Email Header, Artifacts, and Body Content
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 138-143.

Les premiers éléments que nous collectons à partir d'un e-mail malveillant ou suspect sont des artefacts (également appelés IOCs). Nous utilisons ces informations pour essayer de relier les attaques à des campagnes, d'identifier les acteurs malveillants à l'origine de ces attaques, de générer des indicateurs et d'analyser les tendances, ce qui nous permet de prédire ce qui se passera dans un avenir proche.
Nous devons les inclure dans notre rapport de manière claire et concise, afin qu'ils puissent être trouvés rapidement et que d'autres analystes puissent les copier et les coller dans différents outils ou services si nécessaire (tels que des recherches sur la réputation du CIO, des outils internes de recherche ou de partage avec d'autres collègues).
En-tête et artefacts d'e-mail
Dans la section d'analyse de ce domaine, vous pouvez récupérer en toute confiance les artefacts suivants à partir des e-mails signalés :
En-tête de l'e-mail :
- Adresse e-mail d'envoi (ex : J0hnSm1th@gmail.com)
- Adresse de réponse (ex : F4keacc0unt2421@gmail.com)
- Date d'envoi (ex : 20 octobre 2019, 9h34)
- IP du serveur d'envoi (Ex : 40.92.10.10)
- DNS inversé de l'adresse IP du serveur d'envoi (ex : mailoln040092010100.outbound.protection.outlook.com)
- Destinataire (s) (Ex : jason.s@domain.com, kirsty.p@domain.com, brian.b@domain.com)
- Objet du message (ex : Mise à jour de la paie — URGENT !)
Courrier électronique avec URL :
- Toutes les URL pertinentes (désinfectées) (Ex : hxxps : //Healthcare-United [.] com/wp/index/2020/PAYPAL/lure.php ?)
E-mails avec pièces jointes :
- Nom (s) de fichier + Extension (Ex : PayrollDecember_UK.exe)
- Hachage (s) MD5
Contenu du corps de l'e-mail
Quelle que soit la plateforme que vous utilisez pour stocker les notes d'enquête, nous joignons le fichier e-mail directement à notre dossier (dans les deux cas). eml ou. format msg, fourni s'il le permet) afin que nous en ayons une copie aussi longtemps que nécessaire. Il est recommandé d'inclure une brève description de l'e-mail et une capture d'écran dans vos notes de cas, afin d'éviter aux autres analystes d'avoir à télécharger et à ouvrir eux-mêmes le fichier e-mail dans un client. Bien que l'apparence de l'e-mail ne soit pas très importante lorsqu'il s'agit de prendre des mesures défensives, elle est tout de même importante car elle peut être utilisée pour identifier des tendances ou des attaques ciblées, et générer des indicateurs sur le type d'e-mails malveillants reçus.
Vous devez vous efforcer d'écrire environ 1 à 2 phrases décrivant à quoi ressemble l'e-mail et ce qu'il essaie d'amener le destinataire à faire. Nous présentons ci-dessous deux exemples qui vous donneront des conseils sur la manière dont ces informations, ainsi que les artefacts, doivent être présentés de manière claire et concise.
Premier exemple

Artefacts récupérés
- Expéditeur : bobtom112233@gmail.com
- Réponse à : Aucune
- Date : Lundi 16 septembre 2019 17:33
- IP du serveur d'envoi : 209.85.167.42
- DNS inversé : mail-lf1-f42.google.com
- Destinataires : contact@dicksonunited.co.uk
- Objet : Hello
- URL : Aucune
- Pièces jointes : Aucune
Description de l'e-mail
- Cet e-mail ne contient aucune URL ni pièce jointe malveillante et tente d'amener le destinataire à répondre, soit pour lancer une attaque d'ingénierie sociale, soit pour vérifier si la boîte aux lettres du destinataire est utilisée afin de pouvoir la cibler lors de futures attaques. E-mail classé dans la catégorie Recon.
Exemple 2

Artefacts récupérés
- Expéditeur : amazonsupp0rt@outlook.com
- Répondre à : no-reply@amazon.co.uk
- Date : Lundi 16 septembre 2019 19:25
- IP du serveur d'envoi : 209.85.167.91
- DNS inversé : mail-lf1-f91.google.com
- Destinataires : claire.shelley@dicksonunited.co.uk
- Objet : Alerte de commande Amazon suspecte
- URL : hxxp : //maliciousdomainexample [.] com/
- Pièces jointes : Aucune
Description de l'e-mail
- Cet e-mail provenant d'une boîte aux lettres Outlook se fait passer pour Amazon utilisant un style efficace et demande à l'utilisateur de cliquer sur un lien pour réinitialiser son mot de passe, affirmant que le compte de l'utilisateur a été piraté et utilisé pour acheter une commande de 329,99£. L'utilisation du sentiment d'urgence est une tactique courante d'ingénierie sociale, utilisée pour inciter l'utilisateur à se précipiter et à ne pas penser à ce qui se passe réellement. L'e-mail contient une URL malveillante, car il ne pointe pas vers un domaine appartenant à Amazon. Courrier électronique classé comme malicieux ou collecteur d'informations d'identification.