Hyperlinks
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 58-69.

Un lien hypertexte est l'URL d'une page Web incorporée dans du texte, un bouton ou une image. Lorsque vous cliquez dessus, le navigateur par défaut du destinataire s'ouvre et permet d'accéder à la page Web correspondante. Les hyperliens sont utilisés lorsque l'attaquant souhaite diriger la cible vers des ressources Web, telles qu'un téléchargement de fichier malveillant, une page contenant un faux portail de connexion servant de collecte d'informations d'identification, ou tout autre contenu dans le cadre de son attaque de phishing. Les hyperliens peuvent être associés à des techniques supplémentaires, telles que la redirection de cibles vers un domaine truffé de fautes de frappe ou l'utilisation de services de raccourcissement d'URL pour masquer la véritable destination du lien. Il est important que les employés soient formés à ne pas cliquer sur des liens suspects, et les équipes de sécurité doivent toujours faire preuve de prudence lorsqu'elles analysent et traitent des e-mails de phishing, car un clic erroné peut entraîner l'infection du système. Plus loin dans ce domaine, nous verrons comment protéger les employés contre les liens malveillants, dans la section Prendre des mesures défensives.
Mais pourquoi est-ce que quelque chose qui semble si simple, si efficace ? En effet, presque tous les e-mails contiennent des liens. Les gens ont donc l'habitude de les voir et de cliquer dessus ! Les attachements sont plus rares, c'est pourquoi ils suscitent souvent plus de suspicion. Le fait de survoler du texte ou une image contenant un lien hypertexte fait souvent apparaître l'URL qui sera visitée en cas de clic. Dans le cas contraire, l'e-mail peut être ouvert dans un éditeur de texte et l'URL peut être récupérée en toute sécurité en recherchant des balises d'ancrage HTML<a></a>. Un rappel convivial que les e-mails de phishing ne doivent être analysés et ouverts que sur une machine virtuelle ou sur un système « sale ».

Exemple de procédure pas à pas
En regardant un autre e-mail de phishing sur le thème de PayPal, nous pouvons constater que le bouton hyperlien ne nous dirige certainement pas vers PayPal.com.

En ouvrant cet e-mail dans un éditeur de texte, nous pouvons trouver le contenu du corps HTML et identifier l'emplacement du lien hypertexte. Nous expliquons ci-dessous comment les hyperliens fonctionnent réellement à l'aide de balises d'ancrage HTML.

Si nous voulions utiliser le code HTML pour créer un lien hypertexte entre le mot Google et Google.com, nous pourrions utiliser le code HTML suivant :
<p>Vous avez besoin d'accéder à Google ? <a href="https://www.google.com">Cliquez simplement sur ce texte ! </a></p>
- <p>La balise de paragraphe indique que nous voulons imprimer du texte à l'écran.
- « Vous avez besoin d'accéder à Google ? » Texte non lié par un hyperlien.
- <a href= » www.google.com » >Balise d'ancrage utilisée pour créer un lien hypertexte entre la balise d'ancrage d'ouverture et la balise de fermeture</a>, et indique l'adresse à lier.
- « Cliquez simplement sur ce texte ! » Texte sous forme d'hyperlien.
- </a>Ferme le lien hypertexte.
- </p>Ferme le paragraphe.
Ci-dessous, nous avons pris une capture d'écran d'un e-mail que nous avons créé et de l'apparence du code HTML dans un éditeur de texte.


URL-Shortening Services
1. Phishing Analysis
2. Tactics and Techniques Used
3. URL-Shortening Services

L'utilisation de services de raccourcissement d'URL tels que Bitly et Short URL est une tactique permettant de masquer les URL malveillantes et d'empêcher certains aspects de l'analyse de sécurité automatisée. Ces services fonctionnent en enregistrant les URL complètes et en générant des versions courtes qui redirigent simplement vers l'URL complète. Ci-dessous, nous allons vous montrer comment masquer l'URL complète à l'aide de ces services, et également comment nous pouvons récupérer l'URL complète sans la visiter directement.
Utilisation de raccourcisseurs d'URL
Pour cet exemple, nous allons examiner Bitly, qui est un choix très populaire pour les activités légitimes et malveillantes. Vous pouvez suivre ou simplement regarder ce que nous faisons au cours de cet exemple.
Rendez-vous sur https://bitly.com et créez un compte en sélectionnant le niveau gratuit.

