
evilginx3 + gophish

هذه هي النسخة العامة والمجانية من المستودع، إنها ليست أحدث إصدار. أنا أتعمد إبقاء هذه النسخة العامة من المستودع خلف إصدارتي للأشخاص الذين يدعمونني عبر GitHub Sponsors. هذا يعني أن هذه النسخة قد تفتقر إلى إصلاحات الأخطاء أو الميزات، ولا ينبغي توقع إصلاحات للأخطاء أو إضافة ميزات أو دعم هنا. كن داعمًا للوصول إلى أحدث إصدار.
قبل أن أبدأ، أود أن أقول إنني لست بأي حال من الأحوال أنتقد Kuba Gretzky وعمله. أشكره شخصيًا على إصدار evilginx3 للعامة. في الواقع، بدون عمله لما كان هذا العمل موجودًا. يجب أن أشكر أيضًا Jordan Wright على تطوير/صيانة مجموعة أدوات GoPhish الرائعة. تم استخدام fork الخاص بـ Kuba لـ Gophish كمصدر إلهام لبعض أجزاء هذا المشروع بعد إنشاء تكامله الخاص.
يجب أن يكون لديك فهم أساسي لكيفية استخدام GoPhish و evilginx3.
لن أكون مسؤولاً أو متحملًا للمسؤولية عن أي إساءة استخدام أو استخدام غير شرعي لهذا البرنامج. يُستخدم هذا البرنامج فقط في اختبارات الاختراق المصرح بها أو مهام الفريق الأحمر حيث حصل المشغلون على إذن كتابي صريح لتنفيذ الهندسة الاجتماعية.
كمختبر اختراق أو عضو في فريق أحمر، ربما سمعت عن evilginx3 كإطار وسيط وكيل قادر على تجاوز المصادقة الثنائية/متعددة العوامل. هذا مغري لنا على أقل تقدير، ولكن عند محاولة استخدامه في مهام الهندسة الاجتماعية، هناك بعض نقاط الألم.
نقص التتبع - لا يوفر evilginx3 إحصائيات تتبع فريدة لكل ضحية (مثل فتح البريد الإلكتروني، النقر على الرابط، إلخ)، وهذا مشكلة للعملاء الذين يريدون/يحتاجون/يدفعون مقابل هذه الإحصائيات عند الاشتراك في مهمة هندسة اجتماعية.
ليس مجموعة أدوات هندسة اجتماعية كاملة - يوفر evilginx3 فقط قدرات الوسيط الوكيل، ولا يوفر كل الوظائف المطلوبة لحملة هندسة اجتماعية عبر البريد الإلكتروني/الرسائل النصية. على سبيل المثال، لا يرسل رسائل بريد إلكتروني إلى الأهداف أو يوفر هذه الوظيفة.
لا توجد واجهة مستخدم رسومية - هل نحتاج حقًا لشرح هذا أكثر؟ كلنا نحب واجهاتنا الرسومية والتمثيل البصري للبيانات لحملة هندسة اجتماعية لا يقدر بثمن. يمكن للمشغلين فهم نجاح حملات الهندسة الاجتماعية بشكل شامل من خلال عرض تمثيل بصري للبيانات.
في هذا الإعداد، يتم استخدام GoPhish لإرسال رسائل البريد الإلكتروني وتوفير لوحة تحكم لإحصائيات حملة evilginx3، ولكن لا يتم استخدامه لأي صفحات هبوط. ستشير روابط التصيد الخاصة بك المرسلة من GoPhish إلى مسار طعم evilginx3 وسيتم استخدام evilginx3 لصفحات الهبوط. وهذا يوفر القدرة على تجاوز 2FA/MFA باستخدام evilginx3، دون فقدان تلك الإحصائيات الثمينة. تم توفير إشعارات أحداث الحملة في الوقت الفعلي باستخدام خادم websocket/HTTP محلي قمت بتطويره، ويتم عرض سلاسل JSON كاملة قابلة للاستخدام تحتوي على رموز/ملفات تعريف الارتباط من evilginx3 مباشرة في واجهة GoPhish (والتغذية):


evilginx3 على عنوان يمكن الوصول إليه خارجيًا على المنفذ 443 (أو أي منفذ تختاره في تكوين evilginx3)GoPhish محليًا على المنفذ 8080 و 3333 (لا يتم استخدام خادم التصيد على المنفذ 8080)Cloudflare Turnstile محليًا على المنفذ 80تم توفير setup.sh لأتمتة التهيئات المطلوبة لك. بمجرد تشغيل هذا البرنامج النصي وإدخال القيم الصحيحة، يجب أن تكون جاهزًا للبدء. فيما يلي مساعدة الإعداد:
Usage:
./setup <root domain> <subdomain(s)> <root domain bool> <feed bool> <rid replacement>
- root domain - the root domain to be used for the campaign
- subdomains - a space separated list of evilginx3 subdomains, can be one if only one
- root domain bool - true or false to proxy root domain to evilginx3
- feed bool - true or false if you plan to use the live feed
- rid replacement - replace the gophish default "rid" in phishing URLs with this value
Example:
./setup.sh example.com "accounts myaccount" false true user_id
حل تكامل Cloudflare Turnstile محل قواعد إعادة التوجيه وقائمة IP السوداء باستخدام Apache2. اعتمد نهج Apache2 على قائمة محددة مسبقًا من قواعد إعادة التوجيه وقائمة IP سوداء. قد نفوت بعض وكلاء المستخدم أو المضيفين أو عناوين IP التي تنتهي باكتشاف بنيتنا التحتية. يتم ذلك عادةً من خلال البوتات والبرامج الآلية التي تفحص البنية التحتية للتصيد. تعتبر تقنية Cloudflare Turnstile واحدة من أفضل الدفاعات ضد البوتات في وقت كتابة هذا المقال، وتتحقق من أن المستخدم الفعلي يصل إلى موقعك.
evilginx3/templates/forbidden.html و evilginx3/templates/turnstile.html بالتغييرات الخاصة بكevilginx3، قم بتضمين المفاتيح العامة/الخاصة مع علامة turnstile مفصولة بـ :. على سبيل المثال:./evilginx3 -feed -g ../gophish/gophish.db -turnstile <PUBLIC_KEY>:<PRIVATE_KEY>
منشور المدونة هنا.
لو قمت بتضمين صفحة HTML ثابتة لوظيفة Cloudflare Turnstile، لكانت البنية التحتية للتصيد لدى الجميع نفس الصفحة مما قد يؤدي إلى اكتشافات كود HTML ثابت. وهنا تأتي قوالب Go HTML. لقد قمت بتضمين قالب بداية في evilginx3/templates/turnstile.html كدليل إرشادي، يجب عليك تغيير هذا. فيما يلي القواعد حول كيفية إعداد كود القالب، وعدم اتباع هذه القواعد سيؤدي على الأرجح إلى كسر وظيفة Cloudflare Turnstile:
{{.FormActionURL}} و {{.ErrorMessage}} و {{.TurnstilePublicKey}}{{.FormActionURL}}data-sitekey لصف cf-turnstile div هي متغير القالب {{.TurnstilePublicKey}}evilginx3/templates/turnstile.htmlbuttonفي حال قمت بتشغيل setup.sh مرة واحدة واستبدلت بالفعل قيمة RId الافتراضية في جميع أنحاء المشروع، تم إنشاء replace_rid.sh لاستبدال قيمة RId مرة أخرى.