Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
evilgophish — evilginx3 + gophish | Kitploit
उपकरण/GitHubGitHub/fin3ss3g0d/evilgophish
फ़िशिंग उपकरणवेब एप्लिकेशन शोषणफिशिंगपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलसामाजिक इंजीनियरिंगप्रमाणीकरणरेड टीमिंग
GitHubfin3ss3g0d/evilgophish

evilgophish

evilginx3 + gophish

रिपॉजिटरी देखें
2.0k37732 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

logo

विषय सूची

  • ईविलगोफिश
    • प्रायोजन के बारे में एक शब्द
    • क्रेडिट
    • आवश्यक शर्तें
    • अस्वीकरण
    • क्यों?
    • पृष्ठभूमि
    • बुनियादी ढांचा लेआउट
    • setup.sh
    • Cloudflare Turnstile सेटअप
    • Cloudflare Turnstile HTML टेम्पलेट गाइड
    • replace_rid.sh
    • ईमेल अभियान सेटअप
    • QR कोड जनरेटर
    • SMS अभियान सेटअप
    • लाइव फीड सेटअप
    • फिशलेट्स के बारे में एक शब्द
    • Evilginx3 अपडेट के बारे में एक शब्द
    • डीबगिंग
    • स्थापना नोट
    • अभियान परीक्षण और ट्रैकिंग के बारे में एक नोट
    • ब्लैकलिस्ट और ट्रैकिंग के बारे में एक नोट
    • GoPhish में परिवर्तन
    • परिवर्तन लॉग
    • मुद्दे और समर्थन
    • भविष्य के लक्ष्य
    • योगदान

ईविलगोफिश

evilginx3 और GoPhish का संयोजन।

प्रायोजन के बारे में एक शब्द

यह रिपॉजिटरी का सार्वजनिक, मुफ्त संस्करण है, यह नवीनतम संस्करण नहीं है। मैं जानबूझकर इस सार्वजनिक संस्करण को अपने संस्करण से पीछे रख रहा हूं उन लोगों के लिए जो GitHub Sponsors के माध्यम से मुझे प्रायोजित करते हैं। इसका मतलब है कि इस संस्करण में बग फिक्स या सुविधाओं की कमी हो सकती है और यहां बग फिक्स, सुविधाएं जोड़ने या समर्थन की कोई उम्मीद नहीं होनी चाहिए। नवीनतम संस्करण तक पहुंच प्राप्त करने के लिए प्रायोजक बनें।

क्रेडिट

शुरू करने से पहले, मैं यह कहना चाहूंगा कि मैं किसी भी तरह से Kuba Gretzky और उनके काम की आलोचना नहीं कर रहा हूं। मैं उन्हें evilginx3 को सार्वजनिक करने के लिए व्यक्तिगत रूप से धन्यवाद देता हूं। वास्तव में, उनके काम के बिना यह काम अस्तित्व में नहीं होता। मुझे Jordan Wright को भी अविश्वसनीय GoPhish टूलकिट को विकसित/बनाए रखने के लिए धन्यवाद देना चाहिए। Kuba के Gophish fork का उपयोग भी इस परियोजना के कुछ हिस्सों के लिए प्रेरणा के रूप में किया गया था, उनके अपने एकीकरण को बनाने के बाद।

आवश्यक शर्तें

आपको GoPhish और evilginx3 का उपयोग करने की मूलभूत समझ होनी चाहिए।

अस्वीकरण

मैं इस सॉफ्टवेयर के किसी भी दुरुपयोग या अवैध उपयोग के लिए जिम्मेदार या उत्तरदायी नहीं हूंगा। यह सॉफ्टवेयर केवल अधिकृत पेनिट्रेशन टेस्टिंग या रेड टीम अभियानों में उपयोग किया जाना है जहां ऑपरेटरों को सोशल इंजीनियरिंग करने के लिए स्पष्ट लिखित अनुमति दी गई है।

क्यों?

