CyberHUBBlue Team Level 1
Investigating a Phishing Email

Manual Collection - Web Artifacts

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 82-85.

Manual Collection - Web Artifacts - source page 82
Source illustration - PDF page 82

Le terme « artefact Web » est utilisé pour décrire un lien hypertexte dans un e-mail qui redirigera le destinataire vers un domaine, une adresse IP ou une URL spécifique. Ils peuvent être utilisés pour héberger de faux portails de connexion qui volent les informations d'identification saisies ou des pages hébergeant des logiciels malveillants téléchargés lors de la visite du site. La collecte de ces artefacts est extrêmement simple et peut se faire en quelques clics. Nous cherchons à récupérer :

  • L'URL complète (l'adresse Web complète telle qu'elle est envoyée dans l'e-mail)
  • Le domaine racine (uniquement le nom de domaine, sans compter les pages spécifiques)

Ci-dessous, nous allons vous montrer comment le faire dans un client de messagerie tel qu'Outlook ou Thunderbird, et comment le faire à partir d'un éditeur de texte.

Extraction du client de messagerie

Dans cet e-mail de phishing, nous pouvons voir que cette section de texte contient un lien hypertexte et que l'utilisateur est invité à cliquer dessus. En passant la souris sur ce texte, nous pouvons voir l'URL, qui n'appartient certainement pas à PayPal.

Manual Collection - Web Artifacts - source page 83
Source illustration - PDF page 83

Nous pouvons cliquer avec le bouton droit sur l'URL et sélectionner « Copier le lien hypertexte » pour envoyer l'URL vers notre presse-papiers, que nous pouvons publier ailleurs.

Manual Collection - Web Artifacts - source page 84
Source illustration - PDF page 84

Bien que cette méthode soit beaucoup plus rapide que l'utilisation d'un éditeur de texte, il existe toujours un risque que vous cliquiez accidentellement sur l'URL malveillante et que vous finissiez par visiter la page. Faites attention lorsque vous cliquez avec le bouton droit de la souris et sélectionnez Copier le lien hypertexte pour éviter cette erreur, et n'oubliez pas de toujours analyser les e-mails de phishing sur une machine virtuelle ou sur un système sale !

Extraction dans un éditeur de texte

Dans un éditeur de texte, nous pouvons utiliser le raccourci clavier CTRL+F pour activer la fonction « Rechercher ». Il existe trois méthodes rapides pour trouver les URL souhaitées :

  • Recherchez « http » car cela permettra d'identifier toutes les adresses http ou https mentionnées dans l'e-mail.
  • Recherchez les balises HTML d'ancrage utilisées pour créer des hyperliens. <a>
  • Recherchez le texte du corps de l'e-mail qui est un lien hypertexte. Dans cet exemple, nous pourrions rechercher « vous pouvez l'annuler ».

Nous allons utiliser la dernière méthode.

Manual Collection - Web Artifacts - source page 84
Source illustration - PDF page 84

Et voilà, nous pouvons voir l'URL dans les <a>balises HTML et la copier sans craindre de cliquer accidentellement sur le lien et d'être redirigés vers un site potentiellement malveillant.