Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
evilgophish — evilginx3 + gophish | Kitploit
أدوات/GitHubGitHub/fin3ss3g0d/evilgophish
أدوات التصيداستغلال تطبيقات الويبالتصيد الاحتيالياختبار الاختراقالقيادة والسيطرةالهندسة الاجتماعيةالمصادقةالفريق الأحمر
GitHubfin3ss3g0d/evilgophish

evilgophish

evilginx3 + gophish

عرض المستودع
2.0k37717منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

logo

جدول المحتويات

  • evilgophish
    • كلمة حول الرعاية
    • الإشادات
    • المتطلبات الأساسية
    • إخلاء المسؤولية
    • لماذا؟
    • الخلفية
    • تخطيط البنية التحتية
    • setup.sh
    • إعداد Cloudflare Turnstile
    • دليل قالب HTML لـ Cloudflare Turnstile
    • replace_rid.sh
    • إعداد حملة البريد الإلكتروني
    • مولد رمز QR
    • إعداد حملة الرسائل النصية
    • إعداد التغذية المباشرة
    • كلمة حول Phishlets
    • كلمة حول تحديث Evilginx3
    • التصحيح
    • ملاحظات التثبيت
    • ملاحظة حول اختبار الحملة والتتبع
    • ملاحظة حول القائمة السوداء والتتبع
    • التغييرات في GoPhish
    • سجل التغييرات
    • المشكلات والدعم
    • الأهداف المستقبلية
    • المساهمة

evilgophish

مزيج من evilginx3 و GoPhish.

كلمة حول الرعاية

هذه هي النسخة العامة والمجانية من المستودع، إنها ليست أحدث إصدار. أنا أتعمد إبقاء هذه النسخة العامة من المستودع خلف إصدارتي للأشخاص الذين يدعمونني عبر GitHub Sponsors. هذا يعني أن هذه النسخة قد تفتقر إلى إصلاحات الأخطاء أو الميزات، ولا ينبغي توقع إصلاحات للأخطاء أو إضافة ميزات أو دعم هنا. كن داعمًا للوصول إلى أحدث إصدار.

الإشادات

قبل أن أبدأ، أود أن أقول إنني لست بأي حال من الأحوال أنتقد Kuba Gretzky وعمله. أشكره شخصيًا على إصدار evilginx3 للعامة. في الواقع، بدون عمله لما كان هذا العمل موجودًا. يجب أن أشكر أيضًا Jordan Wright على تطوير/صيانة مجموعة أدوات GoPhish الرائعة. تم استخدام fork الخاص بـ Kuba لـ Gophish كمصدر إلهام لبعض أجزاء هذا المشروع بعد إنشاء تكامله الخاص.

المتطلبات الأساسية

يجب أن يكون لديك فهم أساسي لكيفية استخدام GoPhish و evilginx3.

إخلاء المسؤولية

لن أكون مسؤولاً أو متحملًا للمسؤولية عن أي إساءة استخدام أو استخدام غير شرعي لهذا البرنامج. يُستخدم هذا البرنامج فقط في اختبارات الاختراق المصرح بها أو مهام الفريق الأحمر حيث حصل المشغلون على إذن كتابي صريح لتنفيذ الهندسة الاجتماعية.

لماذا؟

كمختبر اختراق أو عضو في فريق أحمر، ربما سمعت عن evilginx3 كإطار وسيط وكيل قادر على تجاوز المصادقة الثنائية/متعددة العوامل. هذا مغري لنا على أقل تقدير، ولكن عند محاولة استخدامه في مهام الهندسة الاجتماعية، هناك بعض نقاط الألم.

  1. نقص التتبع - لا يوفر evilginx3 إحصائيات تتبع فريدة لكل ضحية (مثل فتح البريد الإلكتروني، النقر على الرابط، إلخ)، وهذا مشكلة للعملاء الذين يريدون/يحتاجون/يدفعون مقابل هذه الإحصائيات عند الاشتراك في مهمة هندسة اجتماعية.

  2. ليس مجموعة أدوات هندسة اجتماعية كاملة - يوفر evilginx3 فقط قدرات الوسيط الوكيل، ولا يوفر كل الوظائف المطلوبة لحملة هندسة اجتماعية عبر البريد الإلكتروني/الرسائل النصية. على سبيل المثال، لا يرسل رسائل بريد إلكتروني إلى الأهداف أو يوفر هذه الوظيفة.

  3. لا توجد واجهة مستخدم رسومية - هل نحتاج حقًا لشرح هذا أكثر؟ كلنا نحب واجهاتنا الرسومية والتمثيل البصري للبيانات لحملة هندسة اجتماعية لا يقدر بثمن. يمكن للمشغلين فهم نجاح حملات الهندسة الاجتماعية بشكل شامل من خلال عرض تمثيل بصري للبيانات.

