Zumpyx's Blog

邮件钓鱼笔记

phishingred-teamsocial-engineering

需要确定三件事

  1. 发件人的邮箱
  2. 邮件主题
  3. 邮件内容

发件人地址

一般情况下,应该来自:知名品牌域名、已知的联系人、同事

知名品牌域名

通过 OSINT 策略了解目标熟悉的品牌、公司、商品、社群

  • 观察社交媒体账户,了解他们圈子
  • 通过地理位置搜索目标附近的企业品牌等信息
  • 查找目标商业网站,寻找供应商信息
  • 通过招聘软件寻找目标同事

邮件主题

主题应当为紧急事件、令人担忧的事件、能够提起好奇心的事件,最好加上一个时间期限,这样才不会被忽视,从而迅速响应

举几个栗子:

  • 账户异地登录,可能被盗用
  • 包裹已经发货
  • 工资信息/账单信息/逾期信息
  • 您的照片已发布

邮件内容

​ 如果冒充品牌或供应商,则需要研究他们的标准电子邮件模板和品牌(风格、徽标图像、签收等),并使您的内容看起来与他们的内容相同,这样受害者就不会期望任何东西。如果冒充联系人或同事,联系他们可能会有所帮助;首先,他们的模板中可能有一些品牌,有特定的电子邮件签名,甚至是一些小东西,例如他们如何称呼自己,例如,某人的名字可能是 Dorothy,他们的电子邮件是 [email protected]。尽管如此,在他们的签名中,可能会写着“最好的问候,Dot”。了解这些有些小事情有时会对受害者产生相当戏剧性的心理影响,并说服他们更多地打开电子邮件并采取行动。

​ 如果您设置了一个欺骗网站来收集数据或分发恶意软件,则应使用锚文本来伪装指向该网站的链接,并将其更改为“单击此处”的文本,或将其更改为反映正确外观的链接您正在欺骗的企业,例如:

<a href="http://spoofsite.thm">Click Here</a>
<a href="http://spoofsite.thm">https://onlinebank.thm</a>

Phishing Infrastructure

  • 域名

    • Expired Domains 过期域名

    • Typosquatting 冒充域名

    • TLD Alternatives 顶级域名替换

    • IDN Homograph Attack/Script Spoofing 同形异词

  • SSL/TLS 证书

  • 邮件服务器/账户

  • DNS 记录

  • Web Server

  • Analytics 信息综合分析

自动化和相关软件

  • GoPhish 开源钓鱼框架

  • SET 社会工程工具包