
एक हल्का, स्व-होस्टेड सिमुलेशन टूल जो "ClickFix" (ClearFake) सोशल इंजीनियरिंग प्रशिक्षण के लिए है। यथार्थवादी लालच और हानिरहित पेलोड के साथ सुरक्षित रूप से क्लिपबोर्ड-इंजेक्शन हमलों का अनुकरण करता है।
"ClickFix" प्रकार के सोशल इंजीनियरिंग हमलों के लिए एक हल्का, स्व-होस्टेड सिमुलेशन उपकरण।
यह उपकरण केवल अधिकृत सुरक्षा जागरूकता प्रशिक्षण के लिए है। बिना स्पष्ट अनुमति के सिस्टम या उपयोगकर्ताओं को लक्षित करने के लिए इस उपकरण का अनधिकृत उपयोग अवैध और अनैतिक है। लेखक इस सॉफ्टवेयर के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।
ClickFix (जिसे "ClearFake" या "Fake Update" के नाम से भी जाना जाता है) एक सोशल इंजीनियरिंग तकनीक है जिसमें हमलावर उपयोगकर्ताओं को नकली त्रुटि को "ठीक" करने के लिए मैन्युअल रूप से दुर्भावनापूर्ण कमांड (आमतौर पर Windows Run डायलॉग के माध्यम से) निष्पादित करने के लिए धोखा देते हैं। चूंकि उपयोगकर्ता स्वयं निष्पादन शुरू करता है, यह तकनीक अक्सर पारंपरिक सुरक्षा नियंत्रणों को दरकिनार कर देती है।
ClickFix प्रशिक्षण उपकरण सुरक्षा टीमों को कर्मचारियों को प्रशिक्षित करने के लिए इन हमलों का सुरक्षित रूप से अनुकरण करने की अनुमति देता है।
मुख्य विशेषताएं:
रिपॉजिटरी क्लोन करें:
git clone https://github.com/boredchilada/clickfix-simulator-2025.git
cd clickfix-simulator-2025
कंटेनर प्रारंभ करें:
docker-compose up -d
उपकरण तक पहुंचें:
https://localhost/admin (उपयोगकर्ता: admin, पासवर्ड: changeme_please)https://localhost/s/teams_error?uid=test_userआवश्यक शर्तें: Python 3.8+, pip, openssl (प्रमाणपत्रों के लिए)।
निर्भरताएं स्थापित करें:
python -m venv venv
source venv/bin/activate # or venv\Scripts\activate on Windows
pip install -r requirements.txt
डेटाबेस प्रारंभ करें:
flask init-db
प्रमाणपत्र जनरेट करें (Clipboard API के लिए आवश्यक):
mkdir certs
openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
सर्वर चलाएं:
python run.py
यह उपकरण Flask (Python) से निर्मित है और डेटा भंडारण के लिए SQLite का उपयोग करता है।
run.py: मुख्य एप्लिकेशन लॉजिक, रूट्स और पेलोड जनरेशन।cloner.py: वेबसाइटों को क्लोन करने और जाल डालने की उपयोगिता।templates/:
lures/: पूर्ण-पृष्ठ हमले के टेम्पलेट।traps/: क्लोन की गई साइटों में डाले गए HTML खंड (पॉपअप/ओवरले)।scenarios/: क्लोन की गई साइटों के लिए भंडारण।static/: CSS, JS और छवियां।जब कोई उपयोगकर्ता फिक्स बटन पर क्लिक करता है या पेलोड निष्पादित करता है तो रीयल-टाइम अलर्ट प्राप्त करने के लिए, WEBHOOK_URL पर्यावरण चर सेट करें।
समर्थित प्रारूप: Slack, Discord, Microsoft Teams (Incoming Webhook)।
environment:
- WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX
आप URL में ?t=<trap_name> जोड़कर किसी भी अभियान के लिए डिफ़ॉल्ट जाल को ओवरराइड कर सकते हैं।
उदाहरण: https://training.local/s/teams_error?uid=john&t=cloudflare
डिफ़ॉल्ट रूप से, यह उपकरण SQLite (training_log.db) का उपयोग करता है। उच्च-मात्रा वाले अभियानों या लोड-संतुलित परिनियोजन के लिए, आप SQLALCHEMY_DATABASE_URI सेट करके PostgreSQL या MySQL पर स्विच कर सकते हैं।
environment:
- SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix
navigator.clipboard.writeText() API को एक सुरक्षित संदर्भ (HTTPS या localhost) की आवश्यकता होती है। यह उपकरण नेटवर्क पर सादे HTTP पर काम नहीं करेगा।docker-compose.yml या .env में डिफ़ॉल्ट क्रेडेंशियल बदलें।योगदान का स्वागत है! दिशानिर्देशों के लिए कृपया CONTRIBUTING.md पढ़ें।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।