Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
clickfix-simulator-2025 — Un outil de simulation léger et auto-hébergé pour la formation à l'ingénierie sociale « ClickFix » (ClearFake). Simule en toute sécurité des attaques par injection dans le presse-papiers avec des leurres réalistes et des charges utiles inoffensives. | Kitploit
Outils/GitHubGitHub/boredchilada/clickfix-simulator-2025
HameçonnageSécurité WebTests d'IntrusionIngénierie SocialeApprentissage et ÉducationRed TeamingLabs et Pratique
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Un outil de simulation léger et auto-hébergé pour la formation à l'ingénierie sociale « ClickFix » (ClearFake). Simule en toute sécurité des attaques par injection dans le presse-papiers avec des leurres réalistes et des charges utiles inoffensives.

Voir le dépôt
41il y a 8 moisPas encore vérifié

ClickFix Training Tool

Un outil de simulation léger et auto-hébergé pour les attaques d'ingénierie sociale de type « ClickFix ».

License Python Docker

Disclaimer

Cet outil est destiné UNIQUEMENT À LA FORMATION AUTORISÉE À LA SENSIBILISATION À LA SÉCURITÉ. Toute utilisation non autorisée de cet outil pour cibler des systèmes ou des utilisateurs sans permission explicite est illégale et contraire à l'éthique. Les auteurs ne sont pas responsables de tout usage abusif de ce logiciel.

Overview

ClickFix (également connu sous le nom de « ClearFake » ou « Fake Update ») est une technique d'ingénierie sociale où les attaquants incitent les utilisateurs à exécuter manuellement des commandes malveillantes (généralement via la boîte de dialogue Exécuter de Windows) pour "réparer" une erreur fictive. Comme c'est l'utilisateur qui initie l'exécution, cette technique contourne souvent les contrôles de sécurité traditionnels.

Le ClickFix Training Tool permet aux équipes de sécurité de simuler ces attaques en toute sécurité pour former les employés.

Principales fonctionnalités :

  • Simulation sûre : Utilise des payloads inoffensifs (MessageBox + redirection) au lieu de logiciels malveillants.
  • Leurres réalistes : Inclut des modèles pour Teams, SharePoint, Cloudflare, etc.
  • Cloneur de sites : Outil intégré pour cloner des sites légitimes et y injecter le piège.
  • Suivi : Journalise les vues de pages, les clics et les exécutions de payloads.
  • Confidentialité avant tout : Auto-hébergé, aucune exfiltration externe de données.

Quick Start

Option A : Docker (recommandé)

  1. Cloner le dépôt :

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. Démarrer le conteneur :

    root@kitploit:~
    docker-compose up -d
    
  3. Accéder à l'outil :

    • Tableau de bord admin : https://localhost/admin (Utilisateur : admin, Mot de passe : changeme_please)
    • Leurre de test : https://localhost/s/teams_error?uid=test_user

Option B : Installation Python locale

  1. Prérequis : Python 3.8+, pip, openssl (pour les certificats).

  2. Installer les dépendances :

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # or venv\Scripts\activate on Windows
    pip install -r requirements.txt
    
  3. Initialiser la base de données :

    root@kitploit:~
    flask init-db
    
  4. Générer les certificats (requis pour l'API Presse-papiers) :

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. Lancer le serveur :

    root@kitploit:~
    python run.py
    

Architecture

L'outil est construit avec Flask (Python) et utilise SQLite pour le stockage des données.

  • run.py : Logique principale de l'application, routes et génération des payloads.
  • cloner.py : Utilitaire pour cloner des sites web et injecter des pièges.
  • templates/ :
    • lures/ : Modèles d'attaque pleine page.
    • traps/ : Fragments HTML (popups/overlays) injectés dans les sites clonés.
    • scenarios/ : Stockage des sites clonés.
  • static/ : CSS, JS et images.

Configuration avancée

Notifications Webhook

Pour recevoir des alertes en temps réel lorsqu'un utilisateur clique sur le bouton de réparation ou exécute le payload, définissez la variable d'environnement WEBHOOK_URL. Formats pris en charge : Slack, Discord, Microsoft Teams (Incoming Webhook).

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

Sélection dynamique du piège

Vous pouvez remplacer le piège par défaut pour toute campagne en ajoutant ?t=<trap_name> à l'URL. Exemple : https://training.local/s/teams_error?uid=john&t=cloudflare

Évolutivité de la base de données

Par défaut, l'outil utilise SQLite (training_log.db). Pour les campagnes à fort volume ou les déploiements équilibrés en charge, vous pouvez passer à PostgreSQL ou MySQL en définissant SQLALCHEMY_DATABASE_URI.

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

Considérations de sécurité

  • HTTPS est obligatoire : L'API navigator.clipboard.writeText() nécessite un contexte sécurisé (HTTPS ou localhost). L'outil ne fonctionnera pas en HTTP simple sur un réseau.
  • Sécurité des payloads : Le payload par défaut ouvre uniquement une boîte de message et redirige le navigateur. Il n'exécute aucune modification système.
  • Contrôle d'accès : Le tableau de bord admin est protégé par une authentification de base. Changez les identifiants par défaut dans docker-compose.yml ou .env avant le déploiement.

Contribution

Les contributions sont les bienvenues ! Veuillez lire CONTRIBUTING.md pour les directives.

Feuille de route

v1.0 (Actuelle) - Mode formation

  • ✅ Simulation ClickFix de base
  • ✅ 3 modèles de pièges (Cloudflare, Chrome, Windows Update)
  • ✅ Suivi complet des événements et tableau de bord admin
  • ✅ Cloneur de sites simple avec injection de pièges

Limitations connues (v1.0)

  1. Instructions spécifiques à Windows : Les déclencheurs d'exécution (Win+R) sont spécifiques à Windows. La prise en charge de macOS/Linux est prévue pour v1.1.
  2. Type de payload unique : Seul le stager PowerShell IEX est pris en charge. Des types de payloads supplémentaires sont prévus pour v1.1.
  3. Aucune fonctionnalité d'évasion : La détection de bots et le géorepérage ne sont pas implémentés. Prévus pour v2.0.

Licence

Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.

Télécharger l’outil