Introduction
Ce tutoriel explique comment effectuer une attaque de phishing en utilisant le Social Engineering Toolkit (SET). L'objectif est de montrer comment créer une page de phishing pour capturer les informations d'identification d'un utilisateur. SET est un outil puissant utilisé par les pentesters et les hackers éthiques pour simuler des attaques de phishing et d'autres techniques d'ingénierie sociale.
Étape 1: Installation de SET
Pour commencer, mettez à jour votre système :
sudo apt-get update && sudo apt-get upgrade
Ensuite, installez les dépendances nécessaires :
sudo apt-get install git apache2 python3-pip
Clonez le dépôt SET depuis Github :
git clone https://github.com/trustedsec/social-engineer-toolkit.git
Accédez au répertoire SET :
cd social-engineer-toolkit
Étape 2: Configuration de SET
Installez SET en exécutant le script de configuration :
sudo python3 setup.py install
Lancez SET :
sudo setoolkit
Étape 3: Création d'une Page de Phishing
Après avoir lancé SET, sélectionnez les options suivantes dans le menu principal :
- 1) Social-Engineering Attacks
- 2) Website Attack Vectors
- 3) Credential Harvester Attack Method
- 2) Site Cloner
Entrez l'URL de la page que vous souhaitez cloner. Par exemple, pour cloner la page de connexion de Facebook :
https://www.facebook.com
Entrez votre adresse IP pour recevoir les informations récoltées. Vous pouvez obtenir votre adresse IP en utilisant la commande ifconfig ou ip a :
192.168.1.100
Étape 4: Collecte des Informations d'Identification
Une fois la page clonée et hébergée, attendez que la victime saisisse ses informations d'identification sur la page clonée. Les informations récoltées seront enregistrées dans les logs de SET.
Analyse et Exploitation des Données
Accédez aux logs pour analyser les données récoltées :
sudo cat /var/www/html/harvester_date_time.txt
Utilisez ces informations de manière responsable pour renforcer la sécurité des systèmes et former les utilisateurs à reconnaître les attaques de phishing.
Exemples Pratiques
Voici trois exemples pratiques pour illustrer l'utilisation de SET dans des scénarios de phishing :
Exemple 1: Phishing pour des Identifiants de Réseaux Sociaux
Clonez une page de connexion de Facebook ou Twitter en suivant les étapes ci-dessus. Utilisez SET pour capturer les identifiants de connexion des utilisateurs qui tombent dans le piège.
Exemple 2: Phishing pour des Informations Bancaires
Clonez une page de connexion d'une banque en ligne. Par exemple :
https://www.examplebank.com
Collectez les informations de connexion et d'autres données sensibles saisies par les utilisateurs.
Exemple 3: Phishing pour des Comptes de Courriel
Clonez une page de connexion de Gmail ou Yahoo Mail. Par exemple :
https://mail.google.com
Accédez aux informations de connexion et aux e-mails sensibles des utilisateurs piégés.
Conclusion
Ce tutoriel vous a montré comment effectuer une attaque de phishing en utilisant le Social Engineering Toolkit (SET). Rappelez-vous, ces informations doivent être utilisées de manière éthique et légale. L'objectif est de sensibiliser aux dangers du phishing et de renforcer la sécurité des systèmes.