पेनिट्रेशन टेस्टर या रेड टीमर के रूप में, आपने evilginx3 के बारे में एक प्रॉक्सी मैन-इन-द-मिडल फ्रेमवर्क के रूप में सुना होगा जो दो-कारक/बहु-कारक प्रमाणीकरण को बायपास करने में सक्षम है। यह कम से कम कहने के लिए आकर्षक है, लेकिन जब सोशल इंजीनियरिंग अभियानों के लिए इसका उपयोग करने की कोशिश की जाती है, तो कुछ कठिनाइयां हैं।

  1. ट्रैकिंग की कमी - evilginx3 प्रति पीड़ित अद्वितीय ट्रैकिंग आँकड़े प्रदान नहीं करता है (जैसे ईमेल खोला, लिंक पर क्लिक किया, आदि), यह उन ग्राहकों के लिए समस्याग्रस्त है जो सोशल इंजीनियरिंग अभियान के लिए साइन अप करते समय इन आँकड़ों को चाहते हैं/आवश्यकता है/भुगतान करते हैं।

  2. पूर्ण सोशल इंजीनियरिंग टूलकिट नहीं - evilginx3 केवल प्रॉक्सी मैन-इन-द-मिडल क्षमताएं प्रदान करता है, यह ईमेल/एसएमएस के माध्यम से सोशल इंजीनियरिंग अभियान के लिए आवश्यक सभी कार्यक्षमता प्रदान नहीं करता है। उदाहरण के लिए, यह लक्ष्यों को ईमेल नहीं भेजता है या यह कार्यक्षमता प्रदान नहीं करता है।

  3. कोई GUI नहीं - क्या हमें वास्तव में इसे और समझाने की आवश्यकता है? हम सभी अपने GUI और सोशल इंजीनियरिंग अभियान के लिए डेटा के दृश्य प्रतिनिधित्व से प्यार करते हैं। ऑपरेटर डेटा के दृश्य प्रतिनिधित्व को देखकर अपने सोशल इंजीनियरिंग अभियानों की सफलता के बारे में पूरी तरह से समझ सकते हैं।

पृष्ठभूमि

इस सेटअप में, GoPhish का उपयोग ईमेल भेजने और evilginx3 अभियान आँकड़ों के लिए एक डैशबोर्ड प्रदान करने के लिए किया जाता है, लेकिन इसका उपयोग किसी भी लैंडिंग पेज के लिए नहीं किया जाता है। GoPhish से भेजे गए आपके फिशिंग लिंक एक evilginx3 ल्यूर पथ की ओर इशारा करेंगे और evilginx3 का उपयोग लैंडिंग पेजों के लिए किया जाएगा। यह evilginx3 के साथ 2FA/MFA को बायपास करने की क्षमता प्रदान करता है, बिना उन कीमती आँकड़ों को खोए। रीयलटाइम अभियान घटना सूचनाएं मेरे द्वारा विकसित एक स्थानीय वेबसॉकेट/http सर्वर के साथ प्रदान की गई हैं और evilginx3 से टोकन/कुकीज़ वाले पूर्ण उपयोगी JSON स्ट्रिंग्स सीधे GoPhish GUI (और फीड) में प्रदर्शित होते हैं:

new-dashboard

बुनियादी ढांचा लेआउट

diagram

  • evilginx3 बाहरी रूप से सुलभ पते पर पोर्ट 443 पर सुनेगा (या evilginx3 कॉन्फ़िगरेशन में आप जो भी पोर्ट चुनते हैं)
  • GoPhish स्थानीय रूप से पोर्ट 8080 और 3333 पर सुनेगा (पोर्ट 8080 पर फिशिंग सर्वर का उपयोग नहीं किया जाता है)
  • Cloudflare Turnstile सर्वर स्थानीय रूप से पोर्ट 80 पर सुनेगा

