Phishing-Simulation

Phishing Simulation 主要旨在通过提供直观的教程和定制化评估(无需任何实际设置——无需域名、无需基础设施、无需真实电子邮件地址)来提高人们对钓鱼的认知,评估人们在特定情况下的行动,并能够了解当前的安全意识水平。
什么是?
- 组织实施红队评估的目标之一是了解IT生态系统中的弱点,包括人员和网络。组织尽一切努力改善边界安全并修补发现的漏洞,但人员仍然是最薄弱的环节。钓鱼在了解员工的安全意识方面起着至关重要的作用。
- Phishing Simulation 让用户无需实际执行“实时”钓鱼攻击,通过引人入胜且直观的培训环节来理解它。
- 该工具将为您提供一个定制环境,根据您的需求设计测试,使问题为每个组织量身定制,且对每个人独一无二,接近实时钓鱼攻击,具有针对性且难以回答,涵盖基于场景和SMiShing问题,但所有这些都无需任何实际设置。一旦测试设计完成,所有目标受众均可参加评估并提交答案。我们将在活动结束后进行分析,以了解当前的安全意识状况。
- 只需一次点击!这将让我们在点击之前三思。
为什么?
- 在进行红队评估时,设置完整的钓鱼活动是一项艰巨的任务。需要决定一个域名、购买它、搭建钓鱼网站、设计电子邮件并选择目标受众,追踪点击情况,最后只知道哪些人点击了以及他们的意识水平。
- 这需要时间和专业知识来设置。
- 该工具只需点击几下即可为您完成所有这些操作(而且这些点击是合法的,对您有帮助 :))
- 人员是最不可预测的,该工具将帮助您了解他们及其点击模式。
功能与使用方法
工具有两个主要模块:
- 管理员模块:可以访问以设置测试和查看分析,可通过 http://localhost/AdminPanel/login.php 访问,默认登录凭据为 admin/admin
- 客户端模块:仅可访问教程和评估,可通过 http://localhost/phishClient/ 访问
- 教程(客户端模块)
- 包含一本教程手册,介绍钓鱼及其常用技术,从而提高意识和教育。
- 评估(客户端模块)
- 包含各种问题,可以是钓鱼邮件、钓鱼网站、场景或短信钓鱼,用户需选择他们的行动:点击、忽略或举报。
- 即使在同一个测试代码下,每个用户的问题也会不同。
- 问题将公平地混合正面和负面问题。
- 要通过测试,所有答案必须正确,因为只需要一次点击!
- 设置测试(管理员模块)
- 工具将要求您提供一些基本信息。例如:
- 域名:在此输入您的合法域名,工具将创建一组攻击者可能用于攻击您的相似域名。您可以选择其中一个,用于您的钓鱼模拟评估。
- URL:在此输入您常用的网站URI,我们将创建一个看起来相似的钓鱼网站,显示在您选择的相似域名下,以模拟真实场景,也称为“Typosquatting”。
- 测试代码:您可以为每个部门创建测试代码,并为它们配置不同的测试,使每个人的钓鱼网站不同,从而增加评估难度。即使在相同的测试集下,每个员工的问题也会不同。
- 预览:您可以预览已创建为与原始网站相似的钓鱼网页的外观和感觉。
- 电子邮件地址:此处应添加一个通常用于群发通信的官方电子邮件地址,我们将生成更多类似的电子邮件组合,并在评估中使用它们。
- 分析(管理员模块)
- 包含基于员工回答问题模式的不同场景分析图表。
- 有助于了解组织当前的安全意识状况。
- 邀请(管理员模块)
优势
- 无需手动设置整个钓鱼活动和搭建“实时”钓鱼环境。
- 评估是定制化的,使其成为针对目标用户的定向攻击。
- 直观且交互式的界面来演练整个流程。
- 无需渗透测试人员或顾问来执行钓鱼活动,您只需点击几下即可自行完成。
- 了解您的员工并提高他们的意识。
安装指南
Docker
即将更新(v2.0)
Windows 手动安装(类似适用于Linux)
- 从 https://www.apachefriends.org/download.html 下载 XAMPP,并按照屏幕上的安装流程操作。它将为您安装Web服务器和MySQL。
- 如果您不想使用XAMPP,任何您已有的Web服务器和独立安装的MySQL也应足够。
- 根据您的选择完成步骤1或步骤2后,在XAMPP控制面板中启动“Apache”和“MySQL”服务。
- 在浏览器中打开 http://localhost/phpmyadmin/ 或 http://IP/phpmyadmin/。
- 点击“数据库”,创建名为“phishadmin”的数据库。
- 点击“导入”,导入附在此代码中的文件,位于 /sql/ 文件夹下的 phishadmin.sql。
- 将此处可用的源代码复制到 C:\xampp\htdocs\ 文件夹下(Linux用户路径会有所不同),设置完成。
有关可用性,请参阅“如何使用”部分。
(i) 管理员模块 - http://localhost/AdminPanel/login.php,默认登录凭据为 admin/admin。
(ii) 客户端模块 - http://localhost/phishClient/
预览
