
Echtzeit-Zwei-Faktor-Phishing-Tool, das die Erfassung von Anmeldedaten automatisiert, indem es Anmeldedaten von einer Phishing-Seite abfängt und über Browserautomatisierung an die Ziel-Anmeldeseite übermittelt.
Dieses Tool wurde zusammen mit einem FireEye-Blogbeitrag veröffentlicht. Der Blogbeitrag ist unter folgendem Link zu finden: https://www.fireeye.com/blog/threat-research/2018/02/reelphish-real-time-two-factor-phishing-tool.html
Die neueste Version von Python 2.7.x ist erforderlich.
Installieren Sie Selenium, eine erforderliche Abhängigkeit zum Ausführen der Browser-Treiber.
Laden Sie Browser-Treiber für alle Webbrowser herunter, die Sie verwenden möchten. Die Binärdateien sollten in diesem Stammverzeichnis mit folgendem Benennungsschema abgelegt werden.
Internet Explorer: www.seleniumhq.org/download/
Firefox: www.github.com/mozilla/geckodriver/releases/
Chrome: https://chromedriver.storage.googleapis.com/index.html?path=2.35/
ReelPhish besteht aus zwei Komponenten: dem Code zur Handhabung der Phishing-Website und diesem Skript. Die Phishing-Website kann nach Wunsch gestaltet werden. Beispielhafter PHP-Code wird unter /examplesitecode bereitgestellt. Der Beispielcode nimmt einen Benutzernamen und ein Passwort aus einer HTTP-POST-Anfrage entgegen und überträgt sie an das Phishing-Skript.
Das Phishing-Skript lauscht auf einem lokalen Port und wartet auf ein Paket mit Anmeldeinformationen. Sobald Anmeldeinformationen empfangen werden, öffnet das Phishing-Skript eine neue Webbrowser-Instanz und navigiert zur gewünschten URL (der eigentlichen Website, auf der Sie die Anmeldeinformationen eines Benutzers eingeben werden). Die Anmeldeinformationen werden vom Webbrowser übermittelt.
Die empfohlene Methode zur Handhabung der Kommunikation zwischen der Phishing-Website und diesem Skript ist die Verwendung eines Reverse-SSH-Tunnels. Aus diesem Grund sendet der beispielhafte PHP-Phishing-Site-Code Anmeldeinformationen an localhost:2135.
ReelPhish unterstützt mehrere Authentifizierungsseiten. In einigen Fällen kann beispielsweise auf einer zweiten Seite ein Zwei-Faktor-Authentifizierungscode angefordert werden. Um diese Funktion zu implementieren, stellen Sie sicher, dass --numpages auf die Anzahl der Authentifizierungsseiten gesetzt ist. Stellen Sie außerdem sicher, dass die Sitzungs-ID auf Ihrer Phishing-Website ordnungsgemäß verfolgt wird. Die Sitzungs-ID wird verwendet, um Benutzer zu verfolgen, während sie jeden Authentifizierungsschritt durchlaufen.
In einigen Fällen müssen Sie möglicherweise bestimmte Inhalte (wie einen Challenge-Code) von einer bestimmten Authentifizierungsseite extrahieren. Beispielhafter auskommentierter Code ist in ReelPhish.py enthalten, um eine Extraktionsoperation durchzuführen.