Phishing-Simulation - Hacker Rangers
Phishing-Simulation - Hacker Rangers
INTRODUÇÃO
[Link] und alle seine Domains sind Eigentum von und werden betrieben von Perallis
Sicherheit. Für die Zwecke dieses Leitfadens wird die Person, die als „Benutzer“ bezeichnet wird, als natürliche oder juristische Person verstanden, die
vertrag den dienst zur phishing-simulation im rahmen der nutzungslizenz der plattform
Hacker Rangers.
Gemäß den Bestimmungen der Nutzungsbedingungen der Plattform ist der Benutzer dafür verantwortlich, durchzuführen
Alle erforderlichen Einstellungen und Maßnahmen in Ihren Systemen, um die Absendungen zu ermöglichen.
die E-Mails, die mit dem beauftragten Dienst verbunden sind, einschließlich, aber nicht beschränkt auf: Freigabe der
von Perallis angegebene Domains und präventive Überprüfung der Gültigkeit von E-Mails
Empfänger. Die Mitarbeiter von Perallis haben keine Erlaubnis, auf und/oder
Änderungen an internen Benutzersystemen vorzunehmen oder an irgendeinem anderen, der extern zur Plattform ist
Hacker Rangers.
Dabei ist sicher, dass die richtigen Einstellungen wichtig sind für die ordnungsgemäße Erbringung der
Dienst, dieser Leitfaden soll die erforderlichen Anforderungen zur Ermöglichung des Starts klären
Phishing-Simulationen.
Es ist hervorzuheben, dass jedes Unternehmen technische Strukturen, Methodologien, Konfigurationen verwendet,
Werkzeuge und Systeme, die für Ihre Tätigkeit spezifisch sind, sodass es nicht realistisch ist
possível citar todos os cená[Link] citação neste guia deve ser interpretada como um rol
exemplarisch und die Richtlinien müssen an die Realität des Nutzers angepasst werden. Zum Auslösen
Eine erfolgreiche Phishing-Kampagne muss der Benutzer sich aller bewusst sein
Werkzeuge, die in der Unternehmenssicherheit eingesetzt werden, und die Freigabe nach Bedarf durchführen.
Es wird empfohlen, dass die Sicherheits- und die Unternehmensinfrastrukturteams sich der bewusst sind
Nutzung der Phishing-Simulationsfunktion, um eine durch ... verursachte Überlastung zu vermeiden.
falsche Beschuldigungen der Mitarbeiter bezüglich des Phishing-Versuchs sowie um zu
Die Teams verursachen nicht zufällig eine Sperrung, die die Wirksamkeit der Kampagne beeinträchtigt.
mit falschen Positiven/Negativen.
3. NOTWENDIGE INFORMATIONEN
Dieser Abschnitt enthält die erforderlichen Informationen, um den Empfang der E-Mails zu ermöglichen.
die korrekte Öffnung der Website durch die Empfänger während der Phishing-Simulation.
Die zu berücksichtigenden Informationen hängen von den Eigenschaften jedes Werkzeugs ab.
vom Benutzer verwendet. Während einige eine hohe Granularität aufweisen und die Einbeziehung zulassen
von mehreren Informationen, die eine vollständige und angemessene Freigabe ermöglichen, andere sind mehr
limitierte/ordentliche. Das heißt, je größer die Granularität des Werkzeugs (mehr
Je mehr Informationen einbezogen werden können, desto größer ist die Erfolgswahrscheinlichkeit einer Simulation.
Die Plattform Hacker Rangers nutzt die Server von AWS SES, um die E-Mails zu versenden. Das
Der Benutzer muss sicherstellen, dass die Infrastruktur den Empfang von E-Mails von dieser Quelle erlaubt.
O usuário deve permitir o recebimento de e-mails que tenham como origem os servidores
die E-Mail mit den IPs [Link] und [Link]. Alle Simulations-E-Mails
Das Phishing wird von E-Mail-Servern gesendet, die mit diesen konfiguriert sind.
IPs.
Beispiel:
Message-ID:
010101467a0b401c-502fb3b2-d1b7-11e2-87e1-626a7b67e924-100300@[Link]
[Link]
Beispiele:
spf=
[Link]=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alt
[Link]
Empfangen-SPF: client-ip=[Link];
dkim=pass header.i=@[Link] header.s=aaaaaaaaaa11111111aaaaaaaaaaaaaa
header.b=xXXxxxXx;
dkim=pass header.i=@[Link]
header.s=bbbbbbbbb222222222bbbbbbbbbb4bbb header.b=xXXxxxXx;
DKIM-Signatur: v=1; a=rsa-sha256; q=dns/txt; c=entspannt/einfach;
s=xxxxxxxxxxxxxxxxxxxxx; d=[Link]; t=1111111111;
h=Mime-Version:Date:From:Message-Id:Subject:To:Content-Type:Content-Transfer-Encodin
g; bh=ZXhlbXBsb2V4ZW1wbG9leGVtcGxvZXhlbXBsb2V4ZW1wbG8=;
b=ZXhlbXBsb2V4ZW1wbG9leGVtcGxvZXhlbXBsb2V4ZW1wbG9leGVtcGxvZXhlbXBsb2V4
ZW1wbG9leGVtcGxvZXhlbXBsb2V4ZW1wbG9leGVtcGxvZXhlbXBsb2V4ZW1wbG9leGVtc
G==
DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=entspannt/einfach;
s=xxxxxxxxxxxxxxxxxxxxx; d=[Link]; t=111111111111111;
h=Mime-Version:Date:From:Message-Id:Subject:To:Content-Type:Content-Transfer-Encodin
g:Feedback-ID; bh=ZXhlbXBsb2V4ZW1wbG9leGVtcGxvZXhlbXBsb2V4ZW1wbG8=;
b=ZXhlbXBsb2V4ZW1wbG9leGVtcGZW1wbG9leGVtcGxvZXhlbXBsb2V4ZW1wbG9leGVtc
GxvZXhlbXBsb2V4ZW1wbG9leGVtcGxvZXhlbXBsb2V4ZW1wbG9leGVtcGxvZXhlbXBsb2V
4ZW=
Beispiele:
Rückweg:
<01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@[Link]
[Link]>
Rückweg:
<01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@[Link]
[Link]>
Rückgabepfad:
<01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@[Link]
[Link]>
Rückweg:
<01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@[Link]
[Link]>
Rückweg:
<01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@[Link]
[Link]
Rückweg:
<01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@[Link]
[Link]>
Rückweg:
<01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@[Link]
[Link]>
Rückweg:
<01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@[Link]>
[Link]>
Exemplos:
mailfrom=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alternati
[Link]
mailfrom=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alternati
[Link]
mailfrom=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alternati
[Link]
mailfrom=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alternati
[Link]
mailfrom=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alternati
[Link]
mailfrom=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alternati
[Link]
mailfrom=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alternati
[Link]
mailfrom=01234567890abcde-01234567-890a-bcde-f123-4567890abcde-000000@alternati
[Link]
3.6 BILDER
Beispiele:
[Link]
[Link]
[Link]
Beispiele:
[Link]
[Link]
3.8 PALAVRAS-CHAVE
<!--
---------------------------------------------------------------------------------------------------------------------------
---------------------------------------------------------------------------------------------------------------------------
---------------------------------------------------------------------------------------------------------------------------
-----------
Sicherheitsteam und Quellcode-Analysten, diese E-Mail ist eine Phishing-Simulation,
Teil eines Sensibilisierungsprogramms und wird nur an die Mitarbeiter der
Unternehmen, das einen solchen Dienstleistungsauftrag vergibt.
