Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
evilgophish — evilginx3 + gophish | Kitploit
Tools/GitHubGitHub/fin3ss3g0d/evilgophish
Phishing-ToolsWebanwendungs-ExploitationPhishingPenetrationstestsCommand and ControlSocial EngineeringAuthentifizierungRed Teaming
GitHubfin3ss3g0d/evilgophish

evilgophish

evilginx3 + gophish

Repository anzeigen
2.0k37718vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Logo

Inhaltsverzeichnis

  • evilgophish
    • A Word About Sponsorship
    • Credits
    • Prerequisites
    • Disclaimer
    • Why?
    • Background
    • Infrastructure Layout
    • setup.sh
    • Cloudflare Turnstile Setup
    • Cloudflare Turnstile HTML Template Guide
    • replace_rid.sh
    • Email Campaign Setup
    • QR Code Generator
    • SMS Campaign Setup
    • Live Feed Setup
    • A Word About Phishlets
    • A Word About The Evilginx3 Update
    • Debugging
    • Installation Notes
    • A Note About Campaign Testing And Tracking
    • A Note About The Blacklist and Tracking
    • Changes to GoPhish
    • Changelog
    • Issues and Support
    • Future Goals
    • Contributing

evilgophish

Kombination von evilginx3 und GoPhish.

A Word About Sponsorship

Dies ist die öffentliche, kostenlose Version des Repositorys, ES IST NICHT DIE AKTUELLSTE VERSION. Ich halte diese öffentliche Version des Repositorys bewusst hinter meiner Version zurück, für Leute, die mich über GitHub Sponsors sponsern. Das bedeutet, dass dieser Version möglicherweise Bugfixes oder Funktionen fehlen und es keine Erwartungen an Bugfixes, Funktionserweiterungen oder Support hier gibt. Werden Sie Sponsor, um Zugriff auf die aktuelle Version zu erhalten.

Credits

Bevor ich beginne, möchte ich betonen, dass ich Kuba Gretzky und seine Arbeit in keiner Weise herabsetze. Ich danke ihm persönlich dafür, dass er evilginx3 der Öffentlichkeit zur Verfügung gestellt hat. Tatsächlich würde diese Arbeit ohne seine Arbeit nicht existieren. Ich muss auch Jordan Wright dafür danken, dass er das unglaubliche GoPhish-Toolkit entwickelt/pflegt. Kubas Gophish-Fork wurde nach der Erstellung seiner eigenen Integration auch als Inspiration für einige Teile dieses Projekts verwendet.

Voraussetzungen

Sie sollten ein grundlegendes Verständnis für die Verwendung von GoPhish und evilginx3 haben.

Haftungsausschluss

Ich übernehme keine Verantwortung oder Haftung für Missbrauch oder illegitime Nutzung dieser Software. Diese Software darf nur in autorisierten Penetrationstests oder Red-Team-Einsätzen verwendet werden, bei denen der/die Betreiber ausdrückliche schriftliche Genehmigung zur Durchführung von Social Engineering erhalten haben.

Warum?

Als Penetrationstester oder Red-Teamer haben Sie vielleicht von evilginx3 als Proxy-Man-in-the-Middle-Framework gehört, das in der Lage ist, Zwei-Faktor/Multi-Faktor-Authentifizierung zu umgehen. Das ist für uns verlockend, aber bei der Verwendung für Social-Engineering-Einsätze gibt es einige Schwachstellen.

  1. Fehlende Nachverfolgung - evilginx3 bietet keine eindeutigen Nachverfolgungsstatistiken pro Opfer (z.B. geöffnete E-Mail, angeklickter Link usw.). Dies ist problematisch für Kunden, die diese Statistiken wünschen/benötigen/bezahlen, wenn sie einen Social-Engineering-Einsatz buchen.

  2. Kein vollständiges Social-Engineering-Toolkit - evilginx3 bietet nur Proxy-Man-in-the-Middle-Funktionen, aber nicht die gesamte Funktionalität, die für eine Social-Engineering-Kampagne per E-Mail/SMS erforderlich ist. Zum Beispiel sendet es keine E-Mails an Ziele oder bietet diese Funktionalität.

