Remy-Miquel/phishing-analysis-lab

GitHub: Remy-Miquel/phishing-analysis-lab

一个网络安全蓝队培训实验项目,通过可疑邮件取证分析和 GoPhish 钓鱼模拟演练帮助学习者掌握邮件威胁检测与防御技能。

Stars: 0 | Forks: 0

# 钓鱼分析实验室 两个关于网络钓鱼的培训练习:分析可疑邮件以及使用 GoPhish 进行攻击活动模拟。 ## 背景 | 元素 | 详情 | |---|---| | 类型 | 培训练习 — Jedha Fullstack 网络安全 | | 日期 | 2026年5月19日 | | 方法 | Blue Team 分析 + 模拟以理解其机制 | | 数据 | 提供的实验环境邮件 — 无真实目标 | | 范围 | 已授权且受控 | ## 练习 1 — 可疑邮件分析 以初级 SOC / PhishTool 的形式分析了两封可疑邮件。 | 邮件 | 判定 | 观察到的技术 | |---|---|---| | `mail 33.eml` | ⚠️ 疑似钓鱼 | 冒充 Stripe 品牌 + 托管在 Amazon S3 上的外部 PDF | | `mail 21.eml` | ⚠️ 疑似钓鱼 | Display name spoofing — 显示名称 ≠ 真实地址 | **收集的 Artefacts:** 源 IP、已中和的 URL、发件人域名、真实邮件地址。 **提及的工具:** urlscan.io, VirusTotal, AbuseIPDB。 ## 练习 2 — 攻击活动模拟 (GoPhish) 针对 4 个虚构目标 (@yopmail.com) 模拟网络钓鱼活动,以理解攻击方的机制。 | 指标 | 结果 | |---|---| | 目标 | 4 个虚构用户 | | 点击率 | 1/4 — 25% | | 首次点击延迟 | 54 秒 | | 目标浏览器 | Firefox 128 / Linux | 目标:了解 GoPhish 的跟踪机制(点击、时间、OS、浏览器),以便在遭受真实攻击时,更好地检测 proxy 日志中的 beacons。 ## 仓库结构 | 文件 | 内容 | |---|---| | `report-phishing-analysis.md` | Mail 33 和 Mail 21 的完整分析 — artefacts、IOCs、建议 | | `gophish-campaign.md` | GoPhish 攻击活动模拟 — 结果与防御分析 | | `CHECKLIST.md` | 发布前检查清单 | ## 展现的技能 - 邮件头分析与 artefacts 收集(IP、URL、真实地址) - 识别 Display name spoofing - 识别品牌冒充 + 云托管作为绕过过滤器的载体 - 在报告中中和 URL(使用 `hxxps` + `[.]` 表示法) - 使用 GoPhish 进行安全意识模拟 - 分析攻击活动结果(点击率、延迟、元数据) - 面向 Blue Team 的文档和可操作的建议 ## 免责声明 该实验在专用的 Jedha 环境中进行。在 GoPhish 中使用的地址和名称完全虚构 — 没有真实目标。 可疑邮件的 IOCs 已被公开,因为它们是已记录的威胁指标。 可疑邮件的 IOCs 已被公开,因为它们是已记录的威胁指标。
标签:GoPhish, 威胁情报, 安全培训, 开发者工具, 钓鱼邮件分析, 防御加固