Dies ist eine Marp-Präsentation. Sprecher-Notizen stehen in HTML-Kommentaren wie diesem.
Export: marp slides-de.md --pdf (siehe README im Repo-Stammverzeichnis).
Jede Folie wird durch --- getrennt.
Begrüßung. Aufhänger: „Hand hoch, wer im letzten Monat eine verdächtige Mail oder SMS bekommen hat." Fast alle heben die Hand. „Und wer ist sicher, nie ein einziges Mal geklickt zu haben?" Stille. Genau deshalb sind wir hier.
15 Sek. Nicht überspringen, aber die 3 Regeln NICHT vorlesen — ein Satz. No-Blame-Ton vor dem Reveal. Für DE: §202a-c StGB, DSGVO/KUG, Betriebsrat mündlich erwähnen.
Cialdini-Psychologie. Betone: Emotion schaltet das kritische Denken aus. Eine Pause vor dem Handeln = der wichtigste Schutz.
BEC = Business Email Compromise. Spear = gezielt, am gefährlichsten, weil personalisiert.
Erzähl Uber als Geschichte: ein Dienstleister, müde von den Pushes, drückte Approve. Ein Mensch ist kein Bug — er ist das Ziel.
Auf den nächsten Folien vertiefen wir die 3 wichtigsten: Domain, Absender, Links.
Deep-Dive: die Domain = alles rechts vom letzten Punkt vor dem ersten /. account.google.com.evil.ru -> Eigentümer evil.ru.
Live-Demo: über den Link oben fahren — die Statusleiste zeigt evil-login-verify.xyz. onclick=return false → der Klick macht nichts (sicher).
Zeig es live im eigenen Mail-Client: über einen beliebigen Link fahren, die Statusleiste zeigen.
Moderation: einzeln öffnen, nicht hetzen, die Leute das Anzeichen selbst finden lassen. 6-8 Beispiele reichen. Nach jedem fragen „Was hat euch stutzig gemacht?" bevor die Antwort kommt. Details — in 40_quiz/spot-the-phishing.md
Zur VM wechseln. Das Klick-für-Klick-Szenario — in 30_gophish/setup.md und 20_runbook. Browser schon offen halten.
Zeig das Live-Dashboard: Email Sent -> Opened -> Clicked -> Submitted Data. Das ist der „Wow"-Moment.
Betone: das Ziel einer Simulation in der Firma ist nicht Bestrafung, sondern Messen und Trainieren.
Nicht in Akronyme/DNS abtauchen. Die Botschaft ist einfach: die Mail prüft den Absender selbst; FAIL = Signal. Unsere gefälschte OCM-Mail hätte genau hier FAIL gezeigt.
Der QR führt zu hacked-landing.html (60_attachments/). VOR dem Workshop: die Reveal-Seite auf dem phish_server hosten und qr-hacked.png für die echte URL neu generieren (scratchpad/gen_images.py → HACKED_URL).
Demo: 60_attachments/quishing-qr.md. Einen QR zur Landing Page generieren, jemand aus dem Publikum scannt (mit dem eigenen Handy, freiwillig).
Keine praktische Übung. Als Nächstes ein kurzes Video (nächste Folie), was KI-Stimme/Deepfake heute kann.
Links und Timecodes — 50_vishing/deepfake-videos.md. Tabs offen halten ODER Clips vorab herunterladen (WLAN kann versagen). Keine praktische Übung.
Keine Befehle zeigen — die Idee reicht. Wer Details zu steghide will — 60_attachments/steganography-demo.md. Als Nächstes ein anschauliches Demo: ein „Dokument", das beim Öffnen sofort zuschlägt.
Demo: 60_attachments/dokument.html im Browser vor dem Publikum öffnen, die heruntergeladene zlamano.txt zeigen. Sicher (nur Blob-Text, keine Payload). Runbook — malicious-attachment-concepts.md.
Nicht in AiTM/FIDO2 abtauchen. Die Botschaft ist einfach: MFA ist Pflicht, aber nicht entspannen — nichts bestätigen, was du nicht selbst begonnen hast. Den persönlichen Trumpf (Evilginx-Labor) kann man mündlich in einem Satz erwähnen.
Auflockerung nach den schweren Themen. Ein kleiner Preis für die Gewinnerin/den Gewinner. Alternative: Google Forms / Mentimeter.
90_handout/cheatsheet.md austeilen. Feedback einsammeln. An das Labor-Cleanup erinnern.