Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Modlishka — Modlishka. Reverse-Proxy. | Kitploit
Tools/GitHubGitHub/drk1wi/modlishka
Phishing-ToolsWeb-Proxys & AbfangenImpersonations-ToolsReverse EngineeringPhishingPenetrationstestsSocial EngineeringAuthentifizierungRed TeamingTop in Impersonations-Tools Nr.2
5.4k962111vor 26 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Top in Phishing Nr.4
Top in Phishing-Tools Nr.4
Top in Social Engineering Nr.4
GitHubdrk1wi/modlishka

Modlishka

Modlishka. Reverse-Proxy.

Repository anzeigen

..Modlishka..

License Platform Build Status Go Version

Modlishka ist ein Open-Source-Penetrationstest-Tool, das als Man-in-the-Middle-Proxy fungiert. Es führte einen neuen technischen Ansatz zur Handhabung von browserbasiertem HTTP-Datenverkehr ein, der es ermöglicht, Multi-Domain-Zielverkehr – sowohl TLS als auch Nicht-TLS – transparent über eine einzelne Domain zu proxieren, ohne dass eine zusätzliche Zertifikatsinstallation auf dem Client erforderlich ist.

Im Jahr 2019 war Modlishka das erste öffentlich veröffentlichte Forschungswerkzeug, das eine neuartige Adversary-in-the-Middle (AitM)-Technik demonstrierte, die in der Lage ist, viele gängige 2FA-Implementierungen zu umgehen – mit dem Ziel, das Bewusstsein zu schärfen und reale Abwehrmaßnahmen zu verbessern.

Hinweis: Dieses Projekt ist ausschließlich für autorisierte Forschung und professionelle Sicherheitstests bestimmt.

Anwendungsfälle

Sicherheitstests:

  • Ethische Phishing-Penetrationstests mit transparentem, automatisiertem Reverse-Proxy und universeller 2FA-Umgehungsunterstützung
  • Heben Sie 2FA-Schwachstellen hervor, um bessere Sicherheitslösungen in der Branche zu fördern

Allgemein:

  • Legacy-Websites mit TLS umschließen
  • Crawler-Bots und automatisierte Scanner verwirren
  • Universeller transparenter Reverse-Proxy für andere Projekte

Funktionen

Allgemein:

  • Point-and-Click-HTTP- und HTTPS-Reverse-Proxying beliebiger Domains
  • Vollständige Kontrolle des Cross-Origin-TLS-Datenverkehrs ohne Client-Zertifikatsinstallation
  • Einfache Konfiguration über Befehlszeilenoptionen und JSON-Konfigurationsdateien
  • Musterbasierte JavaScript-Payload-Injection
  • TLS-Umschließung, Authentifizierung und Sicherheitsheader für Legacy-Websites
  • Zustandsloses Design für einfache Skalierung über DNS-Lastverteiler
  • Erweiterbar durch modulare Plugins
  • Automatische TLS-Zertifikatserstellung (Plugin erfordert selbstsignierte CA)
  • Plattformübergreifend: Windows, macOS, Linux, BSD

Sicherheit:

  • Unterstützung der meisten 2FA-Authentifizierungsschemata sofort einsatzbereit
  • Implementierung des Client Domain Hooking-Angriffs mit Diagnose-Plugin
  • Erfassung von Benutzeranmeldedaten mit URL-Parameter-basiertem Kontext
  • Webpanel-Plugin zur Verwaltung von Anmeldedaten und Sitzungsimitation (Beta)
  • Keine Website-Vorlagen erforderlich – automatische Handhabung in den meisten Fällen

Demo

Modlishka in Aktion gegen ein beispielhaftes 2FA-Schema (SMS-basierte Umgehung):

Demo

Installation

Aktueller Quellcode: zip | tar

Mit go install:

root@kitploit:~
go install github.com/drk1wi/Modlishka@latest

Manueller Build:

root@kitploit:~
git clone https://github.com/drk1wi/Modlishka.git
cd Modlishka
make

Verwendung

root@kitploit:~
./dist/proxy -h

Usage of ./dist/proxy:

  -cert string
      base64 encoded TLS certificate
  -certKey string
      base64 encoded TLS certificate key
  -certPool string
      base64 encoded Certification Authority certificate
  -config string
      JSON configuration file. Convenient instead of using command line switches.
  -controlCreds string
      Username and password to protect the credentials page. user:pass format
  -controlURL string
      URL to view captured credentials and settings. (default "SayHello2Modlishka")
  -credParams string
      Credential regexp with matching groups. e.g.: base64(username_regex),base64(password_regex)
  -debug
      Print debug information
  -disableSecurity
      Disable proxy security features like anti-SSRF. Disable at your own risk.
  -disableDynamicSubdomains
      Translate URL domain names to be the proxy domain
  -dynamicMode
      Enable dynamic mode for 'Client Domain Hooking'
  -forceHTTP
      Strip all TLS from the traffic and proxy through HTTP only
  -forceHTTPS
      Strip all clear-text from the traffic and proxy through HTTPS only
  -allowSecureCookies
      Allow secure cookies to be set. Useful when using HTTPS and cookies have SameSite=None
  -ignoreTranslateDomains string
      Comma separated list of domains to never translate and proxy
  -jsRules string
      Comma separated list of URL patterns and JS base64 encoded payloads that will be injected
      e.g.: target.tld:base64(alert(1))
  -listeningAddress string
      Listening address (default "127.0.0.1")
  -listeningPortHTTP int
      Listening port for HTTP requests (default 80)
  -listeningPortHTTPS int
      Listening port for HTTPS requests (default 443)
  -log string
      Local file to which fetched requests will be written (appended)
  -pathHostRules string
      Comma separated list of URL path patterns and target domains
      e.g.: /path/:example.com,/path2:www.example.com
  -plugins string
      Comma separated list of enabled plugin names (default "all")
  -postOnly
      Log only HTTP POST requests
  -proxyAddress string
      Proxy that should be used (socks/https/http) e.g.: http://127.0.0.1:8080
  -proxyDomain string
      Proxy domain name that will be used e.g.: proxy.tld
  -rules string
      Comma separated list of string patterns and their replacements
      e.g.: base64(old):base64(new),base64(older):base64(newer)
  -staticLocations string
      Comma separated list of FQDNs in location headers that should be preserved
  -target string
      Target domain name e.g.: target.tld
  -targetRes string
      Comma separated list of domains that were not translated automatically
      e.g.: static.target.tld
  -terminateTriggers string
      Comma separated list of URLs from target's origin which will trigger session termination
  -terminateUrl string
      URL to which a client will be redirected after session termination
  -trackingCookie string
      Name of the HTTP cookie used to track the client (default "id")
  -trackingParam string
      Name of the HTTP parameter used to track the client (default "id")

Kommerzielle Nutzung

Modlishka ist unter dieser Lizenz lizenziert.

Für kommerzielle Anwendungen wenden Sie sich bitte zur Lizenzvereinbarung an den Autor.

Credits

Autor: Modlishka wurde von Piotr Duszyński (@drk1wi) entworfen und implementiert. Alle Rechte vorbehalten.

Siehe die Liste der Mitwirkenden, die an diesem Projekt teilgenommen haben.

Haftungsausschluss

Dieses Tool dient ausschließlich zu Bildungszwecken und darf nur in legitimen Penetrationstests oder Forschungsarbeiten verwendet werden. Der Autor übernimmt keine Verantwortung für Handlungen, die von seinen Benutzern durchgeführt werden.

Tool herunterladen