Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Modlishka — Modlishka. Proxy inverse. | Kitploit
Outils/GitHubGitHub/drk1wi/modlishka
Outils de PhishingProxies Web et InterceptionOutils d'ImpersonationRétro-ingénierieHameçonnageTests d'IntrusionIngénierie SocialeAuthentificationRed TeamingTop en Outils d'Impersonation n°2
5.4k962111il y a 26 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Top en Hameçonnage n°4
Top en Outils de Phishing n°4
Top en Ingénierie Sociale n°4
GitHubdrk1wi/modlishka

Modlishka

Modlishka. Proxy inverse.

Voir le dépôt

..Modlishka..

License Platform Build Status Go Version

Modlishka est un outil de test de pénétration open-source qui agit comme un proxy homme du milieu. Il introduit une nouvelle approche technique pour gérer le flux de trafic HTTP basé sur navigateur, permettant de proxyfier de manière transparente le trafic vers des destinations multi-domaines, aussi bien TLS que non TLS, sur un seul domaine, sans nécessiter l'installation de certificat supplémentaire sur le client.

En 2019, Modlishka a été le premier outil de recherche publié publiquement à démontrer une technique novatrice d'Adversaire au Milieu (AitM) capable de contourner de nombreuses implémentations courantes de 2FA — dans le but de sensibiliser et d'améliorer les défenses réelles.

Note : Ce projet est destiné strictement à la recherche autorisée et aux tests de sécurité professionnels.

Cas d'utilisation

Tests de sécurité :

  • Tests de pénétration de phishing éthiques avec proxy inverse transparent et automatisé, avec support de contournement universel de la 2FA
  • Mettre en évidence les faiblesses des schémas 2FA pour améliorer les solutions de sécurité industrielles

Général :

  • Envelopper des sites web legacy avec TLS
  • Confondre les robots de crawlers et les scanners automatisés
  • Proxy inverse transparent universel pour d'autres projets

Fonctionnalités

Général :

  • Proxy inverse HTTP et HTTPS point-and-click de domaines arbitraires
  • Contrôle total du flux de trafic TLS multi-origine sans installation de certificat client
  • Configuration facile via les options de ligne de commande et les fichiers de configuration JSON
  • Injection de charge utile JavaScript basée sur des motifs
  • Enveloppement TLS, authentification et en-têtes de sécurité pour les sites legacy
  • Conception sans état pour une mise à l'échelle facile via équilibreur de charge DNS
  • Extensible via des plugins modulaires
  • Plugin de génération automatique de certificat TLS (nécessite une CA auto-signée)
  • Multi-plateforme : Windows, macOS, Linux, BSD

Sécurité :

  • Support de la majorité des schémas d'authentification 2FA prêts à l'emploi
  • Implémentation de l'attaque Client Domain Hooking avec plugin de diagnostic
  • Récolte des identifiants utilisateur avec contexte basé sur des paramètres d'URL
  • Plugin de panneau web pour la gestion des identifiants et l'usurpation de session (bêta)
  • Aucun modèle de site web requis — traitement automatique dans la plupart des cas

Démo

Modlishka en action contre un exemple de schéma 2FA (contournement basé sur SMS) :

Demo

Installation

Dernier code source : zip | tar

Avec go install :

root@kitploit:~
go install github.com/drk1wi/Modlishka@latest

Compilation manuelle :

root@kitploit:~
git clone https://github.com/drk1wi/Modlishka.git
cd Modlishka
make

Utilisation

root@kitploit:~
./dist/proxy -h

Usage of ./dist/proxy:

  -cert string
      base64 encoded TLS certificate
  -certKey string
      base64 encoded TLS certificate key
  -certPool string
      base64 encoded Certification Authority certificate
  -config string
      JSON configuration file. Convenient instead of using command line switches.
  -controlCreds string
      Username and password to protect the credentials page. user:pass format
  -controlURL string
      URL to view captured credentials and settings. (default "SayHello2Modlishka")
  -credParams string
      Credential regexp with matching groups. e.g.: base64(username_regex),base64(password_regex)
  -debug
      Print debug information
  -disableSecurity
      Disable proxy security features like anti-SSRF. Disable at your own risk.
  -disableDynamicSubdomains
      Translate URL domain names to be the proxy domain
  -dynamicMode
      Enable dynamic mode for 'Client Domain Hooking'
  -forceHTTP
      Strip all TLS from the traffic and proxy through HTTP only
  -forceHTTPS
      Strip all clear-text from the traffic and proxy through HTTPS only
  -allowSecureCookies
      Allow secure cookies to be set. Useful when using HTTPS and cookies have SameSite=None
  -ignoreTranslateDomains string
      Comma separated list of domains to never translate and proxy
  -jsRules string
      Comma separated list of URL patterns and JS base64 encoded payloads that will be injected
      e.g.: target.tld:base64(alert(1))
  -listeningAddress string
      Listening address (default "127.0.0.1")
  -listeningPortHTTP int
      Listening port for HTTP requests (default 80)
  -listeningPortHTTPS int
      Listening port for HTTPS requests (default 443)
  -log string
      Local file to which fetched requests will be written (appended)
  -pathHostRules string
      Comma separated list of URL path patterns and target domains
      e.g.: /path/:example.com,/path2:www.example.com
  -plugins string
      Comma separated list of enabled plugin names (default "all")
  -postOnly
      Log only HTTP POST requests
  -proxyAddress string
      Proxy that should be used (socks/https/http) e.g.: http://127.0.0.1:8080
  -proxyDomain string
      Proxy domain name that will be used e.g.: proxy.tld
  -rules string
      Comma separated list of string patterns and their replacements
      e.g.: base64(old):base64(new),base64(older):base64(newer)
  -staticLocations string
      Comma separated list of FQDNs in location headers that should be preserved
  -target string
      Target domain name e.g.: target.tld
  -targetRes string
      Comma separated list of domains that were not translated automatically
      e.g.: static.target.tld
  -terminateTriggers string
      Comma separated list of URLs from target's origin which will trigger session termination
  -terminateUrl string
      URL to which a client will be redirected after session termination
  -trackingCookie string
      Name of the HTTP cookie used to track the client (default "id")
  -trackingParam string
      Name of the HTTP parameter used to track the client (default "id")

Utilisation commerciale

Modlishka est sous licence cette Licence.

Pour les applications commerciales, veuillez contacter l'auteur pour les modalités de licence.

Crédits

Auteur : Modlishka a été conçu et implémenté par Piotr Duszyński (@drk1wi). Tous droits réservés.

Voir la liste des contributeurs qui ont participé à ce projet.

Avertissement

Cet outil est conçu uniquement à des fins éducatives et ne peut être utilisé que dans le cadre de tests de pénétration légitimes ou de recherches. L'auteur décline toute responsabilité quant aux actions de ses utilisateurs.

Télécharger l’outil