الخلفية

في هذا الإعداد، يتم استخدام GoPhish لإرسال رسائل البريد الإلكتروني وتوفير لوحة تحكم لإحصائيات حملة evilginx3، ولكن لا يتم استخدامه لأي صفحات هبوط. ستشير روابط التصيد الخاصة بك المرسلة من GoPhish إلى مسار طعم evilginx3 وسيتم استخدام evilginx3 لصفحات الهبوط. وهذا يوفر القدرة على تجاوز 2FA/MFA باستخدام evilginx3، دون فقدان تلك الإحصائيات الثمينة. تم توفير إشعارات أحداث الحملة في الوقت الفعلي باستخدام خادم websocket/HTTP محلي قمت بتطويره، ويتم عرض سلاسل JSON كاملة قابلة للاستخدام تحتوي على رموز/ملفات تعريف الارتباط من evilginx3 مباشرة في واجهة GoPhish (والتغذية):

new-dashboard

تخطيط البنية التحتية

diagram

  • سوف يستمع evilginx3 على عنوان يمكن الوصول إليه خارجيًا على المنفذ 443 (أو أي منفذ تختاره في تكوين evilginx3)
  • سوف يستمع GoPhish محليًا على المنفذ 8080 و 3333 (لا يتم استخدام خادم التصيد على المنفذ 8080)
  • سوف يستمع خادم Cloudflare Turnstile محليًا على المنفذ 80

setup.sh

تم توفير setup.sh لأتمتة التهيئات المطلوبة لك. بمجرد تشغيل هذا البرنامج النصي وإدخال القيم الصحيحة، يجب أن تكون جاهزًا للبدء. فيما يلي مساعدة الإعداد:

Usage:
./setup <root domain> <subdomain(s)> <root domain bool> <feed bool> <rid replacement>
 - root domain                     - the root domain to be used for the campaign
 - subdomains                      - a space separated list of evilginx3 subdomains, can be one if only one
 - root domain bool                - true or false to proxy root domain to evilginx3
 - feed bool                       - true or false if you plan to use the live feed
 - rid replacement                 - replace the gophish default "rid" in phishing URLs with this value
Example:
  ./setup.sh example.com "accounts myaccount" false true user_id

إعداد Cloudflare Turnstile

حل تكامل Cloudflare Turnstile محل قواعد إعادة التوجيه وقائمة IP السوداء باستخدام Apache2. اعتمد نهج Apache2 على قائمة محددة مسبقًا من قواعد إعادة التوجيه وقائمة IP سوداء. قد نفوت بعض وكلاء المستخدم أو المضيفين أو عناوين IP التي تنتهي باكتشاف بنيتنا التحتية. يتم ذلك عادةً من خلال البوتات والبرامج الآلية التي تفحص البنية التحتية للتصيد. تعتبر تقنية Cloudflare Turnstile واحدة من أفضل الدفاعات ضد البوتات في وقت كتابة هذا المقال، وتتحقق من أن المستخدم الفعلي يصل إلى موقعك.

  1. إنشاء حساب Cloudflare
  2. اختيار علامة التبويب Turnstile في لوحة التحكم
  3. إضافة موقع جديد واستخدام النطاق لموقع/حملة التصيد الخاصة بك
  4. تحرير ملفي evilginx3/templates/forbidden.html و evilginx3/templates/turnstile.html بالتغييرات الخاصة بك
  5. عند بدء evilginx3، قم بتضمين المفاتيح العامة/الخاصة مع علامة turnstile مفصولة بـ :. على سبيل المثال:
./evilginx3 -feed -g ../gophish/gophish.db -turnstile <PUBLIC_KEY>:<PRIVATE_KEY>

منشور المدونة هنا.

دليل قالب HTML لـ Cloudflare Turnstile

لو قمت بتضمين صفحة HTML ثابتة لوظيفة Cloudflare Turnstile، لكانت البنية التحتية للتصيد لدى الجميع نفس الصفحة مما قد يؤدي إلى اكتشافات كود HTML ثابت. وهنا تأتي قوالب Go HTML. لقد قمت بتضمين قالب بداية في evilginx3/templates/turnstile.html كدليل إرشادي، يجب عليك تغيير هذا. فيما يلي القواعد حول كيفية إعداد كود القالب، وعدم اتباع هذه القواعد سيؤدي على الأرجح إلى كسر وظيفة Cloudflare Turnstile:

  1. يجب تضمين متغيرات القالب {{.FormActionURL}} و {{.ErrorMessage}} و {{.TurnstilePublicKey}}
  2. يجب أن يكون عنوان URL لصفحة الإجراء لنموذج تقديم تحدي Turnstile هو متغير القالب {{.FormActionURL}}
  3. يجب أن تكون قيمة data-sitekey لصف cf-turnstile div هي متغير القالب {{.TurnstilePublicKey}}
  4. يجب حفظ القالب في evilginx3/templates/turnstile.html
  5. يجب أن يكون اسم سمة الزر لتقديم نموذج التحدي مساويًا لـ button

replace_rid.sh

في حال قمت بتشغيل setup.sh مرة واحدة واستبدلت بالفعل قيمة RId الافتراضية في جميع أنحاء المشروع، تم إنشاء replace_rid.sh لاستبدال قيمة RId مرة أخرى.

تنزيل الأداة