Abdoulaye Toure
DEMO · READ-ONLY
MITRE T1566.002
Red Team
Blue Team
GoPhish · ELK · Suricata

Simulation de Phishing : Anatomie d'une attaque

Démonstration complète Purple Team : simulation d'une attaque par spearphishing (T1566.002), détection automatique via SIEM/Suricata et réponse à l'incident structurée. Chaque étape est documentée avec les artefacts réels produits en lab.

1m 12s
MTTD
Détection initiale
4m 00s
MTTR
Containment complet
12.5%
Taux de clic
3 / 24 utilisateurs
4
IOCs extraits
Domaine, IP, URL, Header

Déroulement de l'attaque

T+00:00
Red Team
Préparation de l'email

L'attaquant crée un email usurpant l'identité du service IT, avec un lien vers une page de connexion clonée.

T+00:45
Red Team
Envoi via GoPhish

Email envoyé à 24 cibles. L'objet : "[URGENT] Réinitialisation de votre mot de passe VPN".

T+01:12
Blue Team
Alerte Suricata

Suricata déclenche la règle ET_PHISHING sur le domaine frauduleux. Alert loggée dans ELK.

T+02:30
Blue Team
Corrélation SIEM

Kibana corrèle : 3 utilisateurs ont cliqué. Ticket d'incident créé automatiquement.

T+04:00
Blue Team
Containment

Blocage du domaine frauduleux au proxy, quarantaine des emails, notification aux utilisateurs.

Artefacts de la simulation

Email brut (headers + body)

Email · Spearphishing
From: it-support@companyname-helpdesk.com
To: john.martin@target-company.com
Subject: [URGENT] Réinitialisation obligatoire — Accès VPN expiré
Date: Sat, 04 Apr 2026 08:42:11 +0200
X-Mailer: GoPhish
MIME-Version: 1.0

Bonjour John,

Votre accès VPN arrive à expiration dans les 24 heures.
Pour maintenir votre accès, cliquez sur le lien ci-dessous :

  → https://company-it-portal.auth-vpn.net/reset?token=a8f3c2

Ce lien expire dans 2 heures.

Cordialement,
Support IT — Sécurité des accès

Indicators of Compromise (IOCs)

Domaine

company-it-portal.auth-vpn.net

Élevé
IP

185.220.101.47

Élevé
URL

/reset?token=a8f3c2

Moyen
Header

X-Mailer: GoPhish

Élevé

MITRE ATT&CK T1566.002 — Spearphishing Link : lien vers une landing page clonée pour capturer des credentials.

Intéressé par ce type de compétence ?

Je peux reproduire ce scénario sur votre infrastructure, écrire des règles de détection adaptées à votre SIEM, ou former vos équipes à la sensibilisation.