Phishing operations: from zero to one
Um workshop intensivo de um dia sobre planejamento, execução e medição de campanhas de phishing em engajamentos autorizados.
Este treinamento é conduzido em português (pt-BR). Todos os encontros, materiais e exercícios são em português.
Formar a capacidade de planejar, executar e medir uma campanha de phishing em um engajamento autorizado, do reconhecimento inicial à entrega do relatório.
O curso percorre o ciclo completo de uma campanha tratando cada etapa como uma decisão a ser justificada, e não como um procedimento a ser repetido. A escolha do pretexto nasce do reconhecimento; a infraestrutura nasce do pretexto; e a leitura dos resultados só faz sentido à luz das duas. Ao final, espera-se que o participante seja capaz de conduzir uma campanha completa e de defender as escolhas técnicas e de escopo que tomou pelo caminho.
Todo o conteúdo é apresentado no contexto de engajamentos autorizados, com autorização formal e regras de engajamento definidas antes de qualquer execução.
AO FINAL DO TREINAMENTO, VOCÊ SERÁ CAPAZ DE
- Planejar uma campanha a partir do reconhecimento do alvo, e não de um modelo pronto
- Levantar e validar endereços de e-mail sem alertar a organização testada
- Montar e proteger a infraestrutura de uma campanha: domínios, autenticação de e-mail, landing pages e redirectors
- Conduzir uma campanha completa com GoPhish, do envio ao acompanhamento
- Construir pretextos de spear phishing e avaliar técnicas que dependem de ação do usuário
- Demonstrar o impacto do contorno de 2FA com captura de sessão, dentro dos limites do escopo
- Escolher e interpretar métricas de campanha, e escrever um relatório que sustente as decisões tomadas
PARA QUEM É
- Pentesters e red teamers
- Engenheiros de segurança ofensiva
- Analistas de resposta a incidentes
- Times que contratam ou avaliam simulações de phishing
- Profissionais responsáveis por programas de conscientização
CONTEÚDO PROGRAMÁTICO
-
30min
Fundamentos e enquadramento
- O que é phishing e como se distingue de outras técnicas de engenharia social
- Anatomia de uma campanha: pretexto, vetor e objetivo
- Exemplos reais e o que fez cada um funcionar
- Escopo, autorização formal e regras de engajamento
-
1h00
Reconhecimento do alvo e coleta de endereços
- Superfície pública da organização: pessoas, tecnologias e fornecedores
- Linguagem interna, processos e calendário como matéria-prima do pretexto
- Identificação dos controles de e-mail e do provedor em uso
- Fontes de endereços, padrões de nomenclatura corporativa e dados de vazamentos
- Validação de endereços sem alertar o alvo
- Como o reconhecimento determina a abordagem, e não o contrário
-
1h00
Infraestrutura de campanha
- Escolha, aging e categorização de domínios
- Domínios lookalike e a leitura que o alvo faz deles
- SPF, DKIM e DMARC pela perspectiva de quem envia
- Entregabilidade: por que a mensagem chega ou não chega
- Hospedagem da landing page, TLS e redirectors
-
30min
Pausa para café
-
30min
Proteção da infraestrutura
- Filtragem de tráfego: quem pode ver a landing page
- Evasão de crawlers, sandboxes e serviços de análise de URL
- Segregação entre envio e captura, e encerramento do engajamento
-
50min
Execução e distribuição com GoPhish
- Modelagem de campanhas, templates e landing pages
- Instrumentação e rastreamento de eventos
- Janelas de envio, ritmo e segmentação
- Acompanhamento da campanha em andamento
-
1h00
Spear phishing, ClickFix e contorno de 2FA
- Spear phishing: pretexto sob medida a partir do reconhecimento
- ClickFix e técnicas que dependem de ação do usuário
- Evilginx: proxy reverso e captura de sessão
- O que o contorno de 2FA muda no modelo de ameaças da organização
-
40min
Impacto, métricas e relatório
- Demonstração de impacto dentro dos limites do escopo
- Métricas de entrega, clique, submissão e sessão — e o que cada uma diz de fato
- Taxa de reporte e o que ela revela sobre a organização
- Estrutura do relatório: narrativa, evidência e devolutiva
-
30min
Exercício integrador
- Campanha de ponta a ponta em ambiente controlado
- Discussão das decisões tomadas e das alternativas descartadas
METODOLOGIA
- Exposição de conceitos a partir de campanhas reais da indústria
- Demonstrações práticas de montagem e proteção de infraestrutura
- Discussões guiadas sobre escopo, autorização e limites do engajamento
- Análise do que fez campanhas reais funcionarem ou falharem
- Exercício prático final de ponta a ponta
MATERIAL FORNECIDO
- Slides
- Apostila
- Certificado de conclusão
PRÉ-REQUISITOS
- Conhecimento básico de redes, DNS e HTTP
- Familiaridade com linha de comando em ambiente Linux
- Noções de funcionamento de e-mail (SMTP)
- Não é necessária experiência prévia com campanhas de phishing
O conteúdo será ajustado ao nível da turma durante o encontro, aprofundando os temas conforme a experiência dos participantes e mantendo os exercícios próximos de situações reais.
REQUISITOS TÉCNICOS
- Estação de trabalho própria com Linux, macOS ou Windows
- Configuração mínima de 8GB de memória RAM
- Entre 20GB e 30GB de espaço livre em disco
- Virtualização habilitada para o laboratório do curso
- Recomenda-se o uso de Linux como ambiente principal
SOBRE O INSTRUTOR
Heitor Gouvêa
Pesquisador de Segurança da Informação com background em Engenharia de Software. Há quase uma década, trabalha em contextos que envolvem proteção de dados e segurança de aplicações, passando por temas como modelagem de ameaças, identificação de vulnerabilidades, criação de ferramentas de segurança e desenvolvimento de práticas para redução de risco.
Ao longo da carreira, atuou em empresas nacionais relevantes, como Globo e Nubank, além de ter trabalhado com fornecedores de segurança e pesquisa aplicada. Como pesquisador, já reportou vulnerabilidades para empresas e projetos como Activision, MISP, D-Link, Oracle e outros.
INVESTIMENTO
O valor é progressivo por ordem de confirmação da inscrição. Cada lote se encerra quando suas vagas são preenchidas, e o seguinte passa a valer.
- Lote 1 3 vagas R$ 500
- Lote 2 5 vagas R$ 800
- Lote 3 2 vagas R$ 900
A turma só é confirmada com um quórum mínimo de 5 participantes.
Podemos oferecer descontos de até 50% caso você faça parte de um grupo minoritário ou esteja em situação de vulnerabilidade social e não possa pagar o valor integral. Escreva para [email protected] e avaliaremos caso a caso, mediante disponibilidade de vaga.
POLÍTICA DE CANCELAMENTO E REEMBOLSO
Direito de arrependimento. Nos 7 dias corridos seguintes à inscrição você pode desistir e receber 100% do valor pago, sem precisar justificar. Essa garantia prevalece sobre as faixas abaixo.
Passado esse prazo, o reembolso varia conforme a antecedência em relação à data de início do treinamento.
- 30 dias ou mais antes do início Reembolso de 90%
- Entre 7 e 29 dias antes do início Reembolso de 50%
- Menos de 7 dias antes do início Sem reembolso
A menos de 7 dias do início, ainda que sem reembolso, a vaga pode ser transferida para outra pessoa ou para a turma seguinte.
OBSERVAÇÃO IMPORTANTE Em todos os casos de cancelamento, o valor do reembolso é calculado sobre o valor total pago pela inscrição, deduzindo-se quaisquer impostos, taxas, juros ou multas cobradas pela administradora do pagamento (cartão de crédito, banco, etc.), independentemente da forma de pagamento utilizada.