setup.sh

setup.sh को आपके लिए आवश्यक कॉन्फ़िगरेशन को स्वचालित करने के लिए प्रदान किया गया है। एक बार यह स्क्रिप्ट चलाने और आपने सही मान दिए हैं, तो आप शुरू करने के लिए तैयार हो जाना चाहिए। नीचे सेटअप सहायता है:

root@kitploit:~
Usage:
./setup <root domain> <subdomain(s)> <root domain bool> <feed bool> <rid replacement>
 - root domain                     - the root domain to be used for the campaign
 - subdomains                      - a space separated list of evilginx3 subdomains, can be one if only one
 - root domain bool                - true or false to proxy root domain to evilginx3
 - feed bool                       - true or false if you plan to use the live feed
 - rid replacement                 - replace the gophish default "rid" in phishing URLs with this value
Example:
  ./setup.sh example.com "accounts myaccount" false true user_id

Cloudflare Turnstile सेटअप

Cloudflare Turnstile एकीकरण ने Apache2 के साथ रीडायरेक्ट नियमों और एक IP ब्लैकलिस्ट को बदल दिया है। Apache2 दृष्टिकोण रीडायरेक्ट नियमों और एक IP ब्लैकलिस्ट की पूर्वनिर्धारित सूची पर निर्भर था। हम कुछ यूजर एजेंट, होस्ट, या IP पतों को मिस कर सकते हैं जो हमारे बुनियादी ढांचे का पता लगा सकते हैं। यह आमतौर पर बॉट्स और स्वचालित सॉफ्टवेयर के माध्यम से किया जाता है जो फिशिंग बुनियादी ढांचे को स्कैन करते हैं। Cloudflare Turnstile तकनीक लिखने के समय बॉट्स के खिलाफ सबसे अच्छी सुरक्षा में से एक है और यह सत्यापित करती है कि एक वास्तविक उपयोगकर्ता आपकी साइट तक पहुंच रहा है।

  1. एक Cloudflare खाता बनाएं
  2. डैशबोर्ड में Turnstile टैब चुनें
  3. एक नई साइट जोड़ें और अपने फिशिंग साइट/अभियान के लिए डोमेन का उपयोग करें
  4. evilginx3/templates/forbidden.html और evilginx3/templates/turnstile.html फाइलों को अपने बदलावों के साथ संपादित करें
  5. evilginx3 शुरू करते समय, turnstile फ्लैग के साथ सार्वजनिक/निजी कुंजियों को : से अलग करके शामिल करें। उदाहरण के लिए:
root@kitploit:~
./evilginx3 -feed -g ../gophish/gophish.db -turnstile <PUBLIC_KEY>:<PRIVATE_KEY>

ब्लॉग पोस्ट यहां।

Cloudflare Turnstile HTML टेम्पलेट गाइड

यदि मैं Cloudflare Turnstile कार्यक्षमता के लिए एक स्थिर HTML पृष्ठ शामिल करता, तो सभी की फिशिंग बुनियादी ढांचे का एक ही पृष्ठ होता और यह स्थिर HTML कोड का पता लगाने का कारण बनता। Go HTML टेम्पलेट्स आते हैं। मैंने evilginx3/templates/turnstile.html में एक स्टार्टर टेम्पलेट को एक दिशानिर्देश के रूप में शामिल किया है आप इसे बदलना चाहते हैं। यहां नियम दिए गए हैं कि टेम्पलेट कोड कैसे सेटअप किया गया है, इन नियमों का पालन करने में विफलता संभवतः Cloudflare Turnstile कार्यक्षमता को तोड़ने का कारण बनेगी:

