Der erste Schritt einer Phishing-Kampagne ist die Informationsbeschaffung über das Ziel. Hierbei werden Techniken und Tools eingesetzt, um die Angriffsfläche zu analysieren.
1.1 Ziel-Domain auswählen
Wählen Sie die Domain des Unternehmens, das Sie angreifen möchten (z. B. example.com).
Identifizieren Sie häufig genutzte Subdomains oder Portale, z. B. login.example.com oder portal.example.com.
1.2 Web-Enumeration
Nutzen Sie Tools wie Nmap, Sublist3r oder Gobuster, um Subdomains oder Webdienste zu finden.
Suchen Sie nach Login-Seiten, die Sie nachahmen können. Beispiel:
Dokumentieren Sie, welche Seiten und Portale potenziell nützlich für den Angriff sind.
1.3 E-Mail-Adressen sammeln
E-Mails sind der Schlüssel zu einer erfolgreichen Phishing-Kampagne. Nutzen Sie Open Source Intelligence (OSINT), um möglichst viele E-Mail-Adressen des Ziels zu finden:
Tools:
theHarvester: Sammelt E-Mail-Adressen und Domain-Informationen.
hunter.io oder phonebook.cz: Durchsucht öffentliche Datenbanken nach E-Mail-Adressen.
htmlCode kopieren<html>
<body>
<p>Sehr geehrte/r {{.FirstName}} {{.LastName}},</p>
<p>Bitte klicken Sie auf den folgenden Link, um Ihr Konto zu verifizieren:</p>
<a href="{{.URL}}">Konto verifizieren</a>
<p>Vielen Dank,<br>Support-Team</p>
</body>
</html>