---------------------
Sicherheits- und Quellcode-Analyse-Team, diese E-Mail ist eine Simulation von
Phishing, Teil eines Sensibilisierungsprogramms und wird nur an die Mitarbeiter gesendet.
von der Firma, die einen solchen Dienstleistungsauftrag vergibt.
---------------------
Sicherheitsteam und Quellcode-Analysten, diese E-Mail ist eine Phishing-Simulation, Teil eines
Aufklärungsprogramm, das nur an die Mitarbeiter des Unternehmens gesendet wird, die einen solchen Dienst in Anspruch nehmen.
---------------------------------------------------------------------------------------------------------------------------
---------------------------------------------------------------------------------------------------------------------------
---------------------------------------------------------------------------------------------------------------------------
-----------
-->
Falsche Negative sind Situationen, in denen die Plattform das Öffnen/Klicken nicht erkennt.
um Phishing, jedoch öffnete/klickte der Empfänger auf die E-Mail. Es kann auftreten, wenn:
Als Form der Registrierung und zur Unterstützung bei der Identifizierung des Verhaltens dient die Plattform
Speichere die IP-Adressen und die Zeitstempel des Empfängers bei den Öffnungs- und Klickverhalten. Gilt
Hervorzuheben ist, dass die IP-Adresse des Klicks und die IP-Adresse der Öffnung eines Empfängers gleich sein können oder
verschiedene, je nach Infrastruktur des Unternehmens und den verwendeten Werkzeugen (Anbieter
die E-Mail usw.). Zum Beispiel können die IPs für das Öffnen und Klicken gleich sein und die Zeiten
extrem nah, wenn ein Werkzeug automatisch die Überprüfung durchgeführt hat
Inhalt der E-Mail. Die IPs können jedoch auch gleich sein, wenn der Empfänger geöffnet und geklickt hat.
kein Link von demselben Netzwerk. Dasselbe kann angewendet werden, wenn es unterschiedliche IPs gibt:
ferramentas automáticas podem possuir múltiplos IPs e, por isso, apresentar IPs distintos
Für die beiden Aktionen sowie den Empfänger kann verschiedene IPs haben, wenn das Unternehmen
mehrere IP-Adressen besitzen.
Bei der ersten Durchführung einer Phishing-Simulation, falls ein Verdacht auf ein falsch positives Ergebnis besteht oder
Negativ, der Benutzer kann den technischen Support um eine manuelle Analyse bitten, um zu helfen bei
Konfiguration. Dieser Prozess ermöglicht es dem Team, eine spekulative Analyse über die
eventos registrados na simulação. Após a análise, as observações encontradas são
an den Benutzer gesendet und es liegt in seiner Verantwortung, die angegebenen Informationen zu überprüfen
verfahren gemäß den Besonderheiten der Infrastruktur des Unternehmens und der
verwendete Einstellungen. Je nach Ergebnis, falls der Benutzer zustimmt, könnte erstellt werden
(oder aktualisiert, falls bereits erstellt) eine Liste von Verhaltensweisen, die ignoriert werden sollen von
Plattform. Dieses Verhalten basiert auf der IP-Adresse des Ursprungs des Klicks/der Öffnung.
Die Liste der Verhaltensweisen (genauer gesagt, der IPs) kann vorher erstellt/aktualisiert werden.
bei der Durchführung der Simulationen, falls der Benutzer Kenntnisse über das Verhalten hat
erwartet. Zum Beispiel weiß der Benutzer, dass das interne Tool ZScaler eine
E-Mail-Überprüfung und verursacht einen "Zugang" zur Webseite, was zu falschen Positiven führen kann.
In diesem Fall kann der Benutzer eine Liste von IPs angeben, die ZScaler verwendet, damit
Die Hacker Rangers erkennen die Konfiguration, um Klicks von den IPs nicht zu zählen.
informiert.
Falls ein falsch positives Ergebnis identifiziert wird, kann der Benutzer über die Plattform
Die verlorenen Punkte an den Empfänger zurückgeben. Dazu muss lediglich die Funktionalität genutzt werden.
