
Un scanner de kits de phishing basique pour l'hébergement dédié et semi-dédié
Les tests et le développement ont eu lieu sur Python 3.7.3 (Linux)
Kit Hunter est un projet personnel pour apprendre Python, et un outil de balayage basique qui recherche dans les répertoires et localise les kits de phishing en se basant sur des marqueurs établis. Lors de la détection, un rapport est généré pour les administrateurs.
Par défaut, le script génère un rapport qui montre les fichiers détectés comme potentiellement problématiques, liste les marqueurs qui les ont indiqués comme problématiques (alias tags), puis affiche la ligne de code exacte où la détection a eu lieu.

Des instructions détaillées d'installation et d'utilisation sont disponibles sur SteveD3.io
Pour obtenir une aide rapide : python3 kit_hunter_2.py -h
Pour lancer une analyse complète avec les paramètres par défaut :
python3 kit_hunter_2.py
Pour lancer une analyse rapide, en utilisant des règles de détection minimales :
python3 kit_hunter_2.py -q
Pour lancer une analyse personnalisée :
python3 kit_hunter_2.py -c
Note : Lorsque vous utilisez l'option
-c, vous devez placer un fichier de tags dans le même emplacement que Kit Hunter. Vous pouvez nommer ce fichier comme vous le souhaitez, mais l'extension doit être.tag. Veuillez vous rappeler que le formatage est important. Il ne doit y avoir qu'un seul élément par ligne, et aucun espace. Vous pouvez consulter les autres fichiers de tags si vous avez besoin d'exemples.
Vous pouvez exécuter kit_hunter_2.py depuis n'importe quel emplacement en utilisant l'option -d pour sélectionner un répertoire à analyser :
python3 kit_hunter_2.py -d /path/to/directory
Cependant, il est plus simple de placer kit_hunter_2.py dans le répertoire au-dessus de votre racine web (par exemple /www/ ou /public_html/) et d'appeler le script depuis cet endroit.
Le rapport final sera généré dans le répertoire en cours d'analyse.
Dans mon utilisation, j'appelle Kit Hunter depuis mon répertoire
/kit/download/où les nouveaux kits de phishing sont sauvegardés. Mes rapports sont ensuite générés et sauvegardés dans ce dossier. Cependant, si j'appelle Kit Hunter et scanne mon dossier/PHISHING/Archive/en utilisant l'option-d, alors le rapport sera sauvegardé dans/PHISHING/Archive/.
Cette dernière version de Kit Hunter est livrée avec la détection de shell. Les scripts shell sont souvent emballés avec des kits de phishing, ou utilisés pour déployer des kits de phishing sur des serveurs web. Kit Hunter analysera certains éléments courants de scripts shell. Le processus fonctionne exactement de la même manière que l'analyse standard, seules les détections de shell sont appelées avec l'option -s. Il s'agit d'une analyse autonome, vous ne pouvez donc pas l'exécuter avec d'autres types. Vous pouvez cependant utiliser les options -m et -l avec l'analyse shell. Consultez la section d'aide du script pour plus de détails.
Une fois l'analyse terminée, la sortie du script vous indiquera l'emplacement du rapport d'analyse sauvegardé.
En ce qui concerne les fichiers de tags, 41 fichiers de tags sont fournis avec Kit Hunter v2.5.8. Ces fichiers de tags détectent les campagnes de phishing ciblées, ainsi que divers types d'astuces de phishing, telles que l'obfuscation, le templating, le theming, et même des kits de marque comme Kr3pto et Ex-Robotos. De nouveaux fichiers de tags seront ajoutés, et les fichiers de tags existants seront mis à jour de manière semi-régulière. Consultez le journal des modifications pour plus de détails.
Comme c'était le cas avec la v1.0, plus le fichier de tags est long, plus le script mettra de temps à le lire.