Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
clickfix-simulator-2025 — Una herramienta de simulación ligera y autoalojada para el entrenamiento de ingeniería social "ClickFix" (ClearFake). Simula de forma segura ataques de inyección de portapapeles con señuelos realistas y cargas útiles inofensivas. | Kitploit
Herramientas/GitHubGitHub/boredchilada/clickfix-simulator-2025
PhishingSeguridad WebPruebas de PenetraciónIngeniería SocialAprendizaje y EducaciónRed TeamingLabs y Práctica
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Una herramienta de simulación ligera y autoalojada para el entrenamiento de ingeniería social "ClickFix" (ClearFake). Simula de forma segura ataques de inyección de portapapeles con señuelos realistas y cargas útiles inofensivas.

Ver Repositorio
41hace 8 mesesAún no revisado

Herramienta de Entrenamiento ClickFix

Una herramienta de simulación ligera y autohospedada para ataques de ingeniería social de tipo "ClickFix".

License Python Docker

Descargo de responsabilidad

Esta herramienta es SOLO PARA CAPACITACIÓN DE CONCIENCIACIÓN EN SEGURIDAD AUTORIZADA. El uso no autorizado de esta herramienta para atacar sistemas o usuarios sin permiso explícito es ilegal y poco ético. Los autores no son responsables del mal uso de este software.

Descripción general

ClickFix (también conocido como "ClearFake" o "Fake Update") es una técnica de ingeniería social en la que los atacantes engañan a los usuarios para que ejecuten manualmente comandos maliciosos (normalmente a través del cuadro de diálogo Ejecutar de Windows) para "arreglar" un error falso. Debido a que el usuario inicia la ejecución, esta técnica suele eludir los controles de seguridad tradicionales.

La Herramienta de Entrenamiento ClickFix permite a los equipos de seguridad simular estos ataques de forma segura para capacitar a los empleados.

Características principales:

  • Simulación segura: Utiliza payloads inofensivos (MessageBox + Redirect) en lugar de malware.
  • Señuelos realistas: Incluye plantillas para Teams, SharePoint, Cloudflare y más.
  • Clonador de sitios: Herramienta integrada para clonar sitios legítimos e inyectar la trampa.
  • Seguimiento: Registra visitas a páginas, clics y ejecuciones de payloads.
  • Privacidad primero: Autohospedado, sin exfiltración externa de datos.

Inicio rápido

Opción A: Docker (Recomendado)

  1. Clona el repositorio:

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. Inicia el contenedor:

    root@kitploit:~
    docker-compose up -d
    
  3. Accede a la herramienta:

    • Panel de administración: https://localhost/admin (Usuario: admin, Contraseña: changeme_please)
    • Señuelo de prueba: https://localhost/s/teams_error?uid=test_user

Opción B: Configuración local con Python

  1. Requisitos previos: Python 3.8+, pip, openssl (para certificados).

  2. Instala las dependencias:

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # or venv\Scripts\activate on Windows
    pip install -r requirements.txt
    
  3. Inicializa la base de datos:

    root@kitploit:~
    flask init-db
    
  4. Genera certificados (requerido para la API del portapapeles):

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. Ejecuta el servidor:

    root@kitploit:~
    python run.py
    

Arquitectura

La herramienta está construida con Flask (Python) y utiliza SQLite para el almacenamiento de datos.

  • run.py: Lógica principal de la aplicación, rutas y generación de payloads.
  • cloner.py: Utilidad para clonar sitios web e inyectar trampas.
  • templates/:
    • lures/: Plantillas de ataque de página completa.
    • traps/: Fragmentos HTML (popups/overlays) inyectados en sitios clonados.
    • scenarios/: Almacenamiento para sitios clonados.
  • static/: CSS, JS e imágenes.

Configuración avanzada

Notificaciones por webhook

Para recibir alertas en tiempo real cuando un usuario hace clic en el botón de arreglo o ejecuta el payload, establece la variable de entorno WEBHOOK_URL. Formatos compatibles: Slack, Discord, Microsoft Teams (Webhook entrante).

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

Selección dinámica de trampas

Puedes anular la trampa predeterminada para cualquier campaña añadiendo ?t=<trap_name> a la URL. Ejemplo: https://training.local/s/teams_error?uid=john&t=cloudflare

Escalabilidad de la base de datos

Por defecto, la herramienta utiliza SQLite (training_log.db). Para campañas de alto volumen o despliegues con balanceo de carga, puedes cambiar a PostgreSQL o MySQL configurando SQLALCHEMY_DATABASE_URI.

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

Consideraciones de seguridad

  • HTTPS es obligatorio: La API navigator.clipboard.writeText() requiere un contexto seguro (HTTPS o localhost). La herramienta no funcionará sobre HTTP simple en una red.
  • Seguridad del payload: El payload predeterminado solo abre un cuadro de mensaje y redirige el navegador. No ejecuta ningún cambio en el sistema.
  • Control de acceso: El panel de administración está protegido por autenticación básica (Basic Auth). Cambia las credenciales predeterminadas en docker-compose.yml o .env antes del despliegue.

Contribuciones

¡Las contribuciones son bienvenidas! Consulta CONTRIBUTING.md para conocer las pautas.

Hoja de ruta

v1.0 (Actual) - Modo de entrenamiento

  • ✅ Simulación principal de ClickFix
  • ✅ 3 plantillas de trampas (Cloudflare, Chrome, Windows Update)
  • ✅ Seguimiento completo de eventos y panel de administración
  • ✅ Clonador de sitios simple con inyección de trampas

Limitaciones conocidas (v1.0)

  1. Instrucciones solo para Windows: Los desencadenantes de ejecución (Win+R) son específicos de Windows. El soporte para macOS/Linux está planificado para v1.1.
  2. Un solo tipo de payload: Solo se admite el stager IEX de PowerShell. Se planifican tipos de payload adicionales para v1.1.
  3. Sin funciones de evasión: La detección de bots y el geofencing no están implementados. Planificado para v2.0.

Licencia

Este proyecto está bajo la Licencia MIT; consulta el archivo LICENSE para más detalles.

Descargar herramienta