
Un escáner básico de kits de phishing para alojamiento dedicado y semi-dedicado.
Las pruebas y el desarrollo se realizaron en Python 3.7.3 (Linux)
Kit Hunter es un proyecto personal para aprender Python, y una herramienta de escaneo básica que buscará en directorios y localizará kits de phishing basados en marcadores establecidos. A medida que ocurre la detección, se genera un informe para los administradores.
Por defecto, el script generará un informe que muestra los archivos que fueron detectados como potencialmente problemáticos, enumera los marcadores que los indicaron como problemáticos (también conocidos como etiquetas), y luego muestra la línea exacta de código donde ocurrió la detección.

Instrucciones detalladas de instalación y uso están disponibles en SteveD3.io
Para obtener ayuda rápida: python3 kit_hunter_2.py -h
Para lanzar un escaneo completo usando la configuración predeterminada:
python3 kit_hunter_2.py
Para lanzar un escaneo rápido, usando reglas de detección mínimas:
python3 kit_hunter_2.py -q
Para lanzar un escaneo personalizado:
python3 kit_hunter_2.py -c
Nota: Al usar el interruptor
-c, debes colocar un archivo de etiquetas en la misma ubicación que Kit Hunter. Puedes nombrar este archivo como quieras, pero la extensión debe ser.tag. Recuerda que el formato es importante. Solo debe haber un elemento por línea y sin espacios en blanco. Puedes consultar los otros archivos de etiquetas si necesitas ejemplos.
Puedes ejecutar kit_hunter_2.py desde cualquier ubicación usando el interruptor -d para seleccionar un directorio a escanear:
python3 kit_hunter_2.py -d /path/to/directory
Sin embargo, es más fácil si colocas kit_hunter_2.py en el directorio superior a tu raíz web (por ejemplo, /www/ o /public_html/) y llamas al script desde allí.
El informe final se generará en el directorio que se está escaneando.
En mi uso, llamo a Kit Hunter desde mi directorio
/kit/download/donde se guardan nuevos kits de phishing. Mis informes se generan y guardan en esa carpeta. Sin embargo, si llamo a Kit Hunter y escaneo mi carpeta/PHISHING/Archive/usando el interruptor-d, entonces el informe se guardará en/PHISHING/Archive/.
Esta última versión de Kit Hunter incluye detección de shell. Los scripts de shell a menudo se empaquetan con kits de phishing, o se usan para implementar kits de phishing en servidores web. Kit Hunter escaneará algunos elementos comunes de scripts de shell. El proceso funciona exactamente igual que el escaneo regular, solo que las detecciones de shell se llaman con el interruptor -s. Este es un escaneo independiente, por lo que no puedes ejecutarlo con otros tipos. Sin embargo, puedes aprovechar las banderas -m y -l con el escaneo de shell. Consulta la sección de ayuda del script para más detalles.
Una vez que el escaneo esté completo, la salida del script te indicará la ubicación del informe de escaneo guardado.
En cuanto a los archivos de etiquetas, hay 41 archivos de etiquetas incluidos con Kit Hunter v2.5.8. Estos archivos de etiquetas detectan campañas de phishing dirigidas, así como varios tipos de trucos de phishing, como ofuscación, plantillas, temas, e incluso kits de marca como Kr3pto y Ex-Robotos. Se agregarán nuevos archivos de etiquetas y los existentes se actualizarán de forma semirregular. Consulta el registro de cambios para más detalles.
Como ocurría con v1.0, cuanto más largo sea el archivo de etiquetas, más tiempo tardará el script en leerlo.