„Punkte zurückgeben“, die in der Detailansicht der Kampagne gefunden werden kann
Phishing.
5. TESTIKEL
Vor der Durchführung eines Phishing-Simulationsangriffs wird empfohlen, eine
um oder mehrere Tests, um die erforderlichen Freigaben zu gewährleisten und die Wirksamkeit der Simulation zu validieren,
Reduzierung des Risikos von Lieferfehlern und das Auftreten von falsch positiven/negativen Ergebnissen.
Der Versand von Phishing-Simulationen mit ungültigen E-Mails oder die als solche klassifiziert werden.
Wie Spam sich direkt auf die Serverleistung auswirkt und die Reichweite verringert
E-Mails und die Auswirkungen auf die Funktionalität sowohl für den Absender als auch für andere.
Benutzer. Je nach den Auswirkungen, die durch eine falsch konfigurierten Simulation verursacht werden,
Die Zeit zur Minderung des Schadens kann sich über mehrere Wochen erstrecken, bis neue E-Mails
kann abgeschossen werden.
Mit dem Ziel, die Integrität der Funktionalität zu schützen, liegt es in der Verantwortung des Benutzers.
eine präventive Überprüfung der Empfängerliste durchführen und die Gültigkeit der
E-Mails vor Beginn der Simulation (zum Beispiel deaktivierte E-Mails entfernen von
Mitarbeiter von der Liste gestrichen.
Falls die Phishing-Simulation an ungültige Empfänger gesendet wird (das heißt, wenn
Der E-Mail-Anbieter des Empfängers sendet eine Nachricht über einen endgültigen Zustellfehler.
[bounce]), die Plattform wird den Versand von E-Mails/Simulationen an diese Empfänger blockieren.
Dieser Prozess ist automatisiert und kann nicht rückgängig gemacht werden, da er den Schutz garantiert.
Systeme der Plattform.
Falls eine Lieferfehlerquote von mehr als 5 % der gesamten Empfänger festgestellt wird, verursacht
aufgrund der Nichteinhaltung der preventiven Überprüfung durch den Benutzer, das Versenden von E-Mails und alle
Funktionen, die davon abhängen, um ausgeführt zu werden (zum Beispiel: E-Mail von
Erster Zugang und Phishing-Simulation, sofern anwendbar, können ausgesetzt werden, bis...
Die Ursache für die über dem erlaubten Limit liegende Lieferung sollte behoben werden und die Auswirkungen auf den Server sollten ...
mildern. Es ist hervorzuheben, dass die Aussetzung keinen Strafcharakter hat. Sie ist notwendig
Damit die Minderungsmaßnahmen vom Team der Hacker Rangers ergriffen werden können, um die
Regulierung der Funktionalität.
Liste der Empfänger: registrierte Mitarbeiter auf der Plattform Hacker Rangers, die
werden Teil der Phishing-Simulation sein. Diese Mitarbeiter werden eine E-Mail erhalten und, falls
Klicken Sie auf den Link, Sie werden Punkte im Ranking verlieren (Standardeinstellung der Plattform, die
kann geändert werden). Derzeit unterstützt die Plattform Hacker Rangers eine Liste von bis zu 2000
Empfänger.
Absender: E-Mail, von der die Phishing-Simulation gesendet wird. Normalerweise wählt man aus
um remetente que possua relação com o template de e-mail. Essa informação estará
im Header "Von/De" einer E-Mail.
Listener:URL (Link), die dem Empfänger angezeigt wird, wenn die Zielseite geladen wird. Diese
auch die URL sein, die dem Empfänger angezeigt wird, wenn er den Cursor darüber hält
oberhalb des Hyperlinks der E-Mail-Vorlage.
Es ist hervorzuheben, dass die Elemente möglicherweise nicht mit dem gewählten Thema übereinstimmen.
