Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
clickfix-simulator-2025 — Ein leichtgewichtiges, selbst gehostetes Simulationswerkzeug für „ClickFix“ (ClearFake) Social-Engineering-Training. Simuliert sicher Clipboard-Injection-Angriffe mit realistischen Ködern und harmlosen Payloads. | Kitploit
Tools/GitHubGitHub/boredchilada/clickfix-simulator-2025
PhishingWebsicherheitPenetrationstestsSocial EngineeringLernen & BildungRed TeamingLabs & Praxis
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Ein leichtgewichtiges, selbst gehostetes Simulationswerkzeug für „ClickFix“ (ClearFake) Social-Engineering-Training. Simuliert sicher Clipboard-Injection-Angriffe mit realistischen Ködern und harmlosen Payloads.

Repository anzeigen
41vor 8 MonatenNoch nicht geprüft

ClickFix-Trainingstool

Ein leichtgewichtiges, selbst gehostetes Simulationswerkzeug für Social-Engineering-Angriffe vom Typ „ClickFix“.

License Python Docker

Haftungsausschluss

Dieses Tool dient NUR der AUTORISIERTEN SICHERHEITSSENSIBILISIERUNGSSCHULUNG. Die unbefugte Verwendung dieses Tools, um Systeme oder Benutzer ohne ausdrückliche Genehmigung ins Visier zu nehmen, ist illegal und unethisch. Die Autoren übernehmen keine Verantwortung für den Missbrauch dieser Software.

Überblick

ClickFix (auch bekannt als „ClearFake“ oder „Fake Update“) ist eine Social-Engineering-Technik, bei der Angreifer Benutzer dazu verleiten, manuell schädliche Befehle auszuführen (in der Regel über den Windows-Run-Dialog), um einen vorgetäuschten Fehler zu „beheben“. Da der Benutzer die Ausführung selbst auslöst, umgeht diese Technik häufig herkömmliche Sicherheitskontrollen.

Das ClickFix-Trainingstool ermöglicht es Sicherheitsteams, diese Angriffe sicher zu simulieren, um Mitarbeiter zu schulen.

Hauptfunktionen:

  • Sichere Simulation: Verwendet harmlose Payloads (MessageBox + Weiterleitung) anstelle von Malware.
  • Realistische Köder: Enthält Vorlagen für Teams, SharePoint, Cloudflare und weitere.
  • Site-Cloner: Integriertes Werkzeug zum Klonen legitimer Websites und zum Injizieren der Falle.
  • Tracking: Protokolliert Seitenaufrufe, Klicks und Payload-Ausführungen.
  • Datenschutz zuerst: Selbst gehostet, keine externe Datenexfiltration.

Schnellstart

Option A: Docker (Empfohlen)

  1. Repository klonen:

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. Container starten:

    root@kitploit:~
    docker-compose up -d
    
  3. Auf das Tool zugreifen:

    • Admin-Dashboard: https://localhost/admin (Benutzer: admin, Passwort: changeme_please)
    • Test-Köder: https://localhost/s/teams_error?uid=test_user

Option B: Lokale Python-Einrichtung

  1. Voraussetzungen: Python 3.8+, pip, openssl (für Zertifikate).

  2. Abhängigkeiten installieren:

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # oder venv\Scripts\activate unter Windows
    pip install -r requirements.txt
    
  3. Datenbank initialisieren:

    root@kitploit:~
    flask init-db
    
  4. Zertifikate generieren (für die Clipboard-API erforderlich):

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. Server ausführen:

    root@kitploit:~
    python run.py
    

Architektur

Das Tool ist mit Flask (Python) gebaut und verwendet SQLite zur Datenspeicherung.

  • run.py: Hauptanwendungslogik, Routen und Payload-Erzeugung.
  • cloner.py: Dienstprogramm zum Klonen von Websites und Injizieren von Fallen.
  • templates/:
    • lures/: Ganzseitige Angriffsvorlagen.
    • traps/: HTML-Fragmente (Popups/Overlays), die in geklonte Sites injiziert werden.
    • scenarios/: Speicher für geklonte Websites.
  • static/: CSS, JS und Bilder.

Erweiterte Konfiguration

Webhook-Benachrichtigungen

Um Echtzeitwarnungen zu erhalten, wenn ein Benutzer auf die Schaltfläche „Fix“ klickt oder die Payload ausführt, setzen Sie die Umgebungsvariable WEBHOOK_URL. Unterstützte Formate: Slack, Discord, Microsoft Teams (Incoming Webhook).

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

Dynamische Fallenauswahl

Sie können die Standardfalle für jede Kampagne überschreiben, indem Sie ?t=<trap_name> an die URL anhängen. Beispiel: https://training.local/s/teams_error?uid=john&t=cloudflare

Datenbankskalierbarkeit

Standardmäßig verwendet das Tool SQLite (training_log.db). Für Kampagnen mit hohem Volumen oder lastverteilte Bereitstellungen können Sie auf PostgreSQL oder MySQL umsteigen, indem Sie SQLALCHEMY_DATABASE_URI setzen.

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

Sicherheitsaspekte

  • HTTPS ist Pflicht: Die navigator.clipboard.writeText()-API erfordert einen sicheren Kontext (HTTPS oder localhost). Das Tool funktioniert in einem Netzwerk nicht über unverschlüsseltes HTTP.
  • Sicherheit der Payload: Die Standard-Payload öffnet nur ein Meldungsfeld und leitet den Browser weiter. Sie führt keine Systemänderungen aus.
  • Zugriffskontrolle: Das Admin-Dashboard ist durch Basic Auth geschützt. Ändern Sie die Standard-Anmeldedaten in docker-compose.yml oder .env vor der Bereitstellung.

Mitwirken

Beiträge sind willkommen! Bitte lesen Sie CONTRIBUTING.md für Richtlinien.

Roadmap

v1.0 (Aktuell) - Trainingsmodus

  • ✅ Kernsimulation von ClickFix
  • ✅ 3 Fallenvorlagen (Cloudflare, Chrome, Windows Update)
  • ✅ Vollständige Ereignisverfolgung und Admin-Dashboard
  • ✅ Einfacher Site-Cloner mit Falleninjektion

Bekannte Einschränkungen (v1.0)

  1. Nur Windows-Anweisungen: Die Ausführungsauslöser (Win+R) sind Windows-spezifisch. macOS/Linux-Unterstützung ist für v1.1 geplant.
  2. Nur ein Payload-Typ: Es wird nur der PowerShell-IEX-Stager unterstützt. Weitere Payload-Typen sind für v1.1 geplant.
  3. Keine Evasion-Funktionen: Bot-Erkennung und Geofencing sind nicht implementiert. Geplant für v2.0.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.

Tool herunterladen