CyberHUBBlue Team Level 1
Investigating a Phishing Email

Automated Collection With PhishTool

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 87-93.

Automated Collection With PhishTool - source page 88
Source illustration - PDF page 88

PhishTool fournit une console d'analyse judiciaire qui permet aux utilisateurs d'analyser de manière scientifique les e-mails de phishing, de baliser les artefacts malveillants et de générer des rapports d'enquête. Cette incroyable plateforme peut faire tout le gros du travail en termes de récupération d'artefacts et même d'analyse d'artefacts. Cette leçon vous expliquera comment utiliser la plateforme pour télécharger des e-mails de phishing et générer des rapports.

Premier exemple

Sur la page d'accueil de la console d'analyse, la vue s'affichera comme indiqué dans la capture d'écran ci-dessous. C'est ici que nous pouvons glisser-déposer un e-mail malveillant, ou parcourir le système de fichiers et le télécharger.

Automated Collection With PhishTool - source page 88
Source illustration - PDF page 88

Dans ce cas, nous allons cliquer sur le bouton Parcourir et rechercher l'e-mail que nous voulons envoyer pour analyse. Dans ce cas, nous allons mettre en ligne ce récupérateur d'identifiants Amazon !

Automated Collection With PhishTool - source page 89
Source illustration - PDF page 89

Une fois l'analyse terminée, vous verrez un écran qui ressemble à la capture d'écran suivante. Cette page contient tous les résultats des procédures d'extraction et d'analyse des artefacts. Bien qu'il existe une multitude d'informations utiles que nous pouvons récupérer et de choses amusantes que nous pouvons faire, dans le cadre de cette leçon, nous ne nous intéressons qu'à la récupération d'artefacts contenus dans l'e-mail (ne vous inquiétez pas, vous les utiliserez PhishTool plus tard pour des tâches d'analyse !). Vous pouvez cliquer sur l'icône du presse-papiers à côté des noms des artefacts pour les copier.

Automated Collection With PhishTool - source page 90
Source illustration - PDF page 90

Les artefacts qui nous intéressent sont les suivants :

1. Adresse d'envoi

2. Ligne d'objet

3. Bénéficiaires

4. Date et heure

5. IP du serveur d'envoi

6. DNS inversé

7. URL (le cas échéant)

8. Nom du fichier (non applicable)

9. Hash du fichier (non applicable)

Rassemblons-les donc à partir de la console PhishTool d'analyse ! Dans cette section d'en-tête de base, nous serons en mesure de récupérer les artefacts 1, 2, 3 et 4.

Automated Collection With PhishTool - source page 91
Source illustration - PDF page 91

En dessous, vous trouverez une section pour l'en-tête détaillé qui inclut l'adresse IP d'origine X et les résultats DNS inversés, ce qui nous donne les artefacts 5 et 6.

Automated Collection With PhishTool - source page 91
Source illustration - PDF page 91

Enfin, en bas, nous avons une section pour les URL, où nous pouvons récupérer tous les hyperliens inclus dans l'e-mail.

Automated Collection With PhishTool - source page 91
Source illustration - PDF page 91

Exemple 2

Dans ce deuxième exemple, nous allons soumettre un e-mail contenant une pièce jointe potentiellement malveillante, afin de vous montrer comment récupérer des artefacts basés sur des fichiers à l'aide PhishTool de. Vous trouverez ci-dessous une capture d'écran de l'e-mail de phishing que nous allons analyser.

Automated Collection With PhishTool - source page 92
Source illustration - PDF page 92

Après avoir envoyé l'e-mail à PhishTool , sous la section En-tête de base, vous trouverez une section intitulée Pièces jointes. Cela nous fournit le hachage MD5 du fichier et le nom du fichier ! Nous pouvons également cliquer sur le VirusTotal lien pour soumettre automatiquement le hachage à des fins d'analyse et récupérer un score de réputation communautaire.

Automated Collection With PhishTool - source page 93
Source illustration - PDF page 93

Conclusion

Cette leçon a montré qu'il est capable de récupérer des artefacts provenant d'e-mails, de sites Web et de fichiers, le tout depuis le pupitre d' PhishTool analyse, ce qui en fait une alternative plus rapide à la collecte manuelle. Il est toujours extrêmement important de savoir comment collecter des indicateurs manuellement à l'aide d'un client et d'un éditeur de texte, au cas où vous n'y auriez pas accès PhishTool , par exemple lorsque vous enquêtez sur des analystes qui ne disposent pas d'une connexion Internet.