Automated Collection With PhishTool
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 87-93.

PhishTool fournit une console d'analyse judiciaire qui permet aux utilisateurs d'analyser de manière scientifique les e-mails de phishing, de baliser les artefacts malveillants et de générer des rapports d'enquête. Cette incroyable plateforme peut faire tout le gros du travail en termes de récupération d'artefacts et même d'analyse d'artefacts. Cette leçon vous expliquera comment utiliser la plateforme pour télécharger des e-mails de phishing et générer des rapports.
Premier exemple
Sur la page d'accueil de la console d'analyse, la vue s'affichera comme indiqué dans la capture d'écran ci-dessous. C'est ici que nous pouvons glisser-déposer un e-mail malveillant, ou parcourir le système de fichiers et le télécharger.

Dans ce cas, nous allons cliquer sur le bouton Parcourir et rechercher l'e-mail que nous voulons envoyer pour analyse. Dans ce cas, nous allons mettre en ligne ce récupérateur d'identifiants Amazon !

Une fois l'analyse terminée, vous verrez un écran qui ressemble à la capture d'écran suivante. Cette page contient tous les résultats des procédures d'extraction et d'analyse des artefacts. Bien qu'il existe une multitude d'informations utiles que nous pouvons récupérer et de choses amusantes que nous pouvons faire, dans le cadre de cette leçon, nous ne nous intéressons qu'à la récupération d'artefacts contenus dans l'e-mail (ne vous inquiétez pas, vous les utiliserez PhishTool plus tard pour des tâches d'analyse !). Vous pouvez cliquer sur l'icône du presse-papiers à côté des noms des artefacts pour les copier.

Les artefacts qui nous intéressent sont les suivants :
1. Adresse d'envoi
2. Ligne d'objet
3. Bénéficiaires
4. Date et heure
5. IP du serveur d'envoi
6. DNS inversé
7. URL (le cas échéant)
8. Nom du fichier (non applicable)
9. Hash du fichier (non applicable)
Rassemblons-les donc à partir de la console PhishTool d'analyse ! Dans cette section d'en-tête de base, nous serons en mesure de récupérer les artefacts 1, 2, 3 et 4.

En dessous, vous trouverez une section pour l'en-tête détaillé qui inclut l'adresse IP d'origine X et les résultats DNS inversés, ce qui nous donne les artefacts 5 et 6.

Enfin, en bas, nous avons une section pour les URL, où nous pouvons récupérer tous les hyperliens inclus dans l'e-mail.

Exemple 2
Dans ce deuxième exemple, nous allons soumettre un e-mail contenant une pièce jointe potentiellement malveillante, afin de vous montrer comment récupérer des artefacts basés sur des fichiers à l'aide PhishTool de. Vous trouverez ci-dessous une capture d'écran de l'e-mail de phishing que nous allons analyser.

Après avoir envoyé l'e-mail à PhishTool , sous la section En-tête de base, vous trouverez une section intitulée Pièces jointes. Cela nous fournit le hachage MD5 du fichier et le nom du fichier ! Nous pouvons également cliquer sur le VirusTotal lien pour soumettre automatiquement le hachage à des fins d'analyse et récupérer un score de réputation communautaire.

Conclusion
Cette leçon a montré qu'il est capable de récupérer des artefacts provenant d'e-mails, de sites Web et de fichiers, le tout depuis le pupitre d' PhishTool analyse, ce qui en fait une alternative plus rapide à la collecte manuelle. Il est toujours extrêmement important de savoir comment collecter des indicateurs manuellement à l'aide d'un client et d'un éditeur de texte, au cas où vous n'y auriez pas accès PhishTool , par exemple lorsque vous enquêtez sur des analystes qui ne disposent pas d'une connexion Internet.