Introduction

Ce tutoriel explique comment effectuer une attaque de phishing en utilisant le Social Engineering Toolkit (SET). L'objectif est de montrer comment créer une page de phishing pour capturer les informations d'identification d'un utilisateur. SET est un outil puissant utilisé par les pentesters et les hackers éthiques pour simuler des attaques de phishing et d'autres techniques d'ingénierie sociale.

Étape 1: Installation de SET

Pour commencer, mettez à jour votre système :

sudo apt-get update && sudo apt-get upgrade

Ensuite, installez les dépendances nécessaires :

sudo apt-get install git apache2 python3-pip

Clonez le dépôt SET depuis Github :

git clone https://github.com/trustedsec/social-engineer-toolkit.git

Accédez au répertoire SET :

cd social-engineer-toolkit

Étape 2: Configuration de SET

Installez SET en exécutant le script de configuration :

sudo python3 setup.py install

Lancez SET :

sudo setoolkit

Étape 3: Création d'une Page de Phishing

Après avoir lancé SET, sélectionnez les options suivantes dans le menu principal :

Entrez l'URL de la page que vous souhaitez cloner. Par exemple, pour cloner la page de connexion de Facebook :

https://www.facebook.com

Entrez votre adresse IP pour recevoir les informations récoltées. Vous pouvez obtenir votre adresse IP en utilisant la commande ifconfig ou ip a :

192.168.1.100

Étape 4: Collecte des Informations d'Identification

Une fois la page clonée et hébergée, attendez que la victime saisisse ses informations d'identification sur la page clonée. Les informations récoltées seront enregistrées dans les logs de SET.

Analyse et Exploitation des Données

Accédez aux logs pour analyser les données récoltées :

sudo cat /var/www/html/harvester_date_time.txt

Utilisez ces informations de manière responsable pour renforcer la sécurité des systèmes et former les utilisateurs à reconnaître les attaques de phishing.

Exemples Pratiques

Voici trois exemples pratiques pour illustrer l'utilisation de SET dans des scénarios de phishing :

Exemple 1: Phishing pour des Identifiants de Réseaux Sociaux

Clonez une page de connexion de Facebook ou Twitter en suivant les étapes ci-dessus. Utilisez SET pour capturer les identifiants de connexion des utilisateurs qui tombent dans le piège.

Exemple 2: Phishing pour des Informations Bancaires

Clonez une page de connexion d'une banque en ligne. Par exemple :

https://www.examplebank.com

Collectez les informations de connexion et d'autres données sensibles saisies par les utilisateurs.

Exemple 3: Phishing pour des Comptes de Courriel

Clonez une page de connexion de Gmail ou Yahoo Mail. Par exemple :

https://mail.google.com

Accédez aux informations de connexion et aux e-mails sensibles des utilisateurs piégés.

Conclusion

Ce tutoriel vous a montré comment effectuer une attaque de phishing en utilisant le Social Engineering Toolkit (SET). Rappelez-vous, ces informations doivent être utilisées de manière éthique et légale. L'objectif est de sensibiliser aux dangers du phishing et de renforcer la sécurité des systèmes.