
Echtzeit-Phishing-Plattform, die 2FA über eine Live-noVNC-Browsersitzung umgeht und Cookies, gespeicherte Passwörter, Browserverlauf und heruntergeladene Dateien für Red-Team-Operationen erfasst.

EvilnoVNC ist eine einsatzbereite Phishing-Plattform.
Im Gegensatz zu anderen Phishing-Techniken ermöglicht EvilnoVNC die Umgehung von 2FA, indem ein echter Browser über eine noVNC-Verbindung verwendet wird.
Darüber hinaus ermöglicht uns dieses Tool, alle Aktionen des Opfers in Echtzeit zu sehen, auf die heruntergeladenen Dateien und das gesamte Browserprofil zuzugreifen, einschließlich Cookies, gespeicherter Passwörter, Browserverlauf und vielem mehr.
Es wird empfohlen, das gesamte Repository zu klonen oder die Zip-Datei herunterzuladen.
Zusätzlich ist es notwendig, Docker manuell zu erstellen. Dies kann durch Ausführen der folgenden Befehle erfolgen:
git clone https://github.com/JoelGMSec/EvilnoVNC
cd EvilnoVNC ; sudo chown -R 103 Downloads
sudo docker build -t joelgmsec/evilnovnc .
./start.sh -h
_____ _ _ __ ___ _ ____
| ____|_ _(_) |_ __ __\ \ / / \ | |/ ___|
| _| \ \ / / | | '_ \ / _ \ \ / /| \| | |
| |___ \ V /| | | | | | (_) \ V / | |\ | |___
|_____| \_/ |_|_|_| |_|\___/ \_/ |_| \_|\____|
---------------- by @JoelGMSec --------------
Usage: ./start.sh $resolution $url
Examples:
1280x720 16bits: ./start.sh 1280x720x16 http://example.com
1280x720 24bits: ./start.sh 1280x720x24 http://example.com
1920x1080 16bits: ./start.sh 1920x1080x16 http://example.com
1920x1080 24bits: ./start.sh 1920x1080x24 http://example.com
Dynamic resolution:
./start.sh dynamic http://example.com
https://darkbyte.net/robando-sesiones-y-bypasseando-2fa-con-evilnovnc
Dieses Projekt ist unter der GNU 3.0-Lizenz lizenziert - siehe die LICENSE-Datei für weitere Details.
Ursprüngliche Idee von @mrd0x: https://mrd0x.com/bypass-2fa-using-novnc
Dieses Tool wurde von Grund auf von Joel Gámez Molina // @JoelGMSec erstellt und entworfen.
Besonderer Dank geht an @ms101 für einige Korrekturen und Verbesserungen.
Besonderer Dank geht an @git-it für den User-Agent- und Accept-Language-Patch.
Diese Software bietet keinerlei Garantie. Ihre Verwendung ist ausschließlich für pädagogische Umgebungen und/oder Sicherheitsaudits mit entsprechender Zustimmung des Kunden bestimmt. Ich bin nicht verantwortlich für Missbrauch oder für etwaige dadurch verursachte Schäden.
Weitere Informationen finden Sie auf Twitter unter @JoelGMSec und auf meinem Blog darkbyte.net.
Sie können meine Arbeit unterstützen, indem Sie mir einen Kaffee kaufen: