Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Modlishka — Modlishka. Proxy inverso. | Kitploit
Herramientas/GitHubGitHub/drk1wi/modlishka
Herramientas de PhishingProxies Web e InterceptaciónHerramientas de SuplantaciónIngeniería InversaPhishingPruebas de PenetraciónIngeniería SocialAutenticaciónRed TeamingTop en Herramientas de Suplantación #2
5.4k962111hace 26 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Top en Phishing #4
Top en Herramientas de Phishing #4
Top en Ingeniería Social #4
GitHubdrk1wi/modlishka

Modlishka

Modlishka. Proxy inverso.

Ver Repositorio

..Modlishka..

License Platform Build Status Go Version

Modlishka es una herramienta de pruebas de penetración de código abierto que actúa como un proxy man-in-the-middle. Introdujo un nuevo enfoque técnico para manejar el flujo de tráfico HTTP basado en navegador, lo que le permite actuar como proxy transparente de tráfico multidominio, tanto TLS como no TLS, a través de un único dominio, sin requerir la instalación de ningún certificado adicional en el cliente.

En 2019, Modlishka fue la primera herramienta de investigación publicada públicamente en demostrar una novedosa técnica de Adversario en el Medio (AitM) capaz de eludir muchas implementaciones comunes de 2FA — con el objetivo de crear conciencia y mejorar las defensas del mundo real.

Nota: Este proyecto está destinado estrictamente a investigaciones autorizadas y pruebas de seguridad profesionales.

Casos de Uso

Pruebas de Seguridad:

  • Pruebas de penetración de phishing ético con proxy inverso transparente y automatizado y soporte de omisión universal de 2FA
  • Destacar las debilidades de los esquemas de 2FA para impulsar mejores soluciones de seguridad en la industria

General:

  • Envolver sitios web heredados con TLS
  • Confundir bots rastreadores y escáneres automatizados
  • Proxy inverso transparente universal para otros proyectos

Características

General:

  • Proxy inverso HTTP y HTTPS de apuntar y hacer clic de dominios arbitrarios
  • Control total del flujo de tráfico TLS entre orígenes sin instalación de certificado de cliente
  • Configuración sencilla mediante opciones de línea de comandos y archivos de configuración JSON
  • Inyección de cargas útiles JavaScript basada en patrones
  • Envoltura TLS, autenticación y encabezados de seguridad para sitios web heredados
  • Diseño sin estado para escalado fácil mediante balanceador de carga DNS
  • Extensible mediante complementos modulares
  • Complemento de generación automática de certificados TLS (requiere CA autofirmada)
  • Multiplataforma: Windows, macOS, Linux, BSD

Seguridad:

  • Soporte para la mayoría de los esquemas de autenticación 2FA listos para usar
  • Implementación del ataque de enganche de dominio de cliente con complemento de diagnóstico
  • Recolección de credenciales de usuario con contexto basado en parámetros de URL
  • Complemento de panel web para gestión de credenciales y suplantación de sesión (beta)
  • No se requieren plantillas de sitio web — manejo automático en la mayoría de los casos

Demostración

Modlishka en acción contra un esquema 2FA de ejemplo (omisión basada en SMS):

Demo

Instalación

Último código fuente: zip | tar

Usando go install:

root@kitploit:~
go install github.com/drk1wi/Modlishka@latest

Compilación manual:

root@kitploit:~
git clone https://github.com/drk1wi/Modlishka.git
cd Modlishka
make

Uso

root@kitploit:~
./dist/proxy -h

Usage of ./dist/proxy:

  -cert string
      base64 encoded TLS certificate
  -certKey string
      base64 encoded TLS certificate key
  -certPool string
      base64 encoded Certification Authority certificate
  -config string
      JSON configuration file. Convenient instead of using command line switches.
  -controlCreds string
      Username and password to protect the credentials page. user:pass format
  -controlURL string
      URL to view captured credentials and settings. (default "SayHello2Modlishka")
  -credParams string
      Credential regexp with matching groups. e.g.: base64(username_regex),base64(password_regex)
  -debug
      Print debug information
  -disableSecurity
      Disable proxy security features like anti-SSRF. Disable at your own risk.
  -disableDynamicSubdomains
      Translate URL domain names to be the proxy domain
  -dynamicMode
      Enable dynamic mode for 'Client Domain Hooking'
  -forceHTTP
      Strip all TLS from the traffic and proxy through HTTP only
  -forceHTTPS
      Strip all clear-text from the traffic and proxy through HTTPS only
  -allowSecureCookies
      Allow secure cookies to be set. Useful when using HTTPS and cookies have SameSite=None
  -ignoreTranslateDomains string
      Comma separated list of domains to never translate and proxy
  -jsRules string
      Comma separated list of URL patterns and JS base64 encoded payloads that will be injected
      e.g.: target.tld:base64(alert(1))
  -listeningAddress string
      Listening address (default "127.0.0.1")
  -listeningPortHTTP int
      Listening port for HTTP requests (default 80)
  -listeningPortHTTPS int
      Listening port for HTTPS requests (default 443)
  -log string
      Local file to which fetched requests will be written (appended)
  -pathHostRules string
      Comma separated list of URL path patterns and target domains
      e.g.: /path/:example.com,/path2:www.example.com
  -plugins string
      Comma separated list of enabled plugin names (default "all")
  -postOnly
      Log only HTTP POST requests
  -proxyAddress string
      Proxy that should be used (socks/https/http) e.g.: http://127.0.0.1:8080
  -proxyDomain string
      Proxy domain name that will be used e.g.: proxy.tld
  -rules string
      Comma separated list of string patterns and their replacements
      e.g.: base64(old):base64(new),base64(older):base64(newer)
  -staticLocations string
      Comma separated list of FQDNs in location headers that should be preserved
  -target string
      Target domain name e.g.: target.tld
  -targetRes string
      Comma separated list of domains that were not translated automatically
      e.g.: static.target.tld
  -terminateTriggers string
      Comma separated list of URLs from target's origin which will trigger session termination
  -terminateUrl string
      URL to which a client will be redirected after session termination
  -trackingCookie string
      Name of the HTTP cookie used to track the client (default "id")
  -trackingParam string
      Name of the HTTP parameter used to track the client (default "id")

Uso Comercial

Modlishka está licenciado bajo esta Licencia.

Para aplicaciones comerciales, póngase en contacto con el autor para acuerdos de licencia.

Créditos

Autor: Modlishka fue diseñado e implementado por Piotr Duszyński (@drk1wi). Todos los derechos reservados.

Vea la lista de contribuyentes que participaron en este proyecto.

Descargo de responsabilidad

Esta herramienta está hecha solo con fines educativos y solo puede utilizarse en pruebas de penetración o investigación legítimas. El autor no asume ninguna responsabilidad por las acciones tomadas por sus usuarios.

Descargar herramienta