
Herramienta automatizada para campañas de phishing que genera instancias dedicadas de AWS EC2 con PhishingFrenzy y BeEF integrados, además de utilidades de descubrimiento de subdominios y extracción de datos de webmail.
PhishLulz es un conjunto de herramientas Ruby dirigido a automatizar actividades de phishing.
Cuando inicias una campaña de phishing, se crea una instancia dedicada de Amazon EC2 (Debian 7). La VM viene con varias herramientas de código abierto que se han integrado. Los dos componentes principales son:
PhishLulz incluye su propia CA autofirmada: esto es necesario para generar certificados autofirmados para la interfaz de administración de PhishingFrenzy. También encontrarás un montón de plantillas de phishing interesantes (que no están en PF) que puedes reutilizar rápidamente en tus escenarios.
El registro automático de dominios aún está pendiente, sin embargo, puedes jugar con el código casi funcional para el registrador NameCheap.
El ID público de la AMI es: ami-141bb974 Debes clonarla, agregar tus claves SSH y usar tu clon.
Las siguientes son contraseñas predeterminadas para varios servicios; cámbialas.
Para cambiar la contraseña/correo electrónico del usuario administrador predeterminado de PhishingFrenzy, usa la consola de Rails: cd /var/www/phishing-frenzy && RAILS_ENV=production rails console admin = Admin.first admin.password = "newpasswd" admin.email = "newemail" admin.save! exit
![Diapositivas de la charla en KiwiCon X]
![MailBoxBug contra Outlook Office365]
Para instrumentar Firefox necesitas tener el binario geckodriver en tu PATH. Descárgalo de https://github.com/mozilla/geckodriver/releases Lo mismo aplica si prefieres instrumentar Chrome; necesitas chromedriver.
Una vez que tengas el binario, asegúrate de que esté en el PATH: export PATH=$PATH:ruta_al_directorio_del_driver
Finalmente, asegúrate de que el dominio de extrusión de datos de MailBoxBug tenga un certificado HTTPS válido (contenido mixto...)
Se supone que PhishLulz es utilizado por personas experimentadas, así que asegúrate de saber lo que haces antes de inundar el rastreador de issues de Github con preguntas sin sentido.
Si te gusta PhishLulz y el conjunto de herramientas, las solicitudes de extracción serían muy apreciadas ;-)
Twitter: @antisnatchor