Artifacts to Collect
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 74-76.

Les artefacts sont des informations spécifiques que nous devons récupérer dans des e-mails et qui nous permettent d'effectuer des recherches supplémentaires, de partager des renseignements avec d'autres organisations et de prendre des mesures défensives. Vous trouverez ci-dessous une liste des artefacts considérés comme importants pour les enquêtes sur le phishing. Vous devrez vous en souvenir lors de l' BTL1 examen !
Artefacts d'e-mail
Adresse e-mail d'envoi
C'est de là que provient ou semble provenir l'e-mail. Dans la section Tactiques et techniques, nous avons abordé la question de l'usurpation d'identité et de la manière dont des acteurs malveillants peuvent modifier l'apparence de l'adresse d'envoi pour la rendre légitime. Qu'il s'agisse ou non d'une usurpation d'identité, nous devons enregistrer l'adresse e-mail qui a apparemment envoyé l'e-mail.
Nous pouvons l'utiliser comme terme de recherche dans les produits de sécurité des passerelles de messagerie afin d'identifier tout autre e-mail provenant de cette adresse ou ayant été envoyé à cette adresse.
Ligne d'objet
La ligne d'objet est un artefact très utile à la fois pour rechercher d'autres e-mails associés en l'utilisant comme terme de recherche dans notre produit de sécurité de passerelle de messagerie, ou pour bloquer les e-mails entrants faisant l'objet de la même attaque et utilisant la même ligne d'objet.
Adresses e-mail des destinataires
Nous devons identifier les boîtes aux lettres qui ont reçu ce même e-mail de phishing, afin de les informer de ne pas interagir avec celui-ci. En général, l'acteur malveillant saisit les destinataires dans le champ Blind Carbon Copy (BCC), afin que les destinataires ne puissent pas voir à qui d'autre l'email a été envoyé. Pour identifier les destinataires, nous vérifions généralement notre passerelle de messagerie et recherchons les e-mails provenant de l'adresse d'envoi, en incluant la ligne d'objet que nous avons observée, ce qui nous donnera une liste de toutes les autres boîtes aux lettres ayant reçu le même e-mail.
IP du serveur d'envoi et DNS inversé
Nous devons connaître l'adresse du serveur qui a envoyé l'e-mail, car cela nous aidera à déterminer si l'adresse d'envoi a été falsifiée. Une fois que nous avons collecté l'adresse IP, nous pouvons effectuer une recherche DNS inversée à l'aide d'outils en ligne tels que Reverse IP Lookup de MxToolbox, qui nous fournira un nom d'hôte qui devrait nous donner plus d'informations sur le serveur.
Adresse de réponse
Il s'agit de l'adresse e-mail qui recevra les réponses à l'e-mail d'origine. Dans certains cas, cette valeur sera différente de l'adresse d'envoi, comme si un attaquant avait réussi à usurper « support@amazon.com », toutes les réponses seraient envoyées à cette adresse, à laquelle l'attaquant n'aura pas accès. Au lieu de cela, ils peuvent insérer l'adresse e-mail d'un compte contrôlé par un attaquant. Les réponses seront donc désormais envoyées à « flamingo91591@outlook.com ».
Date et heure
Il est recommandé d'enregistrer la date et l'heure d'envoi d'un e-mail. La recherche d'une période de temps située de part et d'autre de la période observée pourrait permettre d'identifier d'autres emails faisant partie de la même attaque ou de la même campagne. Cela peut également être utilisé comme métrique pour voir à quel moment l'organisation reçoit le plus d'e-mails malveillants.
Artefacts de fichiers
Nom de la pièce jointe
Le nom de la pièce jointe est un artefact utile lorsqu'il s'agit de mesures défensives, car selon le caractère unique du nom, il peut être bloqué à l'aide de la plateforme EDR (Endpoint Detection and Response) d'une organisation, en utilisant le nom du fichier comme indicateur de compromission. Cela doit toujours inclure le nom et l'extension du fichier.
Valeur de hachage SHA256
Un hachage, la chaîne unique générée à partir d'un fichier, doit être enregistré car il représente le fichier dans son intégralité et peut être utilisé pour des contrôles de réputation à l'aide d'outils en ligne tels que VirusTotal Talos File Reputation. Les hachages MD5 et SHA1 ne doivent plus être utilisés car ils présentent des collisions de hachage connues. SHA256 est donc la norme de sécurité actuelle pour le hachage de fichiers.
Artefacts Web
URL complètes
Lorsque vous enquêtez sur un e-mail de phishing contenant une URL, il est important que celui-ci soit correctement copié et non écrit à la main, car cela peut entraîner des erreurs qui auront une incidence sur l'enquête au cours de la phase d'analyse. L'URL doit être copiée soit depuis le client de messagerie en cliquant avec le bouton droit sur le lien hypertexte et en sélectionnant « Copier la destination du lien », soit en la copiant depuis un éditeur de texte.
Domaine racine
Bien que cet artefact ne soit pas nécessaire si vous disposez de l'URL complète, le domaine racine peut parfois être un artefact important, car il peut aider à montrer si le site a été créé pour une activité malveillante ou s'il s'agit d'un site légitime qui a été compromis.