
Trouvez les kits de phishing qui utilisent les fichiers et l'image de votre marque/organisation.
Trouvez les kits de phishing qui utilisent les fichiers et images de votre marque/organisation.
PhishingKitHunter (ou PKHunter) est un outil conçu pour identifier les URL de kits de phishing utilisés dans des campagnes de phishing ciblant vos clients et utilisant certains de vos propres fichiers de site web (comme CSS, JS, ...). Cet outil – écrit en Python 3 – est basé sur l'analyse de l'URL du référent qui récupère des fichiers particuliers sur le site légitime (comme du contenu de style) ou redirige l'utilisateur après la session de phishing. Les fichiers journaux (devraient) contenir l'URL du référent d'où vient l'utilisateur et où le kit de phishing est déployé. PhishingKitHunter analyse vos fichiers journaux pour identifier des référents particuliers et non légitimes tentant d'accéder à des pages légitimes, en se basant sur des expressions régulières que vous placez dans le fichier de configuration de PhishingKitHunter.
$ ./PhishingKitHunter.py -i LogFile2017.log -o PKHunter-report-20170502-013307.csv -c conf/test.conf
_ \ | / | | |
| | ' / | | | | __ \ __| _ \ __|
___/ . \ ___ | | | | | | __/ |
_| _|\_\_| _|\__,_|_| _|\__|\___|_|
-= Phishing Kit Hunter - v0.8.1 =-
[+] http://badscam.org/includes/ap/?a=2
| Timestamp: 01/May/2017:13:00:03
| HTTP status: can't connect (HTTP Error 404: Not Found)
[+] http://scamme.com/aple/985884e5b60732b1245fdfaf2a49cdfe/
| Timestamp: 01/May/2017:13:00:49
| HTTP status: can't connect (<urlopen error [Errno -2] Name or service not known>)
[+] http://badscam-er.com/eb/?e=4
| Timestamp: 01/May/2017:13:01:06
| HTTP status: can't connect (<urlopen error [Errno -2] Name or service not known>)
[+] http://assur.cam.tech/scam/brand/new/2bd5a55bc5e768e530d8bda80a9b8593/
| Timestamp: 01/May/2017:13:01:14
| HTTP status: UP
| HTTP shash : 0032588b8d93a807cf0f48a806ccf125677503a6fabe4105a6dc69e81ace6091
| DOMAIN registrar: ASCIO TECHNOLOGIES, INC. DANMARK - FILIAL AF ASCIO TECHNOLOGIES, INC. USA
| DOMAIN creation date: 2008-07-10 00:00:00
| DOMAIN expiration date: 2017-07-10 00:00:00
[+] http://phish-other.eu/assur/big/phish/2be1c6afdbfc065c410d36ba88e7e4c9/
| Timestamp: 01/May/2017:13:01:15
| HTTP status: UP
| HTTP shash : 2a545c4d321e3b3cbb34af62e6e6fbfbdbc00a400bf70280cb00f4f6bb0eac44
| DOMAIN registrar: Hostmaster Strato Rechenzentrum
| DOMAIN creation date: None found
| DOMAIN expiration date: None found
697475it [06:41, 1208.14it/s]
$ ./PhishingKitHunter.py --help
_ \ | / | | |
| | ' / | | | | __ \ __| _ \ __|
___/ . \ ___ | | | | | | __/ |
_| _|\_\_| _|\__,_|_| _|\__|\___|_|
-= Phishing Kit Hunter - v0.8.1 =-
-h --help Affiche ceci
-i --ifile Fichier journal d'entrée à analyser
-o --ofile Fichier de rapport CSV de sortie (défaut : ./PKHunter-report-'date'-'heure'.csv)
-c --config Fichier de configuration à utiliser (défaut : ./conf/defaults.conf)
$ cat ./PKHunter-report-20170502-013307.csv
PK_URL;Domain;HTTP_sha256;HTTP_status;date;domain registrar;domain creation date;domain creation date;domain expiration date
http://badscam.org/includes/ap/?a=2;badscam.org;;can't connect (HTTP Error 404: Not Found);01/May/2017:13:00:03;;;
http://assur.cam.tech/scam/brand/new/2bd5a55bc5e768e530d8bda80a9b8593/;assur.cam.tech;0032588b8d93a807cf0f48a806ccf125677503a6fabe4105a6dc69e81ace6091;UP;01/May/2017:13:01:14;None found;None found;Hostmaster Strato Rechenzentrum
[...]
Installez les prérequis
pip3 install -r requirements.txt
Veuillez lire le fichier conf/default.conf pour apprendre à configurer PhishingKitHunter.
Vous pouvez utiliser le Dockerfile pour créer un conteneur Docker qui clone automatiquement ce dépôt git. Ceci est basé sur la dernière distribution légère Phusion, récupère les paquets nécessaires pour obtenir et exécuter PhishingKitHunter.
Construisez le conteneur :
$ docker build tad/pkhunter .
Démarrez le conteneur avec certaines options (comme votre dépôt local de fichiers journaux) :
$ docker run -d -P --name PKHunter --volume /var/log:/opt/logfiles tad/pkhunter
Vous pouvez maintenant exécuter un shell et commencer votre analyse :
$ docker exec -ti tad/pkhunter /bin/bash