
CredSniper ist ein Phishing-Framework, das mit dem Python-Mikroframework Flask und Jinja2-Templating geschrieben wurde und das Erfassen von 2FA-Tokens unterstützt.
Einfach eine neue Phishing-Seite starten, die vollständig mit SSL ausgestattet ist und Anmeldedaten sowie 2FA-Tokens mit CredSniper erfasst. Die API bietet sicheren Zugriff auf die erfassten Anmeldedaten, die von anderen Anwendungen mit einem zufällig generierten API-Token konsumiert werden können.
Bereitgestellt von:

usage: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME
optional arguments:
-h, --help Zeigt diese Hilfemeldung an und beendet
--module MODULE Name des Phishing-Moduls – z. B. "gmail"
--twofactor Zwei-Faktor-Phishing aktivieren
--port PORT Listening-Port (Standard: 80/443)
--ssl SSL via Let's Encrypt verwenden
--verbose Ausführliche Ausgabe aktivieren
--final FINAL End-URL, zu der der Benutzer nach dem Phishing weitergeleitet wird
--hostname HOSTNAME Hostname für SSL
.cache : Speichert Benutzername/Passwort temporär beim Phishing von 2FA
.sniped : Flache Dateiablage für erfasste Anmeldedaten und andere Informationen
Anmeldedaten anzeigen (GET)
https://<phish site>/creds/view?api_token=<api token>
Anmeldedaten als gesehen markieren (GET)
https://<phish site>/creds/seen/<cred_id>?api_token=<api token>
Konfiguration aktualisieren (POST)
https://<phish site>/config
{
'enable_2fa': true,
'module': 'gmail',
'api_token': 'some-random-string'
}
Alle Module können durch Übergabe des Befehls --module <name> an CredSniper geladen werden. Diese werden aus einem Verzeichnis innerhalb von /modules geladen. CredSniper wurde mit Python Flask erstellt und alle Modul-HTML-Templates werden mit Jinja2 gerendert.
GMAIL-UPDATE: Google verlangt eine alternative 2FA-Methode bei Verwendung von U2F. Es ist möglich, U2F zu umgehen, indem eine der Fallback-Optionen erzwungen wird, anstatt den Benutzer zur Verwendung seines U2F-Geräts aufzufordern. CredSniper versucht, SMS zu erzwingen, falls verfügbar, andernfalls wird TOTP erzwungen. Sicherheitsbewusste Opfer könnten misstrauisch werden, wenn sie nach dem SMS- oder TOTP-Token statt nach ihrem U2F-Gerät gefragt werden.
Sie können mit dem folgenden Befehl automatisch installieren und ausführen:
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh
Dann verwenden Sie die folgenden Befehle, um manuell zu starten:
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help
Beachten Sie, dass Python 3 erforderlich ist.





git checkout -b my-new-feature)git commit -am 'Add some feature')git push origin my-new-feature)Fehlerberichte, Funktionswünsche und Patches sind willkommen.