Une fois que vous êtes tous enregistrés et que la configuration est terminée, le tableau de bord Bitly vous sera présenté, où vous pouvez créer des URL raccourcies et surveiller leur activité. Pour créer notre lien, cliquez sur le bouton orange « CRÉER » en haut à droite.

Pour cet exemple, nous allons utiliser l'URL de destination suivante : https://securityblue.team/courses/introduction-to-OSINT. Nous le saisissons donc dans la case « COLLER L'URL LONGUE » et cliquez sur « CRÉER » en bas.

Nous pouvons voir en haut que nous avons désormais notre propre lien bit.ly, que nous pouvons copier et utiliser immédiatement ! Vous trouverez ci-dessous deux options que nous pouvons modifier : le TITRE et LA PERSONNALISATION DE LA MOITIÉ ARRIÈRE. Le titre change simplement le nom du lien dans votre tableau de bord Bitly, et la section ci-dessous vous permet de modifier ce qui suit la partie « bit.ly/ » de l'URL. Voici un exemple de modification :
- Pas de moitié arrière personnalisée : bit.ly/2vYvcZQ
- Demi-arrière personnalisée : bit.ly/ThisisaCustomBackHalf

Si nous essayons de visiter notre lien bit.ly par défaut, il nous redirige vers l'URL complète que nous avons définie lors de sa création. Bien que rien ne se trouve exactement sur cette page que nous avons créée, si nous étions un hameçonnage, nous définirions l'URL de destination comme étant notre site malveillant.


Analyse des URL raccourcies
Bien qu'une prochaine section du cours contienne des informations détaillées sur l'analyse des URL, nous expliquerons brièvement comment savoir où mènent les URL raccourcies, sans cliquer dessus, car cela pourrait nous mener à une page Web malveillante.
Une bonne option consiste à utiliser le service en ligne WannaBrowser , qui vous permet de simuler n'importe quel navigateur (un peu comme si vous utilisiez une machine virtuelle, mais uniquement pour le navigateur). Rendez-vous sur https://wannabrowser.net et collez l'URL raccourcie avant de cliquer sur « OBTENIR ».

Dans la capture d'écran ci-dessous, nous avons mis en évidence certaines informations importantes que WannaBrowser nous avons récupérées :
1. La première case rouge montre le lien utilisé pour cette recherche. À la fin, il WannaBrowser
est écrit « get= https://bit.ly/2vyvczQ », ce qui signifie que le navigateur envoie une requête GET pour télécharger la page Web.
2. La deuxième zone est la chaîne User-Agent, qui correspond au type de navigateur à l'origine
de la demande. Dans cet exemple, nous voyons « Safari » à la fin, nous indiquant que le navigateur simulé est le Safari d'Apple.
3. Ci-dessous, nous avons l'URL finale qui a été résolue, qui est l'URL de destination que nous
avons définie lors de la création du lien bit.ly.
4. Les redirections indiquent le nombre total de redirections avant d'atteindre une URL de
destination. Dans notre cas, il s'agit de 1, car le lien bit.ly a redirigé vers notre URL finale, ce qui signifie qu'il y a eu une redirection.
5. Sous la rubrique En-tête (s), nous pouvons voir que le code de réponse 301 « Déplacé
définitivement » a été WannaBrowser rencontré. Le code d'état HTTP 301 est utilisé pour la redirection permanente d'URL, et c'est exactement ce que fait Bitly. Avec les redirections 301, nous devrions voir l'URL de destination dans le champ « Emplacement ».
6. Comme prévu, le champ « Emplacement » nous indique l'URL vers laquelle pointe la
redirection.
Pour en savoir plus sur les codes d'état HTTP (tels que 301 Moved Permanently), cliquez sur ce lien, créé par Mozilla.

Nous pouvons utiliser un outil de visualisation d'URL URL2PNG pour rechercher notre adresse Bitly abrégée. Lorsque nous essayons de voir le lien, nous pouvons voir qu'il nous montre en fait la page d'erreur du Security Blue Team site !
