Phishing-Simulation

Симуляция фишинга в основном направлена на повышение осведомленности о фишинге путем предоставления интуитивно понятного руководства и настраиваемой оценки (без какой-либо фактической настройки - без домена, без инфраструктуры, без реального адреса электронной почты) для оценки действий людей в любой заданной ситуации и дает возможность понять текущее состояние осведомленности.
Что?
- Одна из целей организаций, проводящих оценку красной команды, — узнать слабые места в ИТ-экосистеме, включая людей и сеть. Организация прилагает все усилия для улучшения периметральной безопасности и устранения обнаруженных уязвимостей, но люди остаются самым слабым звеном. Фишинг играет жизненно важную роль в понимании уровня осведомленности сотрудников о безопасности.
- Симуляция фишинга позволяет пользователю понять это без фактического выполнения 'живой' фишинговой атаки, используя увлекательные и интуитивно понятные учебные сессии.
- Инструмент предоставит вам настраиваемую среду для разработки теста в соответствии с вашими требованиями, что делает вопросы индивидуальными для каждой организации и уникальными для каждого человека, приближёнными к реальной фишинговой атаке, целенаправленными и сложными для ответа, основанными на сценариях и охватом SMishing вопросов, но всё это без какой-либо фактической настройки. После разработки теста вся целевая аудитория может пройти оценку и отправить свои ответы. В конце кампании будет проведён анализ, чтобы понять текущее состояние осведомлённости.
- Всё, что нужно — это всего один клик! Это заставит нас дважды подумать, прежде чем сделать тот самый клик.
Зачем?
- При проведении оценки красной команды настройка всей фишинговой кампании является сложной задачей. Нужно решить, какой домен выбрать, купить его, настроить фишинговый сайт, разработать письмо и выбрать целевую аудиторию, отслеживать клики, чтобы узнать, кто на них нажал, и их осведомлённость.
- Это потребует времени и опыта для настройки.
- Инструмент поможет вам сделать всё это всего за несколько кликов (и эти клики законны и помогают вам :))
- Люди — самые непредсказуемые, и этот инструмент поможет вам узнать их и закономерности их кликов.
Возможности и как использовать
Инструмент имеет в основном 2 модуля:
- Модуль администратора: Имеет доступ к настройке теста и просмотру анализа, доступен по адресу http://localhost/AdminPanel/login.php, учётные данные по умолчанию: admin/admin
- Модуль клиента: Имеет доступ только к учебнику и оценке, доступен по адресу http://localhost/phishClient/
- Учебник (модуль клиента)
- Здесь будет учебная книга, которая знакомит с фишингом и общими используемыми методами, что повысит осведомлённость и обучит.
- Оценка (модуль клиента)
- Он будет включать различные вопросы, которые могут быть фишинговыми письмами, фишинговыми сайтами, сценариями или SMiShing, и пользователь должен будет выбрать своё действие: нажать, проигнорировать или сообщить об этом.
- Вопросы будут разными для каждого пользователя, даже при одном и том же тестовом коде.
- Вопросы будут содержать справедливое сочетание положительных и отрицательных вопросов.
- Чтобы пройти тест, все ответы должны быть правильными, потому что всё, что нужно — это всего один клик!
- Настройка теста (модуль администратора)
- Инструмент запросит у вас некоторую базовую информацию. Вот несколько примеров:
- Доменное имя: Здесь вы вводите свой легитимный домен, и инструмент создаст набор похожих доменов, которые злоумышленники могут использовать для атаки на вас. Вы можете выбрать один из них, который будет использоваться во время оценки симуляции фишинга.
- URL: Здесь вы вводите URI ваших популярно используемых веб-сайтов, и мы создадим похожий фишинговый веб-сайт, который будет отображаться под выбранным вами похожим доменом для создания реального сценария, также известного как 'Тайпсквоттинг' во время оценки.
- Код теста: Вы можете создать код теста для каждого отдела и настроить разные конфигурации тестов для них, чтобы каждый получил разные фишинговые сайты, что усложнит оценку. Даже в рамках одного теста набор вопросов будет разным для каждого сотрудника.
- Предпросмотр: Вы можете просмотреть внешний вид фишинговой веб-страницы, которую мы создали похожей на ваш оригинальный сайт.
- Email ID: Здесь вы должны указать официальный идентификатор электронной почты, который обычно используется для массовой рассылки, и мы сгенерируем больше таких комбинаций email id и будем использовать их во время оценки.
- Анализ (модуль администратора)
- Здесь будет график анализа различных сценариев на основе того, как сотрудники ответили на вопросы.
- Это поможет узнать текущее состояние осведомлённости организации.
- Приглашение (модуль администратора)
- Администратор может загрузить CSV-файл и пригласить участников пройти тест.
Преимущества
- Это устраняет необходимость вручную настраивать всю фишинговую кампанию и 'живую' фишинговую среду.
- Оценка настраивается, что делает её целевой атакой для целевого пользователя.
- Интуитивно понятный и интерактивный интерфейс для выполнения всего процесса.
- Не нужно иметь пентестера или консультанта для проведения фишинговой кампании, вы можете сделать это сами за несколько кликов.
- Узнайте своих людей и повысьте их осведомлённость.
Инструкции по установке
Docker
Скоро будет обновлено (v2.0)
Ручная установка для Windows (аналогично должно применяться к Linux)
- Скачайте XAMPP с - https://www.apachefriends.org/download.html и следуйте инструкциям установки на экране. Он установит веб-сервер и MySQL для вас.
- Если вы не хотите использовать XAMPP, подойдёт любой веб-сервер, который у вас есть, и отдельная установка MySQL.
- После завершения Шага 1 или Шага 2 в зависимости от вашего выбора, на панели управления XAMPP запустите службы 'Apache' и 'MySQL'.
- Откройте http://localhost/phpmyadmin/ или http://IP/phpmyadmin/ в браузере.
- Нажмите 'Базы данных', создайте базу данных с именем 'phishadmin'
- Нажмите 'Импорт' и импортируйте прикреплённый файл с кодом из папки /sql/ phishadmin.sql
- Скопируйте исходный код, доступный здесь, в папку C:\xampp\htdocs\ (путь будет отличаться для пользователей Linux), и установка завершена.
Обратитесь к разделу 'Как использовать' для инструкций.
(i) Модуль администратора - http://localhost/AdminPanel/login.php, учётные данные по умолчанию: admin/admin.
(ii) Модуль клиента - http://localhost/phishClient/
Демонстрация
