Blog Alphorm Logo de blog informatique spécialisé en technologie et solutions IT
  • Développement
  • 3D et Animation
  • Cybersécurité
  • Infrastructure
  • Virtualisation
  • Réseaux
  • Bureautique
  • BDD
En cours de lecture : Créer des campagnes de phishing efficaces
Agrandisseur de policeAa
Blog AlphormBlog Alphorm
  • Développement
  • 3D et Animation
  • Cybersécurité
  • Infrastructure
  • Virtualisation
  • Réseaux
  • Bureautique
  • BDD
Search
  • Développement
  • 3D et Animation
  • Cybersécurité
  • Infrastructure
  • Virtualisation
  • Réseaux
  • Bureautique
  • BDD
Suivez-nous
© Alphorm 2024 - Tous droits réservés
Cybersécurité

Créer des campagnes de phishing efficaces

L'Équipe Alphorm Par L'Équipe Alphorm 18 janvier 2025
Partager
Partager

La sensibilisation aux cyberattaques est cruciale pour protéger une organisation.

Les failles humaines peuvent conduire à des brèches de sécurité importantes, compromettant des données sensibles.

L’article présente Gophish, un outil pour créer des campagnes de phishing, afin de former efficacement vos collaborateurs.

Table de matière
Objectifs d'une campagne de phishingConfigurer Gophish pour le phishingFAQConclusion

Formation Techniques de Blue Teaming (1/2) : L'essentiel pour l'Analyste SOC

Acquérez les compétences clés pour défendre votre organisation contre les cybermenaces.

Découvrir cette formation

Objectifs d'une campagne de phishing

Une campagne de phishing est le meilleur moyen de sensibiliser ses collaborateurs pour les protéger contre les futures attaques en identifiant les maillons faibles de l’organisation, c’est-à-dire les individus moins attentifs et sensibles. Sensibiliser concrètement permet également de protéger les surfaces d’attaque.

Icones sécurité contre le phishing

Configurer Gophish pour le phishing

Gophish est un outil qui vous permet de créer et de lancer des campagnes de phishing avec des modèles pixel-parfait, un suivi des ouvertures d’e-mails et des résultats en temps réel.

Gophish, outil open-source de simulation de phishing

Nous allons utiliser une machine Ubuntu pour installer Gophish. Vous pouvez déployer cette machine sur n’importe quel VPS de votre choix. Nous allons nommer la machine GophishAlphorm , puis choisir un nom d’utilisateur et un mot de passe pour accéder à notre machine via SSH.

Ensuite, nous cliquons sur  » créer « .

Création de machine virtuelle sur Azure

Nous allons accéder à nos ressources et récupérer l’adresse IP.

Capture d'écran déploiement Azure serveur Ubuntu

Voici l’adresse IP

Capture d'écran de la VM GoPhish sur Azure

Nous allons utiliser l’outil MobaXterm pour créer une nouvelle session SSH. Nous allons simplement cliquer sur  » Session  » et choisir  » SSH « .

Interface MobaXterm montrant un choix de session

Nous allons saisir l’adresse IP, le nom d’utilisateur, et nous aurons également la possibilité d’ajouter ou de modifier le mot de passe si nécessaire.

Fenêtre MobaXterm pour configuration SSH

Comme vous voyez nous sommes maintenant connectés à la machine Ubuntu via SSH.

Session SSH dans un terminal Ubuntu

Nous allons commencer par mettre à jour les paquets en utilisant la commande suivante sudo apt update

Terminal affichant une commande Linux

Nous allons maintenant installer les dépendances et l’outil Gophish . Vous pouvez trouver l’outil sur GitHub en suivant le lien de référence. Copiez le lien de la version Linux et utilisez la commande wget sur votre machine pour récupérer le fichier nécessaire.

Téléchargement de GoPhish avec wget

Nous allons extraire mon fichier en utilisant la commande unzip . Pour installer l’outil, nous tapons la commande  » apt install unzip  »

Installation d'unzip par terminal Ubuntu

Après cela, nous saisissons la commande  » unzip ‘le nom du fichier’

Commande terminal pour décompresser GoPhish

Nous allons commencer par modifier le fichier de configuration pour définir l’URL d’administration afin qu’elle puisse écouter sur toutes les interfaces réseau. Pour ce faire, nous utiliserons la commande  » vi gophish « .

