IrsaAttiqueCyber/PhishingAwareness_Project3_Decodelabs
GitHub: IrsaAttiqueCyber/PhishingAwareness_Project3_Decodelabs
一套将复杂钓鱼邮件识别流程简化为分阶段检查清单与决策树的企业安全意识培训工具包,帮助非技术员工独立完成邮件分诊与事件上报。
Stars: 0 | Forks: 0
# 钓鱼邮件分诊工具包与标准操作程序 (SOP)
本仓库包含完整的**钓鱼邮件分诊工具包**,旨在赋能非技术员工,使其成为“人类防火墙”。它将复杂的技术指标转化为简单、可操作的评估步骤,并概述了事件响应的标准操作程序。
## 🛠️ 第一部分:非专家“危险信号”分诊检查清单
威胁指标被划分为三个不同的评估阶段:
| 类别 | 检查内容 | 真实案例 / 指标 |
| :--- | :--- | :--- |
| **技术伪装** | 发件人地址 vs. 显示名称 | 显示名称为受信任的联系人(例如,`"CEO Office"`),但实际的 SMTP 地址暴露了外部域名(例如,``)。 |
| **技术伪装** | 仿冒域名 | 旨在模仿官方品牌的 Typosquatting 或 Combosquatting(例如,使用 `micros0ft.com` 代替 `microsoft.com`,或 `amazon-support-portal.com`)。 |
| **技术伪装** | 子域名陷阱 | 从*右向左*阅读 URL 以分离出根域名。在 `www.decodelabs.tech.login-verification.com` 中,真实域名是 `login-verification.com`(恶意),而不是 `decodelabs.tech`。 |
| **技术伪装** | 伪造转发链 | 主题行以 `"FW:"` 或 `"RE:"` 开头,下方包含伪造的粘贴邮件标头,使其看起来像正在进行的内部对话的延续。 |
| **心理触发** | 人为制造的紧迫感 | 要求快速服从的严格截止期限(例如,`"如果您不验证详细信息,您的账户将在 2 小时内被暂停"`)。 |
| **心理触发** | 高管冒充 | 要求绕过标准企业渠道,据称由高级管理人员发送(例如,CEO 要求财务人员立即进行电汇)。 |
| **心理触发** | 恐惧与贪婪 | 以采取法律/纪律行动相威胁,或承诺意外奖励(例如,`"发票逾期通知"` 或 `"领取您的 500 美元礼品券"`)。 |
| **心理触发** | 好奇心利用 | 未经请求、含糊其辞的信息,旨在诱骗您点击以查明邮件内容(例如,`"附上机密 HR 变更"`)。 |
| **现代载荷** | 危险附件 | 以高风险扩展名结尾的文件,如 `.iso`、`.js`、`.scr`、`.vbs`,或完全出乎意料的 PDF 发票。 |
| **现代载荷** | 浏览器中的浏览器 (Browser-in-the-Browser) | 完全由邮件正文中的 HTML 构建的 Single Sign-On (SSO) 登录窗口,无法将其拖出到浏览器边界之外。 |
| **现代载荷** | TOAD(电话导向攻击) | 不包含任何链接的邮件,转而提供虚假的“客户关怀支持”电话号码,以取消未经授权的昂贵订阅。 |
| **现代载荷** | Quishing(二维码钓鱼) | 催促您使用个人移动设备扫描二维码的提示,企图绕过企业桌面端点监控控制。 |
## 🌲 第二部分:可操作的决策树
1. **步骤 1:** 分析邮件标头、域名拼写和心理触发因素。
* *如果未发现危险信号* ➔ 转至 **SAFE**。
* *如果发现危险信号* ➔ 转至 **步骤 2**。
2. **步骤 2:** 该请求是常规的、预期的企业邮件吗?
* *如果是* ➔ 通过带外方式验证邮件(通过电话、Slack 或 MS Teams 直接联系发件人)。
* *如果验证通过* ➔ 转至 **SAFE**。
* *如果验证失败* ➔ 转至 **MALICIOUS**。
* *如果不是* ➔ 转至 **步骤 3**。
3. **步骤 3:** 邮件是否包含任何伪造的 URL、危险附件或域名空缺?
* *如果是* ➔ 转至 **MALICIOUS**。
* *如果否(未识别/异常情况)* ➔ 转至 **SUSPICIOUS**。
## 📋 第三部分:结果标准操作程序 (SOP)
每封经过评估的邮件都必须归结为三种操作结果之一:
### 🟢 结果 1:SAFE(操作:关闭)
* **触发条件:** 邮件通过所有技术测试,具有经过验证的发件人域名,并且符合合法的业务操作。
* **行动计划:** 无需上报。将通信保留在收件箱中并完成任务。
### 🟡 结果 2:SUSPICIOUS(操作:警告并验证)
* **触发条件:** 存在轻微异常(例如,外部发件人警告、略显异常的请求),但不存在公然的恶意链接或文件。
* **行动计划:** 应用**五分钟法则**:
* 暂停操作并且不要点击任何链接。
* 执行带外验证。
* 在确认身份之前,暂停处理该邮件。
### 🔴 结果 3:MALICIOUS(操作:阻止并上报)
* **触发条件:** 存在已确认的钓鱼指标(例如,仿冒域名、恶意附件、凭证收集或伪造的二维码)。
* **行动计划:** 不要与邮件的任何元素进行交互。
* 点击 Outlook/Gmail 中的 **“Report Phishing”** 插件,立即向内部 Security Operations Center (SOC) 发出警报。
* 在安全团队确认后删除该邮件。
标签:防御加固