
Outil de phishing à deux facteurs en temps réel qui automatise la récolte d'identifiants en interceptant les identifiants d'un site de phishing et en les soumettant à la page de connexion cible via l'automatisation du navigateur.
Cet outil a été publié avec un article de blog de FireEye. L'article de blog peut être trouvé au lien suivant : https://www.fireeye.com/blog/threat-research/2018/02/reelphish-real-time-two-factor-phishing-tool.html
La dernière version de Python 2.7.x est requise.
Installez Selenium, une dépendance nécessaire pour exécuter les pilotes de navigateur.
Téléchargez les pilotes de navigateur pour tous les navigateurs web que vous prévoyez d'utiliser. Les binaires doivent être placés dans ce répertoire racine avec le schéma de nommage suivant.
Internet Explorer: www.seleniumhq.org/download/
Firefox: www.github.com/mozilla/geckodriver/releases/
Chrome: https://chromedriver.storage.googleapis.com/index.html?path=2.35/
ReelPhish se compose de deux composants : le code de gestion du site de phishing et ce script. Le site de phishing peut être conçu comme souhaité. Un exemple de code PHP est fourni dans /examplesitecode. Le code exemple prendra un nom d'utilisateur et un mot de passe d'une requête HTTP POST et le transmettra au script de phishing.
Le script de phishing écoute sur un port local et attend un paquet de credentials. Une fois les credentials reçus, le script de phishing ouvrira une nouvelle instance de navigateur web et naviguera vers l'URL souhaitée (le site réel où vous entrerez les credentials d'un utilisateur). Les credentials seront soumis par le navigateur web.
La manière recommandée de gérer la communication entre le site de phishing et ce script est d'utiliser un tunnel SSH inversé. C'est pourquoi le code exemple du site de phishing PHP soumet les credentials à localhost:2135.
ReelPhish supporte plusieurs pages d'authentification. Par exemple, dans certains cas, un code d'authentification à deux facteurs peut être demandé sur une deuxième page. Pour implémenter cette fonctionnalité, assurez-vous que --numpages est défini sur le nombre de pages d'authentification. Assurez-vous également que l'ID de session est correctement suivi sur votre site de phishing. L'ID de session est utilisé pour suivre les utilisateurs au fur et à mesure qu'ils avancent dans chaque étape d'authentification.
Dans certains cas, vous pouvez avoir besoin d'extraire un contenu spécifique (comme un code de défi) d'une page d'authentification particulière. Un exemple de code commenté est fourni dans ReelPhish.py pour effectuer une opération d'extraction.