文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

甲方安全之仿真钓鱼演练(邮件+网站钓鱼)

2023-10-05 20:55

关注

文章目录

声明: 禁止一切非法网络钓鱼行动,本文章旨在安全分享,仅供安全学习探讨,如非法未授权进行网络钓鱼,由此引起的责任与后果自行承担,当你继续阅读下文,即默认同意此声明!

一、简介

1.1 前言

  “人是系统中最大的漏洞“,信息安全中,人也是最难避免的安全因素,由此,安全意识也非常重要,定期的仿真钓鱼演练在甲方安全工作中难以避免,安全意识的提升还是要靠 ”真枪实弹“ 来解决,让大家演练起来,参与进来,只有亲身经历过才会记忆深刻,不会在一个地方摔多次!本篇文章是笔者凭亲身主导完成多次近三万员工的钓鱼演练经验来书写,旨在分享甲方钓鱼演练中的那些经验与快乐!

1.2 整体思路

在这里插入图片描述

1.3 演练所需

人数建议配置
1k以下2vCPUs 4G 4G内存 2M带宽 20G存储
1w以下4vCPUs 8G 8G内存 20M带宽 20G存储
3w以下4vCPUs 8G 16G内存 100M带宽 20G存储

1.4 各邮件厂商日群发上限

以下是我整理的其它免费邮箱厂商单日发信频率上限:

  1. Gmail
    普通谷歌邮箱每小时内发送量上限为50封,每天发送量上限为500封,Gmail Apps(Google for work)限制会放宽很多,试用用户每天发送量上限500封,正式用户每天上限2000封。

  2. 网易
    在这里插入图片描述

  3. foxmail
    对IP或其他检测有机制,每天频率高或者连发180条以上就错误,今日不让再发
    在这里插入图片描述

  4. 电信21cn
    两个账号发送了61封,暂未有限制
    在这里插入图片描述

  5. 126邮箱
    对IP或其他检测有机制,每天频率高或者连发30条以上就错误,但是能继续retrying,断断续续发
    在这里插入图片描述
    在这里插入图片描述

  6. sina邮箱
    每天频率高或者连发38条以上就错误,但是能继续retrying,断断续续发,后续账号每天内发25条,跟IP地址无关
    在这里插入图片描述

二、钓鱼平台搭建及配置

2.1 gophish平台搭建

》》github下载gophish:https://github.com/gophish/gophish
在这里插入图片描述
》》下载并解压
在这里插入图片描述
》》修改配置文件中监听地址

vi config.json

在这里插入图片描述
》》赋予执行权限(略)并使用日志输出中的用户名和密码进行登陆
在这里插入图片描述

如果git clone下载,使用源代码构建方式,需要下载Go
》》下载git
yum -y install git
》》下载安装go
sudo yum install -y epel-release
sudo yum -y install golang
go version
go env -w GOPROXY=https://goproxy.cn,direct

》》go build
在这里插入图片描述
》》成功
在这里插入图片描述

》》输入完成需要重置新密码再行登录
在这里插入图片描述
》》至此,Gophish搭建完成,登陆成功控制台
在这里插入图片描述

2.2 收件目标配置(User & Groups)

用途: 用来添加钓鱼对象

》》单个手动添加
在这里插入图片描述
》》批量导入添加,下载csv模版,将待钓鱼演练的目标邮箱填至邮箱列
在这里插入图片描述
在这里插入图片描述
》》直接上传保存
在这里插入图片描述

2.3 发信邮箱配置(Sending Profiles)

用途: 发信者

Host主机地址

发信邮箱服务器地址
qq / foxmailsmtp.qq.com:465
网易POP3服务器: pop.126.com
SMTP服务器: smtp.126.com:465
IMAP服务器: imap.126.com
新浪pop.sina.com
smtp.sina.com
imap.sina.com
电信189smtp.189.cn:465
电信21cnsmtp.21cn.com:465

部分邮箱密码是需要授权码,而非密码!
在这里插入图片描述

2.4 邮件模版配置(Email Templates)

用途: 钓鱼模板

钓鱼模板为钓鱼演练的核心之一,应该非常逼真
在这里插入图片描述

2.5 钓鱼网站配置(Landing Pages)

用途: 钓鱼克隆网站

钓鱼克隆网站主要是需要克隆输入用户名密码的站点,需要前端开发能力最好,另一个是仿真域名的购买
在这里插入图片描述

2.6 发件活动配置(Campaigns)

用途: 钓鱼任务的创建

在这里插入图片描述

2.7 跳转警示网站

在钓鱼网站配置页面设置警示网站

注意:

  1. 站点证书使用SSL证书;
  2. 使用标志性词语,如注意、警惕等,建议更改密码(避免短时间内发生安全事件后纠纷)。

在这里插入图片描述
如:
在这里插入图片描述

三、数据统计

3.1 统计方法:

3.1.1 后台文件导出

导出会有两个CSV文件:

  1. Results为和控制面板统计数据一致,但不会存在输入的数据!
  2. Raw Events数据比实际控制面板要多很多,用户输入了多次就会有多行(最终统计数据使用此文件)!
    在这里插入图片描述
3.1.2 文件整理方法

如果有多个Campaigns就合并到一个文件中 ->选择筛选,提取出Submitted Data数值 ->对邮箱进行去重提交(删除重复项,删除重复完成后输入数据行数应该和控制面板中数值一致) ->人工筛选去掉测试提交数据(人家未输入真实数据不属于上钩人员,所以最终应少于控制面板中数)最终应该为以下四个sheet
(文件合并完成我更改了名称)
在这里插入图片描述

3.1.3 人工删选技巧

当企业人数多时难免有大量数据需要人工进行删选,这里分享一些Excel处理时的经验和技巧,根据导出文件的特征,先晒选处一轮特征密码(111111、123456等):
->选择红框中的特征:
在这里插入图片描述
->数据 ->晒选 ->文本晒选,输入特征:
在这里插入图片描述
->点击确定,选择某列,->右键 ->删除行 ->删除工作表整行
在这里插入图片描述

注意:iphone端输入无法显示的也使用此方法:
在这里插入图片描述

3.2 注意事项

注:最终数据统计跟实际控制面板有偏差!

  1. 演练要通过上级领导邮件审批;
  2. 由于代码问题,可能未输入数据就可提交,导致 “Submitted Data” +1;
  3. 手机端输入的数据无法显示:
    在这里插入图片描述
    (查看后台确认:)
    在这里插入图片描述
    在这里插入图片描述
  4. 为贴近真实数据,针对输入形如密码123456、111111、111111111、aaaaaa,手机号18888888888、13000000000、17000000001等应该人工晒选出来(具体还要根据企业中通讯录人员信息校对,防止少部分误删),避免安排考试后产生矛盾分歧(实际还要根据自己企业平台中是否允许弱密码和惩罚方式进行判断);

四、演练意义

  1. 识别人为风险优先级,降低安全人为风险;
  2. 提升安全意识成熟度,增强网络安全意识。

来源地址:https://blog.csdn.net/Aaron_Miller/article/details/125142382

阅读原文内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-服务器
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