
Framework de phishing modulaire avec CLI pour cloner des sites, envoyer des e-mails basés sur des modèles et lancer des campagnes de phishing par e-mail, SMS, iMessage et LinkedIn.
http://section9labs.github.io/Cartero/
Un framework de phishing robuste avec une interface CLI complète. Le projet est né de la nécessité, après des années d'engagements avec des outils qui ne faisaient tout simplement pas le travail. Bien qu'il existe de nombreux projets, nous n'avons pas trouvé de solution adaptée qui nous offre à la fois facilité d'utilisation et personnalisation.
Cartero est un projet modulaire divisé en commandes qui effectuent des tâches indépendantes (c'est-à-dire Mailer, Cloner, Listener, AdminConsole, etc...). De plus, chaque sous-commande dispose d'options de configuration répétables pour configurer et automatiser votre travail.
Par exemple, si nous voulions cloner gmail.com, il suffit d'exécuter les commandes suivantes.```shell ❯❯❯ ./cartero Cloner --url https://gmail.com --path /tmp --webserver gmail_com ❯❯❯ ./cartero Listener --webserver /tmp/gmail_com -p 80 Launching mongodb Puma starting in single mode...
Une fois que nous avons un site opérationnel, nous pouvons simplement utiliser la commande Mailer pour envoyer des e-mails basés sur des modèles à nos victimes:```shell
❯❯❯ ./cartero Mailer --data victims.json --server gmail_com --subject "Internal Memo" --htmlbody email_html.html --attachment payload.pdf --from "John Doe <[email protected]>"
Sending [email protected]
Sending [email protected]
Sending [email protected]
Rejoignez notre communauté Slack sur https://carteroslack.herokuapp.com/
Utilisation de brew 2.1.5 avec ruby comme bibliothèque ruby par défaut```shell ❯❯❯ curl -L https://raw.githubusercontent.com/Section9Labs/Cartero/master/data/scripts/setup.sh | bash
Utilisation de l'installation ruby 2.1.5 via RVM```shell
❯❯❯ curl -L https://raw.githubusercontent.com/Section9Labs/Cartero/master/data/scripts/setup.sh | bash -s -- -r
❯❯❯ \curl -sSL https://get.rvm.io | bash -s stable --ruby
##### MongoDB
Cartero utilise MongoDB + la bibliothèque MongoID pour stocker les données du côté Listener et Admin.
Sur OSX :```shell
❯❯❯ brew install mongodb
Sur Ubuntu / Kali / Debian```shell ❯❯❯ apt-get install mongodb
Sur Arch Linux```
❯❯❯ pacman -Syu mongodb
❯❯❯ git clone https://github.com/section9labs/Cartero ❯❯❯ cd Cartero ❯❯❯ gem install bundle ❯❯❯ bundle install ❯❯❯ cd bin
### Utilisation
### Commandes
Cartero est un CLI très puissant et facile à utiliser.```shell
❯❯❯ ./cartero
Usage: cartero [options]
List of Commands:
AdminConsole, AdminWeb, Mailer, Cloner, Listener, Servers, Templates
Global options:
--proxy [HOST:PORT] Sets TCPSocket Proxy server
-c, --config [CONFIG_FILE] Provide a different cartero config file
-v, --[no-]verbose Run verbosely
-p [PORT_1,PORT_2,..,PORT_N], Global Flag fo Mailer and Webserver ports
--ports
-m, --mongodb [HOST:PORT] Global Flag fo Mailer and Webserver ports
-d, --debug Sets debug flag on/off
--editor [EDITOR] Edit Server
Common options:
-h, --help [COMMAND] Show this message
--list-commands Prints list of commands for bash completion
--version Shows cartero CLI version
Il s'agit d'un simple wrapper pour MongoDB qui nous permet de démarrer et d'arrêter la base de données avec les commandes correspondantes et sur le bon chemin ~/.cartero.```shell ❯❯❯ ./cartero Mongo Usage: Cartero Mongo [options] -s, --start Start MongoDB -k, --stop Stop MongoDB -r, --restart Restart MongoDB -b, --bind [HOST:PORT] Set MongoDB bind_ip and port
Common options: -h, --help Show this message --list-options Show list of available options
#### Cloner
Un cloner de site Web qui nous permet de télécharger et de convertir un site Web en une application Cartero WebServer.
Nous pouvons rapidement et facilement personnaliser le site pour récolter des identifiants, héberger des payloads serveur, ou modifier entièrement le site pour de nombreux usages.```shell
❯❯❯ ./cartero Cloner
Usage: Cartero Cloner [options]
-U, --url [URL_PATH] Full Path of site to clone
-W, --webserver [SERVER_NAME] Sets WebServer name to use
-p, --path [PATH] Sets path to save webserver
-P, --payload [PAYLOAD_PATH] Sets payload path
--useragent [UA_STRING] Sets user agent for cloning
--wget Use wget to clone url
--apache Generate Apache Proxy conf
Common options:
-h, --help Show this message
--list-options Show list of available options
Par défaut, la commande utilise notre implémentation Ruby pour télécharger et convertir les liens en vue de leur rendu, mais nous prenons également en charge une option --wget qui utilisera la commande système wget locale.
Le listener est responsable de l'exécution du WebServer créé via Cloner ou d'un site créé manuellement. Par défaut, nous présentons un site web très simple si aucun n'est fourni.```shell ❯❯❯ ./cartero Listener Usage: Cartero Listener [options] -i, --ip [1.1.1.1] Sets IP interface, default is 0.0.0.0 -p [PORT_1,PORT_2,..,PORT_N], Sets Email Payload Ports to scan --ports -s, --ssl Run over SSL. [this also requires --sslcert and --sslkey] -C, --sslcert [CERT_PATH] Sets Email Payload Ports to scan -K, --sslkey [KEY_PATH] Sets SSL key to use for Listener. -V, --views [VIEWS_FOLDER] Sets SSL Certificate to use for Listener. -P, --public [PUBLIC_FOLDER] Sets a Sinatra public_folder -W [WEBSERVER_FOLDER], Sets the sinatra full path from cloner. --webserver --payload [PAYLOAD] Sets a payload download to serve on /download --customapp [CUSTOM_SINATRA] Sets a custom Sinatra::Base WebApp. Important, WebApp name should be camelized of filename
Common options: -h, --help Show this message --list-options Show list of available options
Les WebServers prennent en charge les clés SSL et les hôtes virtuels sur plusieurs IP, noms d'hôtes et ports.
#### Serveurs
Afin d'envoyer des campagnes d'e-mails, nous devons configurer des serveurs de messagerie et cette commande permet à Cartero de créer, stocker et lister les serveurs. Toutes les données sont stockées dans le répertoire de configuration ~/.cartero.```shell
./cartero Servers
Usage: Cartero Servers [options]
-a, --add [NAME] Add Server
-e, --edit [NAME] Edit Server
-d, --delete [NAME] Edit Server
-l, --list List servers
Configuration options:
-T, --type [TYPE] Set the type
-U, --url [DOMAIN] Set the Mail or WebMail url/address
-M, --method [METHOD] Sets the WebMail Request Method to use [GET|POST]
--api-access [API_KEY] Sets the Linkedin API Access Key
--api-secret [API_SECRET] Sets the Linkedin API Secret Key
--oauth-token [OAUTH_TOKEN] Sets the Linkedin OAuth Token Key
--oauth-secret [OAUTH_SECRET]
Sets the Linkedin OAuth Secret Key