  3. Keine GUI - müssen wir das weiter erklären? Wir lieben alle unsere GUIs, und die visuelle Darstellung von Daten für eine Social-Engineering-Kampagne ist unbezahlbar. Betreiber können wirklich ein gründliches Verständnis für den Erfolg ihrer Social-Engineering-Kampagnen gewinnen, indem sie eine visuelle Darstellung der Daten betrachten.

Hintergrund

In diesem Setup wird GoPhish verwendet, um E-Mails zu senden und ein Dashboard für evilginx3-Kampagnenstatistiken bereitzustellen, wird aber nicht für Landingpages verwendet. Ihre von GoPhish gesendeten Phishing-Links zeigen auf einen evilginx3-Köderpfad, und evilginx3 wird für die Landingpages verwendet. Dies bietet die Möglichkeit, 2FA/MFA mit evilginx3 zu umgehen, ohne diese wertvollen Statistiken zu verlieren. Echtzeit-Kampagnenereignisbenachrichtigungen werden mit einem lokalen Websocket/HTTP-Server bereitgestellt, den ich entwickelt habe, und vollständige nutzbare JSON-Strings mit Token/Cookies von evilginx3 werden direkt in der GoPhish-GUI (und im Feed) angezeigt:

new-dashboard

Infrastruktur-Layout

diagram

  • evilginx3 hört auf einer extern zugänglichen Adresse auf Port 443 (oder einem anderen Port Ihrer Wahl in der evilginx3-Konfiguration)
  • GoPhish hört lokal auf Port 8080 und 3333 (der Phishing-Server auf Port 8080 wird nicht verwendet)
  • Cloudflare Turnstile-Server hört lokal auf Port 80

setup.sh

setup.sh wird bereitgestellt, um die erforderlichen Konfigurationen für Sie zu automatisieren. Sobald dieses Skript ausgeführt wurde und Sie die richtigen Werte eingegeben haben, können Sie loslegen. Unten finden Sie die Setup-Hilfe:

Usage:
./setup <root domain> <subdomain(s)> <root domain bool> <feed bool> <rid replacement>
 - root domain                     - the root domain to be used for the campaign
 - subdomains                      - a space separated list of evilginx3 subdomains, can be one if only one
 - root domain bool                - true or false to proxy root domain to evilginx3
 - feed bool                       - true or false if you plan to use the live feed
 - rid replacement                 - replace the gophish default "rid" in phishing URLs with this value
Example:
  ./setup.sh example.com "accounts myaccount" false true user_id

Cloudflare Turnstile Setup

Die Cloudflare Turnstile-Integration hat Weiterleitungsregeln und eine IP-Schwarze Liste mit Apache2 abgelöst. Der Apache2-Ansatz basierte auf einer vordefinierten Liste von Weiterleitungsregeln und einer IP-Schwarzen Liste. Möglicherweise übersehen wir bestimmte User Agents, Hosts oder IP-Adressen, die unsere Infrastruktur erkennen. Dies geschieht normalerweise durch Bots und automatisierte Software, die Phishing-Infrastruktur scannt. Die Cloudflare Turnstile-Technologie ist derzeit eine der besten Verteidigungen gegen Bots und verifiziert, dass ein tatsächlicher Benutzer auf Ihre Seite zugreift.

  1. Erstellen Sie ein Cloudflare-Konto
  2. Wählen Sie den Reiter Turnstile im Dashboard
  3. Fügen Sie eine neue Site hinzu und verwenden Sie die Domain für Ihre Phishing-Seite/Kampagne
  4. Bearbeiten Sie die Dateien evilginx3/templates/forbidden.html & evilginx3/templates/turnstile.html mit Ihren eigenen Änderungen
  5. Wenn Sie evilginx3 starten, geben Sie die öffentlichen/privaten Schlüssel mit dem turnstile-Flag getrennt durch ein : an. Zum Beispiel:
./evilginx3 -feed -g ../gophish/gophish.db -turnstile <PUBLIC_KEY>:<PRIVATE_KEY>
Tool herunterladen