
Herramienta de phishing de dos factores en tiempo real que automatiza la recolección de credenciales interceptando credenciales de un sitio de phishing y enviándolas a la página de inicio de sesión objetivo mediante automatización del navegador.
Esta herramienta ha sido publicada junto con una publicación en el blog de FireEye. La publicación se puede encontrar en el siguiente enlace: https://www.fireeye.com/blog/threat-research/2018/02/reelphish-real-time-two-factor-phishing-tool.html
Se requiere la última versión de Python 2.7.x.
Instale Selenium, una dependencia necesaria para ejecutar los controladores del navegador.
Descargue los controladores del navegador para todos los navegadores web que planea usar. Los binarios deben colocarse en este directorio raíz con el siguiente esquema de nombres.
Internet Explorer: www.seleniumhq.org/download/
Firefox: www.github.com/mozilla/geckodriver/releases/
Chrome: https://chromedriver.storage.googleapis.com/index.html?path=2.35/
ReelPhish consta de dos componentes: el código de manejo del sitio de phishing y este script. El sitio de phishing se puede diseñar según se desee. Se proporciona código PHP de ejemplo en /examplesitecode. El código de ejemplo tomará un nombre de usuario y contraseña de una solicitud HTTP POST y lo transmitirá al script de phishing.
El script de phishing escucha en un puerto local y espera un paquete de credenciales. Una vez que se reciben las credenciales, el script de phishing abrirá una nueva instancia del navegador web y navegará a la URL deseada (el sitio real donde ingresará las credenciales de un usuario). Las credenciales serán enviadas por el navegador web.
La forma recomendada de manejar la comunicación entre el sitio de phishing y este script es mediante un túnel SSH inverso. Por eso el código PHP de ejemplo del sitio de phishing envía las credenciales a localhost:2135.
ReelPhish admite múltiples páginas de autenticación. Por ejemplo, en algunos casos se puede solicitar un código de autenticación de dos factores en una segunda página. Para implementar esta función, asegúrese de que --numpages esté configurado con el número de páginas de autenticación. También asegúrese de que el ID de sesión se rastree correctamente en su sitio de phishing. El ID de sesión se utiliza para rastrear a los usuarios a medida que avanzan en cada paso de la autenticación.
En algunos casos, es posible que necesite extraer contenido específico (como un código de desafío) de una página de autenticación particular. Se proporciona código de ejemplo comentado en ReelPhish.py para realizar una operación de extracción.