LESIS TRAININGS
TODOS OS CURSOS
EM BREVE

Phishing operations: from zero to one

Um workshop intensivo de um dia sobre planejamento, execução e medição de campanhas de phishing em engajamentos autorizados.

Este treinamento é conduzido em português (pt-BR). Todos os encontros, materiais e exercícios são em português.

Formar a capacidade de planejar, executar e medir uma campanha de phishing em um engajamento autorizado, do reconhecimento inicial à entrega do relatório.

O curso percorre o ciclo completo de uma campanha tratando cada etapa como uma decisão a ser justificada, e não como um procedimento a ser repetido. A escolha do pretexto nasce do reconhecimento; a infraestrutura nasce do pretexto; e a leitura dos resultados só faz sentido à luz das duas. Ao final, espera-se que o participante seja capaz de conduzir uma campanha completa e de defender as escolhas técnicas e de escopo que tomou pelo caminho.

Todo o conteúdo é apresentado no contexto de engajamentos autorizados, com autorização formal e regras de engajamento definidas antes de qualquer execução.

AO FINAL DO TREINAMENTO, VOCÊ SERÁ CAPAZ DE

  • Planejar uma campanha a partir do reconhecimento do alvo, e não de um modelo pronto
  • Levantar e validar endereços de e-mail sem alertar a organização testada
  • Montar e proteger a infraestrutura de uma campanha: domínios, autenticação de e-mail, landing pages e redirectors
  • Conduzir uma campanha completa com GoPhish, do envio ao acompanhamento
  • Construir pretextos de spear phishing e avaliar técnicas que dependem de ação do usuário
  • Demonstrar o impacto do contorno de 2FA com captura de sessão, dentro dos limites do escopo
  • Escolher e interpretar métricas de campanha, e escrever um relatório que sustente as decisões tomadas

PARA QUEM É

  • Pentesters e red teamers
  • Engenheiros de segurança ofensiva
  • Analistas de resposta a incidentes
  • Times que contratam ou avaliam simulações de phishing
  • Profissionais responsáveis por programas de conscientização

CONTEÚDO PROGRAMÁTICO

21/11/2026 · Sábado · 13h00 às 19h30
  1. Fundamentos e enquadramento

    • O que é phishing e como se distingue de outras técnicas de engenharia social
    • Anatomia de uma campanha: pretexto, vetor e objetivo
    • Exemplos reais e o que fez cada um funcionar
    • Escopo, autorização formal e regras de engajamento
    30min
  2. Reconhecimento do alvo e coleta de endereços

    • Superfície pública da organização: pessoas, tecnologias e fornecedores
    • Linguagem interna, processos e calendário como matéria-prima do pretexto
    • Identificação dos controles de e-mail e do provedor em uso
    • Fontes de endereços, padrões de nomenclatura corporativa e dados de vazamentos
    • Validação de endereços sem alertar o alvo
    • Como o reconhecimento determina a abordagem, e não o contrário
    1h00
  3. Infraestrutura de campanha

    • Escolha, aging e categorização de domínios
    • Domínios lookalike e a leitura que o alvo faz deles
    • SPF, DKIM e DMARC pela perspectiva de quem envia
    • Entregabilidade: por que a mensagem chega ou não chega
    • Hospedagem da landing page, TLS e redirectors
    1h00
  4. Pausa para café

    30min
  5. Proteção da infraestrutura

    • Filtragem de tráfego: quem pode ver a landing page
    • Evasão de crawlers, sandboxes e serviços de análise de URL
    • Segregação entre envio e captura, e encerramento do engajamento
    30min
  6. Execução e distribuição com GoPhish

    • Modelagem de campanhas, templates e landing pages
    • Instrumentação e rastreamento de eventos
    • Janelas de envio, ritmo e segmentação
    • Acompanhamento da campanha em andamento
    50min
  7. Spear phishing, ClickFix e contorno de 2FA

    • Spear phishing: pretexto sob medida a partir do reconhecimento
    • ClickFix e técnicas que dependem de ação do usuário
    • Evilginx: proxy reverso e captura de sessão
    • O que o contorno de 2FA muda no modelo de ameaças da organização
    1h00
  8. Impacto, métricas e relatório