Code JSON configurant un serveur phishing Gophish

Nous allons également donner les permissions d’exécution au fichier en utilisant la commande  » chmod +x gophish « .

Commande terminal pour configurer un phishing

Nous allons ouvrir le port qui nous intéresse en accédant à Microsoft Azure, puis en allant dans les paramètres réseau pour ajouter une règle de port d’entrée. Ensuite, nous allons cliquer sur  » Ajouter  » pour finaliser la configuration

Configuration de règles réseau sur Azure pour GoPhish

En revenant sur MobaXterm , nous allons essayer d’exécuter Gophish en utilisant la commande  » ./gophish  »

Interface montrant GoPhish en cours d'exécution

On peut voir que l’exécution s’est bien déroulée. Maintenant, nous pouvons voir l’adresse d’administration.

Console affichant logs d'un serveur phishing

Sur Microsoft Azure , accéder à cette adresse IP publique et connecter à l’interface de connexion de Gophish .

Capture d'écran GoPhishAlphorm VM

Pour récupérer le mot de passe, nous revenons sur MobaXterm et consultons l’interface de gestion. Ensuite, nous pouvons simplement faire un copier-coller pour l’obtenir

Logs montrant une campagne de phishing et erreurs TLS

Nous tapons le nom d’utilisateur ‘admin’ et, dans le champ de mot de passe, nous collons le mot de passe que nous avons copié auparavant.

Page de connexion de phishing gophish

Nous allons créer un profil d’envoi pour pouvoir envoyer des e-mails de phishing. Nous allons nous diriger vers l’onglet  » Sending  » et commencer à remplir les informations en fonction du serveur SMTP disponible. Nous utiliserons un serveur OVH, puis nous cliquerons sur  » Send Test Email  »

Interface GoPhish pour profil d'envoi

Nous allons envoyer le test à une adresse Gmail spécifique, puis cliquer sur  » Envoyer  »

Formulaire envoi email test pour phishing

Si tout se passe bien, vous devriez recevoir un email contenant toutes les informations du mail, comme illustré ci-dessus.

Email de phishing affiché dans Gmail

Maintenant, On va accéder à la page sur laquelle l’utilisateur va atterrir en cliquant sur  » Landing Page « .

Interface de GoPhish pour créer une page de phishing

Maintenant, nous allons cloner une page d’atterrissage qui comporte un formulaire automatisé de la CIC Bank

Nous allons choisir l’URL et cliquer sur  » Importer le site  »

Fenêtre d'import de site avec URL saisie

En choisissant le lien de redirection, dans ce cas, nous allons choisir le site Alphorm, puis cliquer sur « Enregistrer la page d’atterrissage ».

Capture écran d'une page de phishing CIC

Maintenant il reste juste à choisir le modèle de la page d’atterrissage. Nous allons utiliser le modèle de la CIC Bank. De plus, on peut importer un modèle d’email si nécessaire, avec un sujet, et utiliser des modèles de mail existants disponibles dans Gophish ou sur internet.

Interface GoPhish pour création template email

On peut choisir n’importe quel modèle, On va prendre celui qui parle du COVID, puis je le récupère en cliquant sur  » Save model  »

Liste de fichiers HTML potentiellement dangereux

Nous allons créer un groupe que nous allons nommer  » Entreprise 1  » en accédant à  » Nouveau groupe « . De plus, nous pouvons également importer des utilisateurs sans format CSV en cliquant sur  » Buk  » puis en cliquant sur  » Enregistrer les modifications  »

Interface Gophish création de groupe

Maintenant on peut commencer notre campaign en choisissant le modèle CIC.

Capture écran de GoPhish configurant une campagne de phishing.

Enfin nous allons accéder à un magnifique tableau de bord qui illustre les emails ouverts, les emails envoyés et les clics sur les liens.

Interface Gophish montrant les résultats de campagne phishing

Formez-vous gratuitement avec Alphorm !

