
Ensemble d'outils automatisés de campagne de phishing qui lance des instances AWS EC2 dédiées avec PhishingFrenzy et BeEF intégrés, ainsi que des utilitaires de découverte de sous-domaines et d'extraction de données de webmail.
PhishLulz est un ensemble d'outils Ruby conçu pour automatiser les activités de phishing.
Lorsque vous lancez une campagne de phishing, une instance Amazon EC2 dédiée (Debian 7) est créée. La machine virtuelle intègre divers outils open source qui ont été assemblés. Les deux composants principaux sont :
PhishLulz est livré avec sa propre autorité de certification auto-signée : cela est nécessaire pour générer des certificats auto-signés pour l'interface d'administration de PhishingFrenzy. Vous trouverez également un ensemble de modèles de phishing sympas (qui ne sont pas dans PF) que vous pourrez rapidement réutiliser dans vos scénarios.
L'enregistrement automatique de domaine est encore à faire, mais vous pouvez jouer avec le code quasi fonctionnel pour le registrar NameCheap.
L'ID public de l'AMI est : ami-141bb974 Vous devez cloner cette AMI, ajouter vos clés SSH et utiliser votre clone.
Voici les mots de passe par défaut pour différents services, changez-les.
Pour changer le mot de passe/e-mail par défaut de l'utilisateur admin de PhishingFrenzy, utilisez la console Rails : cd /var/www/phishing-frenzy && RAILS_ENV=production rails console admin = Admin.first admin.password = "newpasswd" admin.email = "newemail" admin.save! exit
![Diapositives de la conférence KiwiCon X]
![MailBoxBug contre Outlook Office365]
Pour instrumenter Firefox, vous devez avoir le binaire geckodriver dans votre PATH. Téléchargez-le depuis https://github.com/mozilla/geckodriver/releases La même chose s'applique si vous préférez instrumenter Chrome, vous aurez besoin de chromedriver.
Une fois que vous avez le binaire, assurez-vous qu'il est dans le PATH : export PATH=$PATH:chemin_vers_le_dossier_du_driver
Enfin, assurez-vous que le domaine d'extraction des données de MailBoxBug dispose d'un certificat HTTPS valide (contenu mixte...)
PhishLulz est destiné à être utilisé par des personnes expérimentées, assurez-vous donc de savoir ce que vous faites avant de spammer le tracker de problèmes GitHub avec des questions insensées.
Si vous aimez PhishLulz et l'ensemble d'outils, les pull requests seront grandement appréciées ;-)
Twitter : @antisnatchor