Remy-Miquel/phishing-analysis-lab
GitHub: Remy-Miquel/phishing-analysis-lab
一个网络安全蓝队培训实验项目,通过可疑邮件取证分析和 GoPhish 钓鱼模拟演练帮助学习者掌握邮件威胁检测与防御技能。
Stars: 0 | Forks: 0
# 钓鱼分析实验室
两个关于网络钓鱼的培训练习:分析可疑邮件以及使用 GoPhish 进行攻击活动模拟。
## 背景
| 元素 | 详情 |
|---|---|
| 类型 | 培训练习 — Jedha Fullstack 网络安全 |
| 日期 | 2026年5月19日 |
| 方法 | Blue Team 分析 + 模拟以理解其机制 |
| 数据 | 提供的实验环境邮件 — 无真实目标 |
| 范围 | 已授权且受控 |
## 练习 1 — 可疑邮件分析
以初级 SOC / PhishTool 的形式分析了两封可疑邮件。
| 邮件 | 判定 | 观察到的技术 |
|---|---|---|
| `mail 33.eml` | ⚠️ 疑似钓鱼 | 冒充 Stripe 品牌 + 托管在 Amazon S3 上的外部 PDF |
| `mail 21.eml` | ⚠️ 疑似钓鱼 | Display name spoofing — 显示名称 ≠ 真实地址 |
**收集的 Artefacts:** 源 IP、已中和的 URL、发件人域名、真实邮件地址。
**提及的工具:** urlscan.io, VirusTotal, AbuseIPDB。
## 练习 2 — 攻击活动模拟 (GoPhish)
针对 4 个虚构目标 (@yopmail.com) 模拟网络钓鱼活动,以理解攻击方的机制。
| 指标 | 结果 |
|---|---|
| 目标 | 4 个虚构用户 |
| 点击率 | 1/4 — 25% |
| 首次点击延迟 | 54 秒 |
| 目标浏览器 | Firefox 128 / Linux |
目标:了解 GoPhish 的跟踪机制(点击、时间、OS、浏览器),以便在遭受真实攻击时,更好地检测 proxy 日志中的 beacons。
## 仓库结构
| 文件 | 内容 |
|---|---|
| `report-phishing-analysis.md` | Mail 33 和 Mail 21 的完整分析 — artefacts、IOCs、建议 |
| `gophish-campaign.md` | GoPhish 攻击活动模拟 — 结果与防御分析 |
| `CHECKLIST.md` | 发布前检查清单 |
## 展现的技能
- 邮件头分析与 artefacts 收集(IP、URL、真实地址)
- 识别 Display name spoofing
- 识别品牌冒充 + 云托管作为绕过过滤器的载体
- 在报告中中和 URL(使用 `hxxps` + `[.]` 表示法)
- 使用 GoPhish 进行安全意识模拟
- 分析攻击活动结果(点击率、延迟、元数据)
- 面向 Blue Team 的文档和可操作的建议
## 免责声明
该实验在专用的 Jedha 环境中进行。在 GoPhish 中使用的地址和名称完全虚构 — 没有真实目标。
可疑邮件的 IOCs 已被公开,因为它们是已记录的威胁指标。
可疑邮件的 IOCs 已被公开,因为它们是已记录的威胁指标。
标签:GoPhish, 威胁情报, 安全培训, 开发者工具, 钓鱼邮件分析, 防御加固