Maîtrisez les compétences clés en IT grâce à nos formations gratuites et accélérez votre carrière dès aujourd'hui.

Démarrer gratuitement
illustration processus de paiement en ligne avec étapes claires et convivialité

FAQ

Comment une campagne de phishing peut-elle sensibiliser les employés?
Une campagne de phishing permet de sensibiliser les employés en simulant des attaques réelles. Cela aide à identifier les maillons faibles de l’organisation et à former les individus sur les meilleures pratiques de sécurité informatique. En reconnaissant les erreurs courantes, les employés deviennent plus vigilants face aux menaces potentielles, réduisant ainsi les risques de cyberattaques futures.
Qu'est-ce que Gophish et comment l'utilise-t-on?
Gophish est un outil open source conçu pour créer et gérer des campagnes de phishing. Il permet de suivre les ouvertures d’emails et les résultats en temps réel. Pour l’utiliser, il suffit d’installer Gophish sur une machine, de configurer les paramètres comme l’URL d’administration et les profils d’envoi, puis de lancer la campagne avec des modèles personnalisés.
Quels sont les avantages d'utiliser Gophish pour une campagne de phishing?
Gophish offre plusieurs avantages pour une campagne de phishing. Il permet de créer des emails et des pages d’atterrissage personnalisés, de suivre les interactions des utilisateurs en temps réel, et d’analyser les résultats pour améliorer la sensibilisation des employés. Son interface intuitive facilite également la gestion des campagnes, rendant l’outil accessible même aux non-techniciens.
Comment configurer une machine Ubuntu pour exécuter Gophish?
Pour configurer une machine Ubuntu pour Gophish, commencez par installer les mises à jour avec ‘sudo apt update’. Téléchargez ensuite Gophish depuis GitHub en utilisant ‘wget’, et extrayez-le avec ‘unzip’. Modifiez le fichier de configuration pour définir l’URL d’administration avec ‘vi gophish’, et donnez les permissions d’exécution avec ‘chmod +x gophish’. Enfin, ouvrez le port nécessaire sur votre réseau pour permettre l’accès externe.
Comment tester l'efficacité d'une campagne de phishing?
Pour tester l’efficacité d’une campagne de phishing, vous pouvez utiliser les fonctionnalités de suivi de Gophish, qui permettent de voir combien d’emails ont été ouverts, combien de liens ont été cliqués, et de recevoir des feedbacks des utilisateurs. Ces données vous aident à évaluer la vigilance des employés et à ajuster les campagnes futures pour maximiser leur impact.

Conclusion

En utilisant Gophish pour vos campagnes de phishing, vous pouvez améliorer considérablement la sensibilisation de vos collaborateurs à la sécurité. Quel autre outil utilisez-vous pour renforcer la sécurité de votre organisation?

ÉTIQUETÉ : SOC (Security Operations Center)
Facebook
Twitter
LinkedIn
Email
WhatsApp
Par L'Équipe Alphorm
Démocratiser la Connaissance Informatique pour Tous !
Suivre :
L'Équipe Alphorm, c'est la démocratisation de la connaissance informatique. Passionnés et dévoués, nous sommes là pour vous guider vers le succès en rendant la technologie accessible à tous. Rejoignez notre aventure d'apprentissage et de partage. Avec nous, le savoir IT devient une ressource inspirante et ouverte à tous dans un monde numérique en constante évolution.

Derniers Articles

  • Techniques pour gérer les fichiers texte en C#
  • Créer et lire un fichier CSV avec C#
  • JSON : Comprendre et Utiliser Efficacement
  • Créer une Base SQLite dans C#
  • Lecture des données SQLite simplifiée
Laisser un commentaire Laisser un commentaire

Laisser un commentaire Annuler la réponse

Vous devez vous connecter pour publier un commentaire.

Blog Alphorm
  • Développement
  • 3D et Animation
  • Cybersécurité
  • Infrastructure
  • Virtualisation
  • Réseaux
  • Bureautique
  • BDD
En cours de lecture : Créer des campagnes de phishing efficaces

© Alphorm - Tous droits réservés