
CredSniper es un framework de phishing escrito con el micro-framework de Python Flask y la plantilla Jinja2, que admite la captura de tokens 2FA.
Lanza fácilmente un nuevo sitio de phishing completamente presentado con SSL y captura credenciales junto con tokens de 2FA usando CredSniper. La API proporciona acceso seguro a las credenciales capturadas actualmente, las cuales pueden ser consumidas por otras aplicaciones usando un token de API generado aleatoriamente.
Presentado por:

usage: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME
optional arguments:
-h, --help show this help message and exit
--module MODULE phishing module name - for example, "gmail"
--twofactor enable two-factor phishing
--port PORT listening port (default: 80/443)
--ssl use SSL via Let's Encrypt
--verbose enable verbose output
--final FINAL final url the user is redirected to after phishing is done
--hostname HOSTNAME hostname for SSL
.cache : Almacena temporalmente nombre de usuario/contraseña al hacer phishing de 2FA
.sniped : Almacenamiento en archivo plano para credenciales capturadas y otra información
Ver credenciales (GET)
https://<phish site>/creds/view?api_token=<api token>
Marcar credencial como vista (GET)
https://<phish site>/creds/seen/<cred_id>?api_token=<api token>
Actualizar configuración (POST)
https://<phish site>/config
{
'enable_2fa': true,
'module': 'gmail',
'api_token': 'some-random-string'
}
Todos los módulos se pueden cargar pasando el comando --module <name> a CredSniper. Se cargan desde un directorio dentro de /modules. CredSniper está construido con Python Flask y todas las plantillas HTML de los módulos se renderizan usando Jinja2.
ACTUALIZACIÓN DE GMAIL: Google requiere una forma de respaldo de 2FA al usar U2F. Es posible eludir U2F forzando una de las opciones alternativas en lugar de pedir al usuario que use su dispositivo U2F. CredSniper intenta forzar SMS si está disponible; de lo contrario, fuerza TOTP. Para víctimas con conocimientos de seguridad, pueden desconfiar si se les pide el token SMS o TOTP en lugar de su dispositivo U2F.
Puedes instalar y ejecutar automáticamente con el siguiente comando:
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh
Luego, para ejecutar manualmente, usa los siguientes comandos:
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help
Ten en cuenta que se requiere Python 3.





git checkout -b my-new-feature)git commit -am 'Add some feature')git push origin my-new-feature)Los informes de errores, solicitudes de funciones y parches son bienvenidos.