服务热线
15527777548/18696195380
发布时间:2022-04-18
简要描述:
演练前准备工作✦钓鱼演练需求背景 目前肉眼可见的甲方两大安全工作KPI,一类是政策合规数据合规,第二类是应对各种大型攻防演练检测。在攻防演练中大家常用的方法就是钓鱼(懂的...
演练前准备工作✦
钓鱼演练需求背景
目前肉眼可见的甲方两大安全工作KPI,一类是政策合规数据合规,第二类是应对各种大型攻防演练检测。在攻防演练中大家常用的方法就是钓鱼(懂的都懂)。针对这个背景下,甲方钓鱼演练就顺理成章了。随着大型攻防演练常态化的实施,我们认为演练+安全意识培训相结合的方式是比较理想的。下文就是钓鱼演练中遇到的问题与思考,结合大师傅们的开源软件整理一篇”利用开源软件进行甲方钓鱼演练“,这里着重写甲方是因为站在甲方的角度去实施(非攻击场景),着重写的是甲方的工作流程,开源工具选型的经验,希望能够帮助有类似需求的小伙伴快速按照本文流程部署,尽量让大家看文即可快速的搭建一套钓鱼演练的实施方案。

协同资源
人的资源
领导沟通确认 (申请免死金牌),内容大体是介绍钓鱼演练的收益,实施过程,结果处置(演练后的培训)征求意见。
数据资源
数据资源协调,立项后内部协调数据资源这里指参与演练人员部门的邮箱地址,定义好输出数据的格式,必要以邮件的形式沟通。并强调保密性。
合作共赢
演练最终目的是安全意识摸底与培训,公司内部学习平台(HR部门)协商组织公司或者部门级别的安全意识培训课程,方便在钓鱼演练后有连贯性的学习,加深印象。
规划演练
钓鱼人员的选择范围
钓鱼的方式选择
1.凭证类钓鱼方式选择的初衷
木马钓鱼方式与凭证类钓鱼区别
实施钓鱼阶段
实施过程需要的3个步骤
话术与剧本 ,人,事,物,时间
制作钓鱼页面
参考使用的开源软件 (鸣谢 orz)
选择钓鱼页面的原则
克隆钓鱼页面制作
跳转的trick

window.alert = function(msg, callback) {
var div = document.createElement("div");
div.innerHTML = ""
+ "
" + ""
+ "
" + "
" + " "
+ "
" + "
弹窗内容,告知当前状态、信息和解决方法,描述文字尽量控制在三行内
"
+ "
" + " "
+ "
" + "
" + " 确定"
+ "
"; document.body.appendChild(div);
var dialogs2 = document.getElementById("dialogs2");
dialogs2.style.display = 'block';
var dialog_msg2 = document.getElementById("dialog_msg2");
dialog_msg2.innerHTML = msg;
// var dialog_cancel = document.getElementById("dialog_cancel");
// dialog_cancel.onclick = function() {
// dialogs2.style.display = 'none';
// };
var dialog_ok2 = document.getElementById("dialog_ok2");
dialog_ok2.onclick = function() {
dialogs2.style.display = 'none';
callback();
};
};
alert("很遗憾活动结束!")
1.前端任意跳转的js代码

“
域名的准备


获取钓鱼页面中的账号密码

批量发送邮件
邮箱发送的准备
培训
培训主要是三方面
本文转自:先知社区
如侵权请私聊公众号删文
如果您有任何问题,请跟我们联系!
联系我们
