Social Engineering Toolkit
hackingDéfinition
Le Social Engineering Toolkit (SET) est un framework open-source développé par TrustedSec et Dave Kennedy, spécialement conçu pour les tests d'ingénierie sociale dans les pentests. SET automatise la création de campagnes de phishing, de clones de sites web, de payloads malveillants masqués dans des formats courants, et d'autres vecteurs d'attaque basés sur la manipulation humaine plutôt que sur des vulnérabilités techniques. Les fonctionnalités de SET incluent : Spear-Phishing Attack Vector (envoi d'emails de spear phishing avec des pièces jointes malveillantes — PDF, Word avec macros, exécutables), Website Attack Vectors (clonage de sites web légitimes pour capturer les credentials, injection Java, BeEF integration), Infectious Media Generator (création d'images ISO ou de clés USB avec autorun et payload), Mass Mailer Attack (campagnes d'emails en masse), Arduino-Based Attack Vector (attaques via des microcontrôleurs Arduino simulant des claviers), SMS Spoofing Attack Vector (envoi de SMS spoofés), QRCode Generator Attack Vector, et Powershell Attack Vectors (injection de payloads via PowerShell). Le module de clonage de site web (Credential Harvester) est particulièrement utilisé dans les pentests : SET clone automatiquement n'importe quelle page de login (Microsoft 365, Google, Outlook, VPN), héberge une copie identique localement, et capture les credentials soumis, les redirigeant vers le vrai site pour que la victime ne se rende compte de rien. SET s'intègre avec Metasploit Framework pour livrer des sessions Meterpreter via les payloads créés. Il est inclus dans Kali Linux et est l'un des outils référencés dans l'examen OSCP pour les scénarios de phishing. Dans un contexte de pentest légitime, SET simule les techniques d'ingénierie sociale pour évaluer la sensibilisation des employés et tester les contrôles de sécurité humains et techniques.
Fonctionnement
Credential Harvester avec clonage de site : setoolkit → 1 (Social-Engineering Attacks) → 2 (Website Attack Vectors) → 3 (Credential Harvester) → 2 (Site Cloner) → entrer l'IP locale pour la redirection → entrer l'URL à cloner (ex: https://login.microsoftonline.com). SET clone le site et écoute les connexions sur le port 80/443. Envoyer l'URL IP locale aux victimes via email de phishing. Quand elles soumettent leurs credentials, SET les capture et redirige vers le vrai site.
Exploitation offensive
SET est utilisé dans les phases de phishing des pentests pour tester la sensibilisation des utilisateurs et l'efficacité des filtres anti-phishing. Des campagnes créées avec SET mesurent : le taux de clic sur les liens phishing, le taux de soumission de credentials, et le taux de signalement à l'équipe sécurité. Ces métriques alimentent les programmes de sensibilisation.
Détection et mitigation
Les filtres anti-phishing (Microsoft Defender for Office 365, Proofpoint) analysent les liens et pièces jointes pour détecter les clonings de sites et les payloads SET. La formation des utilisateurs (simulations de phishing internes avec KnowBe4, Proofpoint Security Awareness Training) réduit le taux de succès des attaques SET. L'authentification multi-facteur rend les credentials capturés insuffisants pour l'accès.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h