Simulation (je nach Absicht des Benutzers). Eine komplexere Simulation, die darauf abzielt
Die Schulung der Empfänger für raffiniertere Betrügereien sollte den Inhalt aller anpassen.
Elemente, die die E-Mail echt erscheinen lassen. Andererseits eine offensichtlichere Simulation.
Sie können Elemente verwenden, die nicht miteinander übereinstimmen (zum Beispiel eine Datenbankvorlage).
com dem Absender des Kleiderverkaufs), um Beweise zu hinterlassen, damit die Empfänger
Identifizieren Sie häufige Anzeichen, dass es sich um einen Betrug handeln könnte.
Die Elemente sind ausgewählt und die Simulation ist geplant, die Plattform Hacker Rangers wird fortfahren.
mit den erforderlichen Verfahren zur Durchführung.
Zunächst erhält jeder Empfänger eine eindeutige Kennung. Diese Kennung, die vorhanden ist in
Körper der E-Mail-Vorlage ("[Link] {eindeutiger Bezeichner}) und in der URL
der Zielseite ("[Link] {eindeutiger Bezeichner} wird verantwortlich sein für
identifizieren, welcher Empfänger welche Aktion durchgeführt hat. Auf diese Weise erfolgt die Freigabe von
E-Mail/URL (z. B. Logo, zur eindeutigen Kennung) ermöglicht es einer anderen Person, eine Aktion durchzuführen in
Name des Empfängers, was ihn benachteiligt und falsche Positivmeldungen erzeugt.
Nach der Verteilung des eindeutigen Identifikators, sofern anwendbar, die strukturierten Vorlagen für
den Namen/E-Mail entsprechend dem Empfänger anzuzeigen, werden geändert, um zu ersetzen den
Modell durch die Informationen des Empfängers. Die Ersetzungen verwenden die Informationen
registriert auf der Plattform Hacker Rangers. Wenn also der Name des Empfängers
falsch, die E-Mail-Vorlage wird ebenfalls den Fehler enthalten. In derselben Phase fügt die Plattform ein
Im E-Mail-Template ein kleines transparentes "unsichtbares" Bild (das heißt, mit Stil
„display: none“), deren URL im Format "[Link] único}" sein wird,
verwendet, um festzustellen, ob der Empfänger die E-Mail geöffnet hat oder nicht. Falls das Bild nicht.
geladen (zum Beispiel durch die Sperrung des Werkzeugs, das der Empfänger verwendet, um zu öffnen
E-Mails), die Plattform wird das Öffnen der E-Mail nicht zählen.
Na próxima etapa, o disparo dos e-mails é realizado. Esse disparo é sequencial e, portanto,
Es kann dauern, abhängig von der Größe der Empfängerliste. Je größer die Liste, desto größer
der Zeitunterschied zwischen der ersten und der letzten gesendeten E-Mail.
Danach erfolgt die Erfassung der Klicks und Öffnungen. Jedes Mal, wenn ein Benutzer öffnet,
E-Mail (d. h. das zuvor genannte Bild hochladen) oder auf den Link der Vorlage klicken (der
wird im Format "[Link] Identifikator}" sein und die Seite laden von
Ziel,1Das System protokolliert die Aktion und, falls zutreffend, führt die Abziehung von Punkten durch. Aufgrund dessen ist ein
Prozess, der das System erschöpft, die Buchungen der Aktionen können bis zu 15 dauern
Minuten, das heißt, die Abzug von Punkten und die Registrierung der Aktion auf der Plattform können dauern
bis zu 15 Minuten nach der Aktion des Empfängers.
Schließlich wird die Simulation automatisch nach 30 Tagen oder zum festgelegten Datum beendet.
durch den Benutzer. Nach dem Ende der Simulation werden die Klicks und Öffnungen nicht mehr
vom System erfasst.
1 Denken Sie daran, dass das Nicht-Laden der Seite dazu führt, dass der Klick nicht gezählt wird und,
daher ein falsch negatives Ergebnis).