CyberHUBBlue Team Level 1
Report Writing

Activity) Report Writing Answers

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 151-153.

Activity) Report Writing Answers - source page 152
Source illustration - PDF page 152

Vous trouverez ci-dessous le rapport que nous aurions rédigé compte tenu des informations incluses dans les notes de l'analyste chargé de l'enquête. Veuillez noter que le contenu requis pour les rapports de phishing varie selon les organisations, mais les informations ci-dessous regroupent toutes les informations dans un format pouvant être utilisé n'importe où. Comparez votre rapport à celui cidessous pour voir à quel point ils sont similaires. Les gens rédigeront leurs rapports différemment, donc à condition d'avoir inclus tous les rapports issus des notes de l'analyste enquêteur, alors vous vous en sortirez bien !

Réponses aux défis

Description de l'e-mail et artefacts collectés

Adresse d'envoi : emailsecalert1@gmail.com

Objet : Votre e-mail sera verrouillé ! Agissez dès maintenant !

Destinataires : john.smith@dicksonunited.co.uk alice.cooper@dicksonunited.co.uk jacon.long@dicksonunited.co.uk fred.johnson@dicksonunited.co.uk pickle.rick@dicksonunited.co.uk

IP du serveur d'envoi : 209.85.222.173

DNS inversé : mail-qk1-f173.google.com (Gmail)

Répondre à : emailsecalert1@gmail.com

Date et heure : 15 h 21, lundi 1er juin 2020

URL complète (désinfectée) : hxxps : //outlook-security.emailsecalerts [.] net/index/2020/OWA.php ?

Domaine racine : hxxps : //emailsecalerts [.] net

Si vous examinez l'e-mail signalé dans le client de messagerie Outlook, ce message se fait passer pour une alerte de sécurité Outlook en utilisant une marque telle que des logos Outlook. L'e-mail informe les destinataires que leur boîte aux lettres sera fermée à moins qu'ils ne confirment leur identité, ce qui leur demande de cliquer sur un bouton, ce qui entraîne probablement une collecte d'informations d'identification en fonction du contexte de l'e-mail.

Analyse des artefacts

La vérification de la passerelle de messagerie indique qu'aucun e-mail n'a été envoyé à l'adresse d'envoi. Par conséquent, aucun destinataire n'a répondu à l'expéditeur.

Une recherche DNS inversée sur l'adresse IP du serveur d'envoi montre que cet e-mail provient certainement de Gmail et non de Microsoft.

URL2PNG l'analyse montre que l'URL complète est un outil de collecte d'informations d'identification Outlook, demandant aux utilisateurs de saisir leur adresse e-mail et leur mot de passe.

Une VirusTotal recherche sur le domaine montre qu'il a été signalé comme étant malveillant et qu'il est donc connu pour son caractère malveillant au sein de la communauté des spécialistes de la sécurité.

En vérifiant le SIEM et l'EDR, aucun employé n'a établi de connexion réseau avec le domaine malveillant. Aucun destinataire n'a donc cliqué sur le lien contenu dans l'e-mail pour le moment.

Le domaine tente également de faire une faute de frappe ou d'apparaître comme un domaine légitime lié aux alertes de sécurité par e-mail, dans le but de rendre l'attaque plus crédible aux yeux des cibles.

Mesures défensives suggérées

Comme l'expéditeur utilise une adresse Gmail, l'action la plus appropriée serait de bloquer cette boîte aux lettres spécifique afin d'empêcher tout nouvel envoi d'e-mails malveillants en provenance de cet expéditeur.

Demande d'un bloc de passerelle de messagerie pour l'adresse d'envoi « emailsecalert1@gmail.com ».

Le domaine a été reconnu comme malveillant et rien ne justifie que des employés aient besoin d'accéder à ce site. Comme il a une réputation malveillante et que des VirusTotal analyses ont montré qu'il héberge un outil de collecte d'informations d'identification, l'ensemble du domaine peut être bloqué sur le proxy Web, empêchant ainsi les employés de se connecter au site. Cela rendra également inefficaces les futures attaques de phishing utilisant ce même domaine.

Demande d'un bloc de proxy Web pour le domaine « hxxps : //emailsecalerts [.] net ».