
Automatisiertes Phishing-Kampagnen-Toolset, das dedizierte AWS EC2-Instanzen mit integriertem PhishingFrenzy und BeEF erstellt, plus Subdomain-Erkennung und Webmail-Datenextraktions-Hilfsprogramme.
PhishLulz ist ein Ruby-Werkzeugsatz, der darauf abzielt, Phishing-Aktivitäten zu automatisieren.
Wenn Sie eine Phishing-Kampagne starten, wird eine dedizierte Amazon EC2 (Debian 7) Instanz erzeugt. Die VM enthält verschiedene Open-Source-Tools, die zusammengeklebt wurden. Die beiden Hauptkomponenten sind:
PhishLulz wird mit einer eigenen selbstsignierten CA ausgeliefert: Diese wird benötigt, um selbstsignierte Zertifikate für die PhishingFrenzy-Admin-Oberfläche zu generieren. Sie finden auch eine Reihe cooler Phishing-Vorlagen (die nicht in PF enthalten sind), die Sie in Ihren Szenarien schnell wiederverwenden können.
Die automatische Domain-Registrierung ist noch TODO, aber Sie können mit dem fast funktionierenden Code für den NameCheap-Registrar experimentieren.
Die öffentliche AMI-ID ist: ami-141bb974 Sie möchten diese klonen, Ihre SSH-Schlüssel hinzufügen und Ihren Klon verwenden.
Die folgenden Standard-Passwörter für verschiedene Dienste, ändern Sie sie.
Um das Standard-Admin-Benutzerpasswort/die E-Mail für PhishingFrenzy zu ändern, verwenden Sie die Rails-Konsole: cd /var/www/phishing-frenzy && RAILS_ENV=production rails console admin = Admin.first admin.password = "newpasswd" admin.email = "newemail" admin.save! exit
![MailBoxBug gegen Outlook Office365]
Um Firefox zu instrumentieren, benötigen Sie die geckodriver-Binärdatei in Ihrem PATH. Laden Sie sie von https://github.com/mozilla/geckodriver/releases herunter. Gleiches gilt, wenn Sie Chrome instrumentieren möchten, benötigen Sie den chromedriver.
Sobald Sie die Binärdatei haben, stellen Sie sicher, dass sie im PATH ist: export PATH=$PATH:path_to_driver_dir
Stellen Sie abschließend sicher, dass die MailBoxBug-Datenextraktionsdomäne ein gültiges HTTPS-Zertifikat hat (Gemischter Inhalt...)
PhishLulz sollte von erfahrenen Personen verwendet werden. Stellen Sie daher sicher, dass Sie wissen, was Sie tun, bevor Sie den Github-Issue-Tracker mit unsinnigen Fragen überfluten.
Wenn Ihnen PhishLulz und das Werkzeugsatz gefallen, wären Pull-Requests sehr willkommen ;-)
Twitter: @antisnatchor