  1. आपको {{.FormActionURL}}, {{.ErrorMessage}}, और {{.TurnstilePublicKey}} टेम्पलेट चर शामिल करने होंगे
  2. Turnstile चुनौती प्रस्तुत करने के लिए फॉर्म एक्शन URL {{.FormActionURL}} टेम्पलेट चर होना चाहिए
  3. cf-turnstile div वर्ग के लिए data-sitekey मान {{.TurnstilePublicKey}} टेम्पलेट चर होना चाहिए
  4. आपको टेम्पलेट को evilginx3/templates/turnstile.html पर सहेजना होगा
  5. चुनौती फॉर्म को प्रस्तुत करने वाले बटन का name विशेषता button के बराबर होना चाहिए

replace_rid.sh

यदि आपने एक बार setup.sh चलाया और पहले से ही पूरे प्रोजेक्ट में डिफ़ॉल्ट RId मान बदल दिया है, तो RId मान को फिर से बदलने के लिए replace_rid.sh बनाया गया था।

root@kitploit:~
Usage:
./replace_rid <previous rid> <new rid>
 - previous rid      - the previous rid value that was replaced
 - new rid           - the new rid value to replace the previous
Example:
  ./replace_rid.sh user_id client_id

ईमेल अभियान सेटअप

एक बार setup.sh चलाने के बाद, अगले कदम हैं:

  1. GoPhish शुरू करें और ईमेल टेम्पलेट, ईमेल भेजने की प्रोफ़ाइल, और समूहों को कॉन्फ़िगर करें
  2. evilginx3 शुरू करें और फिशलेट और ल्यूर कॉन्फ़िगर करें (-g फ्लैग के साथ GoPhish sqlite3 डेटाबेस का पूर्ण पथ निर्दिष्ट करना होगा)
  3. GoPhish से अभियान लॉन्च करें और लैंडिंग URL को evilginx3 फिशलेट के लिए अपना ल्यूर पथ बनाएं
  4. लाभ

QR कोड जनरेटर

QR कोड जनरेटर सुविधा आपको QR कोड सोशल इंजीनियरिंग अभियानों को तैनात करने के लिए QR कोड उत्पन्न करने की अनुमति देती है। इसका उपयोग करने के चरण यहां दिए गए हैं:

  1. ईमेल HTML टेम्पलेट संपादित करते समय, अब आप {{.QR}} टेम्पलेट चर शामिल कर सकते हैं:

qr-code-generator

  1. एक नया अभियान शुरू करते समय, QR कोड छवियों के लिए एक आकार दर्ज करें:

qr-campaign-example

  1. परिणाम निम्न के समान होगा, लेकिन आप अपनी आवश्यकताओं के अनुसार आकार समायोजित कर सकते हैं:

qr-inbox-example.png

  1. लाभ

ध्यान दें कि यह सुविधा वर्तमान में केवल ईमेल अभियानों और HTML ईमेल टेम्पलेट्स के लिए समर्थित है

ब्लॉग पोस्ट यहां।

SMS अभियान सेटअप

GoPhish का एक पूर्ण पुनर्कार्य Twilio के साथ SMS अभियान समर्थन प्रदान करने के लिए किया गया था। आपका नया evilgophish डैशबोर्ड नीचे जैसा दिखेगा:

new-dashboard

एक बार जब आप setup.sh चला लेते हैं, तो अगले कदम हैं:

  1. SMS संदेश टेम्पलेट कॉन्फ़िगर करें। SMS संदेश टेम्पलेट बनाते समय आप केवल Text का उपयोग करेंगे, और आपको एक ट्रैकिंग लिंक शामिल नहीं करना चाहिए क्योंकि यह SMS संदेश में दिखाई देगा। Envelope Sender और Subject को नीचे की तरह खाली छोड़ दें:

sms-message-template

  1. SMS भेजने की प्रोफ़ाइल कॉन्फ़िगर करें। Twilio से अपना फ़ोन नंबर, Account SID, और Auth Token दर्ज करें:

sms-sending-profile

  1. समूह आयात करें। संगतता के लिए CSV टेम्पलेट मान समान रखे गए हैं, इसलिए CSV कॉलम नाम समान रखें और अपने लक्ष्य फ़ोन नंबरों को Email कॉलम में रखें। ध्यान दें कि Twilio निम्नलिखित फ़ोन नंबर प्रारूपों को स्वीकार करता है, इसलिए वे इन तीन में से एक में होने चाहिए:

twilio-number-formats

  1. evilginx3 शुरू करें और फिशलेट और ल्यूर कॉन्फ़िगर करें (-g फ्लैग के साथ GoPhish sqlite3 डेटाबेस का पूर्ण पथ निर्दिष्ट करना होगा)
  2. GoPhish से अभियान लॉन्च करें और लैंडिंग URL को evilginx3 फिशलेट के लिए अपना ल्यूर पथ बनाएं
  3. लाभ

ब्लॉग पोस्ट यहां।

लाइव फीड सेटअप

रीयलटाइम अभियान घटना सूचनाएं एक स्थानीय वेबसॉकेट/http सर्वर और लाइव फीड ऐप द्वारा संभाली जाती हैं। सेटअप करने के लिए:

  1. setup.sh चलाते समय feed bool के लिए true चुनें

  2. evilfeed निर्देशिका में cd करें और ./evilfeed के साथ ऐप शुरू करें

  3. evilginx3 शुरू करते समय, फीड को सक्षम करने के लिए -feed फ्लैग प्रदान करें। उदाहरण के लिए:

./evilginx3 -feed -g /opt/evilgophish/gophish/gophish.db

  1. आप लाइव फीड देखना शुरू कर सकते हैं: http://localhost:1337/। फीड डैशबोर्ड नीचे जैसा दिखेगा:

live-feed

महत्वपूर्ण नोट

  • लाइव फीड पृष्ठ JavaScript के साथ घटनाओं के लिए एक वेबसॉकेट हुक करता है और आपको पृष्ठ को ताज़ा करने की आवश्यकता नहीं है। यदि आप पृष्ठ को ताज़ा करते हैं, तो आप उस बिंदु तक की सभी घटनाओं को खो देंगे।

फिशलेट्स के बारे में एक शब्द

मैं अपने विवेक पर इस रिपॉजिटरी में phishlets जोड़ूंगा। मुझसे इस रिपॉजिटरी के हिस्से के रूप में phishlets बनाने की कोई उम्मीद नहीं होनी चाहिए, आपसे अपने स्वयं के बनाने की अपेक्षा की जाती है। फिशलेट्स के लिए इस रिपॉजिटरी में मुद्दे न खोलें

Evilginx3 अपडेट के बारे में एक शब्द

10 मई, 2023 को Kuba Gretzky ने evilginx 2.4.0 को संस्करण 3.0.0 में अपडेट किया। आप टूल में बदलावों के बारे में एक विस्तृत ब्लॉग पोस्ट यहां पा सकते हैं: evilginx3+mastery। सबसे उल्लेखनीय रूप से, phishlet फ़ाइल प्रारूप में परिवर्तन संभवतः संस्करण 3.0.0 से पहले के phishlets को तोड़ देंगे और उन्हें फिर से लिखना होगा। हालांकि उन्हें फिर से लिखना काम हो सकता है, नए phishlet फ़ाइल प्रारूप के साथ अतिरिक्त लाभ हैं। संस्करण 3.0.0 के लिए phishlet प्रारूप पर दस्तावेज़ यहां पाया जा सकता है: Phishlet Format v3.0.0। लीगेसी प्रारूप में Phishlets अभी भी इस रिपॉजिटरी में evilginx3/legacy_phishlets फ़ोल्डर में रखे जाएंगे। संस्करण के साथ संगत में संग्रहीत किए जाएंगे। सभी लीगेसी को अभी तक संस्करण प्रारूप में परिवर्तित नहीं किया गया है, मैं उन्हें समय मिलने पर अपडेट करता रहूंगा!

