямой трансляции.
