Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CredSniper — CredSniper es un framework de phishing escrito con el micro-framework de Python Flask y la plantilla Jinja2, que admite la captura de tokens 2FA. | Kitploit
Herramientas/GitHubGitHub/ustayready/credsniper
Herramientas de PhishingHerramientas de SuplantaciónExplotación de Aplicaciones WebPhishingIngeniería SocialAutenticaciónTop en Herramientas de Suplantación #14Top en Phishing #11Top en Herramientas de Phishing #11
1.4k30514hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
ustayready/credsniper

CredSniper

CredSniper es un framework de phishing escrito con el micro-framework de Python Flask y la plantilla Jinja2, que admite la captura de tokens 2FA.

Ver Repositorio

CredSniper

  • Resumen
    • Beneficios
  • Uso básico
  • Instalación
  • Capturas de pantalla
    • Módulo Gmail
  • Mantenedor
  • Contribuciones

Resumen

Lanza fácilmente un nuevo sitio de phishing completamente presentado con SSL y captura credenciales junto con tokens de 2FA usando CredSniper. La API proporciona acceso seguro a las credenciales capturadas actualmente, las cuales pueden ser consumidas por otras aplicaciones usando un token de API generado aleatoriamente.

Presentado por:

Black Hills Information Security

Beneficios

  • SSL completamente soportado mediante Let's Encrypt
  • Clones exactos de formularios de inicio de sesión para phishing realista
  • Cualquier número de páginas intermedias
    • (ej. inicio de sesión de Gmail, página de contraseña y de dos factores, luego una redirección)
  • Soporta phishing de tokens de 2FA
  • API para integrar credenciales en otras aplicaciones
  • Fácil de personalizar usando un framework de plantillas

Uso básico

usage: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME

root@kitploit:~
optional arguments:
  -h, --help           show this help message and exit
  --module MODULE      phishing module name - for example, "gmail"
  --twofactor          enable two-factor phishing
  --port PORT          listening port (default: 80/443)
  --ssl                use SSL via Let's Encrypt
  --verbose            enable verbose output
  --final FINAL        final url the user is redirected to after phishing is done
  --hostname HOSTNAME  hostname for SSL

Credenciales

.cache : Almacena temporalmente nombre de usuario/contraseña al hacer phishing de 2FA

.sniped : Almacenamiento en archivo plano para credenciales capturadas y otra información

Punto final de la API

  • Ver credenciales (GET) https://<phish site>/creds/view?api_token=<api token>

  • Marcar credencial como vista (GET) https://<phish site>/creds/seen/<cred_id>?api_token=<api token>

  • Actualizar configuración (POST) https://<phish site>/config

root@kitploit:~
	{
	   'enable_2fa': true,
	   'module': 'gmail',
	   'api_token': 'some-random-string'
	}

Módulos

Todos los módulos se pueden cargar pasando el comando --module <name> a CredSniper. Se cargan desde un directorio dentro de /modules. CredSniper está construido con Python Flask y todas las plantillas HTML de los módulos se renderizan usando Jinja2.

  • Gmail: El inicio de sesión más reciente de Gmail clonado y personalizado para activar/phishing de todas las formas de 2FA
    • modules/gmail/gmail.py: Módulo principal cargado con --module gmail
    • modules/gmail/templates/error.html: Página de error para 404's
    • modules/gmail/templates/login.html: Página de inicio de sesión de Gmail
    • modules/gmail/templates/password.html: Página de contraseña de Gmail
    • modules/gmail/templates/authenticator.html: Página de Google Authenticator 2FA
    • modules/gmail/templates/sms.html: Página de SMS 2FA
    • modules/gmail/templates/touchscreen.html: Página de aviso en teléfono 2FA

ACTUALIZACIÓN DE GMAIL: Google requiere una forma de respaldo de 2FA al usar U2F. Es posible eludir U2F forzando una de las opciones alternativas en lugar de pedir al usuario que use su dispositivo U2F. CredSniper intenta forzar SMS si está disponible; de lo contrario, fuerza TOTP. Para víctimas con conocimientos de seguridad, pueden desconfiar si se les pide el token SMS o TOTP en lugar de su dispositivo U2F.

  • Ejemplo: Un módulo de ejemplo que demuestra phishing estándar con tokens de 2FA
    • modules/example/example.py: Módulo principal cargado con --module example
    • modules/example/templates/login.html: Formulario de inicio de sesión estándar
    • modules/example/templates/twofactor.html: Formulario estándar de token 2FA

Instalación

Ubuntu 16.04

Puedes instalar y ejecutar automáticamente con el siguiente comando:

root@kitploit:~
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh

Luego, para ejecutar manualmente, usa los siguientes comandos:

root@kitploit:~
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help

Ten en cuenta que se requiere Python 3.

Capturas de pantalla

Módulo Gmail

GmailLogin

GmailPassword

GmailSMS

GmailAuthenticator

GmailTouch

Mantenedor

  • CredSniper fue creado originalmente por Mike Felch (@ustayready)

Contribuciones

  1. Crea un issue para discutir tu idea
  2. Haz un fork de CredSniper (https://github.com/ustayready/CredSniper/fork)
  3. Crea tu rama de funcionalidad (git checkout -b my-new-feature)
  4. Realiza tus cambios (git commit -am 'Add some feature')
  5. Sube a la rama (git push origin my-new-feature)
  6. Crea un nuevo Pull Request

Los informes de errores, solicitudes de funciones y parches son bienvenidos.

Analytics

Descargar herramienta