
Apresentação sobre os objetivos do curso.
Configuração de Security Group com as regras de entrada para a instância EC2.
Criação da nossa KeyPair para acessar a instância EC2 (Ubuntu) por SSH.
Criando a nossa instância EC2 (Ubuntu) com a KeyPair de acesso e o Security Group com as permissões de entrada.
Fazendo o primeiro acesso ao nosso servidor EC2 na AWS.
Criando uma entrada do tipo A em nosso DNS para apontar para o IP público de nosso servidor que está na AWS.
Executando a instalação do servidor web Apache2.
#apt install apache2
Gerando o certificado digital Let's Encrypt válido.
ATENÇÃO: Veja por favor o arquivo em PDF anexo nesta aula. O MailGun fez algumas modificações na forma de trabalhar com contas FREE. Segue em anexo um guia de como configurar o domínio e gerar o token e senha para ser inserindo no Sending Profile do GoPhish utilizando o SendGrid.
Apresentação da plataforma de disparo de e-mails em massa, Mailgun.
Muita atenção na hora de fazer o cadastro. É necessário inserir um cartão de crédito. Atenção na hora de selecionar o tipo de plano de cobrança que você vai escolher.
Inserindo um novo domínio na plataforma MailGun.
Configurando as entradas do tipo TXT, MX e CNAME em nosso novo domínio.
Criando uma conta de usuário para o nosso domínio configurado no MailGun.
Conhecendo a plataforma GoPhish.
Fazendo do download do GoPhish utilizando o wget e alterando algumas configurações. Inclusão de certificado HTTPS e alteração da porta padrão do painel de administração.
Iniciando o GoPhish e visão geral do sistema.
Configuração de um profile para envio de e-mails.
Entendo o que são as variáveis para utilização em templates.
Configuração de usuários e grupos de usuários. Aqui é onde inserimos os e-mails dos colaboradores que vão receber o e-mail de phishing.
Fazendo a configuração de uma template de e-mail. Exemplo em anexo.
Aqui será apresentado como criar uma Landing Page e fazer a clonagem de uma página válida.
Explicação sobre E-mail Headers. X-Gophish-Contact e X-Mailer.
Criando uma campanha de Phishing.
Gerando os dados de uma campanha.
Dica de site para pesquisar por domínios expirados e que podem ajudar na elaboração de sua campanha de phishing.
Este curso tem como objetivo apresentar a ferramenta de disparo de campanhas de phishing Gophish.
Não é um curso voltado para pessoas leigas, espera-se que o estudante tenha um bom entendimento de acesso a servidores Linux, comandos no terminal e um bom entendimento de configuração de "domínios".
No curso eu apresento desde o básico, como a criação da infraestrutura em núvem até a configuração do Gophish.
Serão contempladas as seguintes etapas:
Criação de um servidor AWS EC2 e configuração de Security Group e KeyPair.
Configuração de um domínio com seus apontamentos e entradas do tipo A, TXT etc.
Configuração de um serviço de disparo de e-mails para possilitar o envio das campanhas de phishing e ter um cenário mais realista e profissional.
Instalação do Apache2 e do Let`s Encrypt para emissão do certificado digital SSL para o domínio utilizado no Gophish.
E explicações e configuração da plataforma Gophish. Seu funcionamento, criação de grupos de usuários, criação de campanhas, configuração de serviço de email (SMTP) e criação de configuração de Landing Pages para utilização nas campanhas.
Também faremos algumas configurações customizadas no Gophish, como porta padrão do painel de administração, inclusão do certificado digital SSL e entendimento das tags no header do e-mail para auditoria.
Update (02/2024) - Inclusão de material de apoio para configuração de vários domínios (Caddy) em uma mesma instância do Gophish.
Update (05/2024) - Inclusão de material de apoio para configuração de domínio e token na plataforma SendGrid.