
Ein leichtgewichtiges, selbst gehostetes Simulationswerkzeug für „ClickFix“ (ClearFake) Social-Engineering-Training. Simuliert sicher Clipboard-Injection-Angriffe mit realistischen Ködern und harmlosen Payloads.
Ein leichtgewichtiges, selbst gehostetes Simulationswerkzeug für Social-Engineering-Angriffe vom Typ „ClickFix“.
Dieses Tool dient NUR der AUTORISIERTEN SICHERHEITSSENSIBILISIERUNGSSCHULUNG. Die unbefugte Verwendung dieses Tools, um Systeme oder Benutzer ohne ausdrückliche Genehmigung ins Visier zu nehmen, ist illegal und unethisch. Die Autoren übernehmen keine Verantwortung für den Missbrauch dieser Software.
ClickFix (auch bekannt als „ClearFake“ oder „Fake Update“) ist eine Social-Engineering-Technik, bei der Angreifer Benutzer dazu verleiten, manuell schädliche Befehle auszuführen (in der Regel über den Windows-Run-Dialog), um einen vorgetäuschten Fehler zu „beheben“. Da der Benutzer die Ausführung selbst auslöst, umgeht diese Technik häufig herkömmliche Sicherheitskontrollen.
Das ClickFix-Trainingstool ermöglicht es Sicherheitsteams, diese Angriffe sicher zu simulieren, um Mitarbeiter zu schulen.
Hauptfunktionen:
Repository klonen:
git clone https://github.com/boredchilada/clickfix-simulator-2025.git
cd clickfix-simulator-2025
Container starten:
docker-compose up -d
Auf das Tool zugreifen:
https://localhost/admin (Benutzer: admin, Passwort: changeme_please)https://localhost/s/teams_error?uid=test_userVoraussetzungen: Python 3.8+, pip, openssl (für Zertifikate).
Abhängigkeiten installieren:
python -m venv venv
source venv/bin/activate # oder venv\Scripts\activate unter Windows
pip install -r requirements.txt
Datenbank initialisieren:
flask init-db
Zertifikate generieren (für die Clipboard-API erforderlich):
mkdir certs
openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
Server ausführen:
python run.py
Das Tool ist mit Flask (Python) gebaut und verwendet SQLite zur Datenspeicherung.
run.py: Hauptanwendungslogik, Routen und Payload-Erzeugung.cloner.py: Dienstprogramm zum Klonen von Websites und Injizieren von Fallen.templates/:
lures/: Ganzseitige Angriffsvorlagen.traps/: HTML-Fragmente (Popups/Overlays), die in geklonte Sites injiziert werden.scenarios/: Speicher für geklonte Websites.static/: CSS, JS und Bilder.Um Echtzeitwarnungen zu erhalten, wenn ein Benutzer auf die Schaltfläche „Fix“ klickt oder die Payload ausführt, setzen Sie die Umgebungsvariable WEBHOOK_URL.
Unterstützte Formate: Slack, Discord, Microsoft Teams (Incoming Webhook).
environment:
- WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX
Sie können die Standardfalle für jede Kampagne überschreiben, indem Sie ?t=<trap_name> an die URL anhängen.
Beispiel: https://training.local/s/teams_error?uid=john&t=cloudflare
Standardmäßig verwendet das Tool SQLite (training_log.db). Für Kampagnen mit hohem Volumen oder lastverteilte Bereitstellungen können Sie auf PostgreSQL oder MySQL umsteigen, indem Sie SQLALCHEMY_DATABASE_URI setzen.
environment:
- SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix
navigator.clipboard.writeText()-API erfordert einen sicheren Kontext (HTTPS oder localhost). Das Tool funktioniert in einem Netzwerk nicht über unverschlüsseltes HTTP.docker-compose.yml oder .env vor der Bereitstellung.Beiträge sind willkommen! Bitte lesen Sie CONTRIBUTING.md für Richtlinien.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.