Skip to content

jccerquera/LetsDef-Beg_PhishingEmail

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

11 Commits
 
 
 
 

Repository files navigation

DISCLAIMER

Este contenido inicialmente es de caracter personal y de estudio constantey recurrente, adicional quiero compartir con fines informativos y de aprendizaje para otros profesionales. Es de aclarar que, los ejemplos y escenarios presentados son hipotéticos, así mismo, las plataformas utilizadas son públicas en donde pueden reflejar situaciones reales de las compñaías, estás plataformas publican laboratorias con diferentes escenarios. Las tecnologías al igual que las herramientas mencionadas están sujetas a cambios constantes.

LetsDefend | Phishing Email

Rol: Security Analyst
Dificultad: Beginner
Escenario: Análisis de un correo electrónico (identifcación)

image

1. ¿Cuál es la ruta de retorno del correo electrónico?

  • Retorno del correo electrónico (Return-Path): Hace parte del encabezado del mensaje, indica la dirección de correo electrónico a la que se deben enviar los mensajes de error de la entrega. Es importante ya que, ayuda a identificar el origen real del mensaje.

    • Abrimos el archivo (paypal.eml) con el editor de texto Notepad ++. Ahí logramos ubicar la cabecera "Return-Path" para identificar el correo real de retorno.

image

bounce@rjttznyzjjzydnillquh.designclub.uk.com

2. ¿Cuál es el dominio de la URL para este correo?

  • Cabe resaltar que los correo electrónicos al momento de exportarlos por defecto es HTML, este escenario plantea que debemos identificar las diferentes etiquetas HTML y su contenido. Por lo tanto, ubicamos el cuerpo del correo (body), y dentro del cuerpo del mensaje del correo electrónico identificar las URLs.

image

storage.googleapis.com

3. ¿Es sospechoso el dominio anterior?

  • Ya con el dominio identificado, lo enviamos a los motores públicos para su análisis (Hynrid Analisys, VirusTotal)

image

image

Yes

4. ¿Cuál es el SHA-256 del cuerpo?

  • Dentro de los detalles de la consulta en VirusTotal, ubicamos el valor hash que corresponde al cuerpo del correo.

image

ae71057b738935cb60b60ea62778cdaee35b08534597fb136cbc3feffeff4c22

5. ¿Este correo es malicioso (Phishing)?

Yes

Herramientas Utilizadas

Releases

No releases published

Packages

 
 
 

Contributors