
Finden Sie Phishing-Kits, die Dateien und Bilder Ihrer Marke/Organisation verwenden.
Finden Sie Phishing-Kits, die die Dateien und Bilder Ihrer Marke/Organisation verwenden.
PhishingKitHunter (oder PKHunter) ist ein Tool, das entwickelt wurde, um URLs von Phishing-Kits zu identifizieren, die in Phishing-Kampagnen gegen Ihre Kunden eingesetzt werden und dabei einige Ihrer eigenen Website-Dateien (wie CSS, JS, …) verwenden. Dieses Tool – geschrieben in Python 3 – basiert auf der Analyse der Referer-URL, die bestimmte Dateien auf der legitimen Website abruft (wie einige Style-Inhalte) oder den Benutzer nach der Phishing-Sitzung weiterleitet. Logdateien (sollten) die Referer-URL enthalten, von der der Benutzer kommt und wo das Phishing-Kit bereitgestellt ist. PhishingKitHunter analysiert Ihre Logdateien, um bestimmte und nicht-legitime Referer zu identifizieren, die versuchen, legitime Seiten basierend auf regulären Ausdrücken abzurufen, die Sie in die Konfigurationsdatei von PhishingKitHunter eingefügt haben.
$ ./PhishingKitHunter.py -i LogFile2017.log -o PKHunter-report-20170502-013307.csv -c conf/test.conf
_ \ | / | | |
| | ' / | | | | __ \ __| _ \ __|
___/ . \ ___ | | | | | | __/ |
_| _|\_\_| _|\__,_|_| _|\__|\___|_|
-= Phishing Kit Hunter - v0.8.1 =-
[+] http://badscam.org/includes/ap/?a=2
| Timestamp: 01/May/2017:13:00:03
| HTTP status: can't connect (HTTP Error 404: Not Found)
[+] http://scamme.com/aple/985884e5b60732b1245fdfaf2a49cdfe/
| Timestamp: 01/May/2017:13:00:49
| HTTP status: can't connect (<urlopen error [Errno -2] Name or service not known>)
[+] http://badscam-er.com/eb/?e=4
| Timestamp: 01/May/2017:13:01:06
| HTTP status: can't connect (<urlopen error [Errno -2] Name or service not known>)
[+] http://assur.cam.tech/scam/brand/new/2bd5a55bc5e768e530d8bda80a9b8593/
| Timestamp: 01/May/2017:13:01:14
| HTTP status: UP
| HTTP shash : 0032588b8d93a807cf0f48a806ccf125677503a6fabe4105a6dc69e81ace6091
| DOMAIN registrar: ASCIO TECHNOLOGIES, INC. DANMARK - FILIAL AF ASCIO TECHNOLOGIES, INC. USA
| DOMAIN creation date: 2008-07-10 00:00:00
| DOMAIN expiration date: 2017-07-10 00:00:00
[+] http://phish-other.eu/assur/big/phish/2be1c6afdbfc065c410d36ba88e7e4c9/
| Timestamp: 01/May/2017:13:01:15
| HTTP status: UP
| HTTP shash : 2a545c4d321e3b3cbb34af62e6e6fbfbdbc00a400bf70280cb00f4f6bb0eac44
| DOMAIN registrar: Hostmaster Strato Rechenzentrum
| DOMAIN creation date: None found
| DOMAIN expiration date: None found
697475it [06:41, 1208.14it/s]
$ ./PhishingKitHunter.py --help
_ \ | / | | |
| | ' / | | | | __ \ __| _ \ __|
___/ . \ ___ | | | | | | __/ |
_| _|\_\_| _|\__,_|_| _|\__|\___|_|
-= Phishing Kit Hunter - v0.8.1 =-
-h --help Prints this
-i --ifile Input logfile to analyse
-o --ofile Output CSV report file (default: ./PKHunter-report-'date'-'hour'.csv)
-c --config Configuration file to use (default: ./conf/defaults.conf)
$ cat ./PKHunter-report-20170502-013307.csv
PK_URL;Domain;HTTP_sha256;HTTP_status;date;domain registrar;domain creation date;domain creation date;domain expiration date
http://badscam.org/includes/ap/?a=2;badscam.org;;can't connect (HTTP Error 404: Not Found);01/May/2017:13:00:03;;;
http://assur.cam.tech/scam/brand/new/2bd5a55bc5e768e530d8bda80a9b8593/;assur.cam.tech;0032588b8d93a807cf0f48a806ccf125677503a6fabe4105a6dc69e81ace6091;UP;01/May/2017:13:01:14;None found;None found;Hostmaster Strato Rechenzentrum
[...]
Installieren Sie die Abhängigkeiten:
pip3 install -r requirements.txt
Lesen Sie bitte die Datei conf/default.conf, um zu erfahren, wie Sie PhishingKitHunter konfigurieren.
Sie können die Dockerfile verwenden, um einen Docker-Container zu erstellen, der dieses Repository automatisch klont. Dies basiert auf der neuesten leichten Phusion-Distribution und erhält die Pakete, die zum Abrufen und Ausführen von PhishingKitHunter benötigt werden.
Container bauen:
$ docker build tad/pkhunter .
Starten Sie den Container mit einigen Optionen (z. B. Ihrem lokalen Logdateien-Repository):
$ docker run -d -P --name PKHunter --volume /var/log:/opt/logfiles tad/pkhunter
Sie können jetzt eine Shell ausführen und Ihre Analyse starten:
$ docker exec -ti tad/pkhunter /bin/bash