    • Demonstração de impacto dentro dos limites do escopo
    • Métricas de entrega, clique, submissão e sessão — e o que cada uma diz de fato
    • Taxa de reporte e o que ela revela sobre a organização
    • Estrutura do relatório: narrativa, evidência e devolutiva
    40min
  9. Exercício integrador

    • Campanha de ponta a ponta em ambiente controlado
    • Discussão das decisões tomadas e das alternativas descartadas
    30min

METODOLOGIA

  • Exposição de conceitos a partir de campanhas reais da indústria
  • Demonstrações práticas de montagem e proteção de infraestrutura
  • Discussões guiadas sobre escopo, autorização e limites do engajamento
  • Análise do que fez campanhas reais funcionarem ou falharem
  • Exercício prático final de ponta a ponta

MATERIAL FORNECIDO

  • Slides
  • Apostila
  • Certificado de conclusão

PRÉ-REQUISITOS

  • Conhecimento básico de redes, DNS e HTTP
  • Familiaridade com linha de comando em ambiente Linux
  • Noções de funcionamento de e-mail (SMTP)
  • Não é necessária experiência prévia com campanhas de phishing

O conteúdo será ajustado ao nível da turma durante o encontro, aprofundando os temas conforme a experiência dos participantes e mantendo os exercícios próximos de situações reais.

REQUISITOS TÉCNICOS

  • Estação de trabalho própria com Linux, macOS ou Windows
  • Configuração mínima de 8GB de memória RAM
  • Entre 20GB e 30GB de espaço livre em disco
  • Virtualização habilitada para o laboratório do curso
  • Recomenda-se o uso de Linux como ambiente principal

SOBRE O INSTRUTOR

Heitor Gouvêa

Pesquisador de Segurança da Informação com background em Engenharia de Software. Há quase uma década, trabalha em contextos que envolvem proteção de dados e segurança de aplicações, passando por temas como modelagem de ameaças, identificação de vulnerabilidades, criação de ferramentas de segurança e desenvolvimento de práticas para redução de risco.

Ao longo da carreira, atuou em empresas nacionais relevantes, como Globo e Nubank, além de ter trabalhado com fornecedores de segurança e pesquisa aplicada. Como pesquisador, já reportou vulnerabilidades para empresas e projetos como Activision, MISP, D-Link, Oracle e outros.

INVESTIMENTO

O valor é progressivo por ordem de confirmação da inscrição. Cada lote se encerra quando suas vagas são preenchidas, e o seguinte passa a valer.

  • Lote 1 3 vagas R$ 500
  • Lote 2 5 vagas R$ 800
  • Lote 3 2 vagas R$ 900

A turma só é confirmada com um quórum mínimo de 5 participantes.

Podemos oferecer descontos de até 50% caso você faça parte de um grupo minoritário ou esteja em situação de vulnerabilidade social e não possa pagar o valor integral. Escreva para [email protected] e avaliaremos caso a caso, mediante disponibilidade de vaga.

POLÍTICA DE CANCELAMENTO E REEMBOLSO

Direito de arrependimento. Nos 7 dias corridos seguintes à inscrição você pode desistir e receber 100% do valor pago, sem precisar justificar. Essa garantia prevalece sobre as faixas abaixo.

Passado esse prazo, o reembolso varia conforme a antecedência em relação à data de início do treinamento.

  • 30 dias ou mais antes do início Reembolso de 90%
  • Entre 7 e 29 dias antes do início Reembolso de 50%
  • Menos de 7 dias antes do início Sem reembolso

A menos de 7 dias do início, ainda que sem reembolso, a vaga pode ser transferida para outra pessoa ou para a turma seguinte.

OBSERVAÇÃO IMPORTANTE Em todos os casos de cancelamento, o valor do reembolso é calculado sobre o valor total pago pela inscrição, deduzindo-se quaisquer impostos, taxas, juros ou multas cobradas pela administradora do pagamento (cartão de crédito, banco, etc.), independentemente da forma de pagamento utilizada.