
Plateforme de phishing en temps réel qui contourne l’authentification à deux facteurs (2FA) via une session de navigateur noVNC en direct, capturant cookies, mots de passe enregistrés, historique de navigation et fichiers téléchargés pour des opérations d’équipe rouge.

EvilnoVNC est une plateforme de phishing prête à l'emploi.
Contrairement aux autres techniques de phishing, EvilnoVNC permet de contourner l'2FA en utilisant un vrai navigateur via une connexion noVNC.
De plus, cet outil nous permet de voir en temps réel toutes les actions de la victime, d'accéder à ses fichiers téléchargés et à l'ensemble du profil du navigateur, y compris les cookies, les mots de passe enregistrés, l'historique de navigation et bien plus encore.
Il est recommandé de cloner le dépôt complet ou de télécharger le fichier zip.
De plus, il est nécessaire de construire Docker manuellement. Vous pouvez le faire en exécutant les commandes suivantes :
git clone https://github.com/JoelGMSec/EvilnoVNC
cd EvilnoVNC ; sudo chown -R 103 Downloads
sudo docker build -t joelgmsec/evilnovnc .
./start.sh -h
_____ _ _ __ ___ _ ____
| ____|_ _(_) |_ __ __\ \ / / \ | |/ ___|
| _| \ \ / / | | '_ \ / _ \ \ / /| \| | |
| |___ \ V /| | | | | | (_) \ V / | |\ | |___
|_____| \_/ |_|_|_| |_|\___/ \_/ |_| \_|\____|
---------------- by @JoelGMSec --------------
Usage: ./start.sh $resolution $url
Examples:
1280x720 16bits: ./start.sh 1280x720x16 http://example.com
1280x720 24bits: ./start.sh 1280x720x24 http://example.com
1920x1080 16bits: ./start.sh 1920x1080x16 http://example.com
1920x1080 24bits: ./start.sh 1920x1080x24 http://example.com
Dynamic resolution:
./start.sh dynamic http://example.com
https://darkbyte.net/robando-sesiones-y-bypasseando-2fa-con-evilnovnc
Ce projet est sous licence GNU 3.0 - voir le fichier LICENSE pour plus de détails.
Idée originale de @mrd0x : https://mrd0x.com/bypass-2fa-using-novnc
Cet outil a été créé et conçu de A à Z par Joel Gámez Molina // @JoelGMSec
Remerciements particuliers à @ms101 pour quelques corrections et améliorations.
Remerciements particuliers à @git-it pour le correctif du User-agent et de Accept-Language.
Ce logiciel n'offre aucune garantie. Son utilisation est exclusive à des environnements éducatifs et/ou à des audits de sécurité avec le consentement correspondant du client. Je ne suis pas responsable de son utilisation abusive ou de tout dommage éventuel causé par celui-ci.
Pour plus d'informations, vous pouvez me trouver sur Twitter en tant que @JoelGMSec et sur mon blog darkbyte.net.
Vous pouvez soutenir mon travail en m'offrant un café :