Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CredSniper — CredSniper est un framework de phishing écrit avec le micro-framework Python Flask et le templating Jinja2, qui permet de capturer les jetons 2FA. | Kitploit
Outils/GitHubGitHub/ustayready/credsniper
Outils de PhishingOutils d'ImpersonationExploitation d'Applications WebHameçonnageIngénierie SocialeAuthentificationTop en Outils d'Impersonation n°14Top en Hameçonnage n°11Top en Outils de Phishing n°11
1.4k30514il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
ustayready/credsniper

CredSniper

CredSniper est un framework de phishing écrit avec le micro-framework Python Flask et le templating Jinja2, qui permet de capturer les jetons 2FA.

Voir le dépôt

CredSniper

  • Vue d'ensemble
    • Avantages
  • Utilisation de base
  • Installation
  • Captures d'écran
    • Module Gmail
  • Mainteneur
  • Contribuer

Vue d'ensemble

Lancez facilement un nouveau site de phishing entièrement présenté avec SSL et capturez les identifiants ainsi que les jetons 2FA à l'aide de CredSniper. L'API fournit un accès sécurisé aux identifiants actuellement capturés qui peuvent être consommés par d'autres applications à l'aide d'un jeton API généré aléatoirement.

Proposé par :

Black Hills Information Security

Avantages

  • SSL entièrement pris en charge via Let's Encrypt
  • Clones exacts de formulaire de connexion pour un phishing réaliste
  • Nombre illimité de pages intermédiaires
    • (par exemple, page de connexion Gmail, mot de passe et pages de double facteur puis une redirection)
  • Prend en charge le phishing des jetons 2FA
  • API pour intégrer les identifiants dans d'autres applications
  • Facile à personnaliser à l'aide d'un framework de modèles

Utilisation de base

usage: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME

root@kitploit:~
optional arguments:
  -h, --help           show this help message and exit
  --module MODULE      phishing module name - for example, "gmail"
  --twofactor          enable two-factor phishing
  --port PORT          listening port (default: 80/443)
  --ssl                use SSL via Let's Encrypt
  --verbose            enable verbose output
  --final FINAL        final url the user is redirected to after phishing is done
  --hostname HOSTNAME  hostname for SSL

Identifiants

.cache : Stocke temporairement le nom d'utilisateur/mot de passe lors du phishing 2FA

.sniped : Stockage en fichier plat pour les identifiants capturés et autres informations

Point d'API

  • Voir les identifiants (GET) https://<phish site>/creds/view?api_token=<api token>

  • Marquer un identifiant comme vu (GET) https://<phish site>/creds/seen/<cred_id>?api_token=<api token>

  • Mettre à jour la configuration (POST) https://<phish site>/config

root@kitploit:~
	{
	   'enable_2fa': true,
	   'module': 'gmail',
	   'api_token': 'some-random-string'
	}

Modules

Tous les modules peuvent être chargés en passant la commande --module <name> à CredSniper. Ceux-ci sont chargés depuis un répertoire à l'intérieur de /modules. CredSniper est construit avec Python Flask et tous les templates HTML des modules sont rendus avec Jinja2.

  • Gmail: La dernière page de connexion Gmail clonée et personnalisée pour déclencher/phisher toutes les formes de 2FA
    • modules/gmail/gmail.py: Module principal chargé avec --module gmail
    • modules/gmail/templates/error.html: Page d'erreur pour les 404
    • modules/gmail/templates/login.html: Page de connexion Gmail
    • modules/gmail/templates/password.html: Page de mot de passe Gmail
    • modules/gmail/templates/authenticator.html: Page 2FA Google Authenticator
    • modules/gmail/templates/sms.html: Page 2FA SMS
    • modules/gmail/templates/touchscreen.html: Page d'invite téléphonique 2FA

MISE À JOUR GMAIL : Google exige une forme de secours de 2FA lors de l'utilisation de U2F. Contourner U2F est possible en forçant l'une des options de repli au lieu d'inviter l'utilisateur à utiliser son appareil U2F. CredSniper tente de forcer SMS si disponible, sinon il force TOTP. Pour des victimes averties en sécurité, elles peuvent se méfier si on leur demande le jeton SMS ou TOTP au lieu de leur appareil U2F.

  • Exemple: Un module d'exemple qui démontre le phishing standard avec jetons 2FA
    • modules/example/example.py: Module principal chargé avec --module example
    • modules/example/templates/login.html: Formulaire de connexion standard
    • modules/example/templates/twofactor.html: Formulaire de jeton 2FA standard

Installation

Ubuntu 16.04

Vous pouvez installer et exécuter automatiquement avec la commande suivante :

root@kitploit:~
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh

Ensuite, pour exécuter manuellement, utilisez les commandes suivantes :

root@kitploit:~
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help

Notez que Python 3 est requis.

Captures d'écran

Module Gmail

GmailLogin

GmailPassword

GmailSMS

GmailAuthenticator

GmailTouch

Mainteneur

  • CredSniper a été créé à l'origine par Mike Felch (@ustayready)

Contribuer

  1. Créez un problème pour discuter de votre idée
  2. Forkez CredSniper (https://github.com/ustayready/CredSniper/fork)
  3. Créez votre branche de fonctionnalité (git checkout -b my-new-feature)
  4. Commitez vos modifications (git commit -am 'Add some feature')
  5. Poussez vers la branche (git push origin my-new-feature)
  6. Créez une nouvelle Pull Request

Les rapports de bogues, les demandes de fonctionnalités et les correctifs sont les bienvenus.

Analytics

Télécharger l’outil