डीबगिंग

स्थापना नोट

स्थापना स्क्रिप्ट का परीक्षण Ubuntu Focal/Jammy पर किया गया था और यह स्रोत से Go का नवीनतम संस्करण स्थापित करता है। आपके Go वातावरण और आपने जो स्थापित किया है, उसके आधार पर बाइनरी बनाने में विफल हो सकते हैं, अर्थात इस परियोजना द्वारा संयुक्त मूल संस्करणों को स्थापित करना और फिर उनके इस संस्करण को स्थापित करने का प्रयास करना। यह DNS में भी परिवर्तन करता है ताकि evilginx3 इसे अपने कब्जे में ले सके। आपको इसके निहितार्थों को समझना चाहिए और इसकी समीक्षा करनी चाहिए। एक ताजा वातावरण की सिफारिश की जाती है और अन्य ऑपरेटिंग सिस्टम का परीक्षण नहीं किया गया है।

अभियान परीक्षण और ट्रैकिंग के बारे में एक नोट

अभियान शुरू करने से पहले उसके ट्रैकिंग का परीक्षण करना असामान्य नहीं है और मैं आपको ऐसा करने के लिए प्रोत्साहित करता हूं, मैं आपको बस एक चेतावनी देता हूं। evilginx3 प्रत्येक नए पीड़ित के ब्राउज़र के लिए एक कुकी बनाएगा और एक सत्र स्थापित करेगा। यदि आप एक ही ब्राउज़र के भीतर कई अभियानों और कई फिशिंग लिंक का परीक्षण जारी रखते हैं, तो आप ट्रैकिंग प्रक्रिया को भ्रमित कर देंगे क्योंकि RId मान अनुरोधों से पार्स किया जाता है और एक नए सत्र की शुरुआत में सेट किया जाता है। यदि आप ऐसा कर रहे हैं, तो आप वास्तव में एक पीड़ित का अनुकरण नहीं कर रहे हैं क्योंकि एक पीड़ित के पास अपने अलावा किसी अन्य फिशिंग लिंक तक कभी पहुंच नहीं होगी और यह कहने की आवश्यकता नहीं है कि लाइव अभियान के दौरान ऐसा कभी नहीं होगा। यह आपको निष्पक्ष रूप से चेतावनी देने के लिए है कि इसके लिए कोई मुद्दा न खोलें क्योंकि आप टूल का उपयोग उस तरह नहीं कर रहे हैं जैसा इसे उपयोग करने का इरादा था। यदि आप एक नए पीड़ित का अनुकरण करना चाहते हैं, तो आप इन्कॉग्निटो मोड में एक नए ब्राउज़र/टैब का उपयोग करके ट्रैकिंग प्रक्रिया का परीक्षण कर सकते हैं।

ब्लैकलिस्ट और ट्रैकिंग के बारे में एक नोट

GoPhish में परिवर्तन

GoPhish का उपयोग कभी भी आपके किसी भी वास्तविक फिशिंग पृष्ठों में नहीं किया जाता है और ईमेल हेडर हटा दिए गए हैं, इसलिए इसके भीतर IOCs के बारे में चिंता करने की कोई आवश्यकता नहीं है।

  1. फिशिंग URLs में डिफ़ॉल्ट rid स्ट्रिंग ऑपरेटर द्वारा setup.sh में चुनी जाती है
  2. SMS अभियान समर्थन जोड़ा गया
  3. कैप्चर किए गए evilginx3 सत्रों/टोकन के लिए अतिरिक्त Captured Session अभियान घटना जोड़ी गई

परिवर्तन लॉग

प्रारंभिक रिलीज़ के बाद से किए गए परिवर्तनों के लिए CHANGELOG.md फ़ाइल देखें।

मुद्दे और समर्थन

मुझसे इस सार्वजनिक संस्करण में मुद्दों का जवाब देने की कोई उम्मीद नहीं होनी चाहिए। आप मुझे प्रायोजित नहीं कर रहे हैं या परियोजना के विकास को वित्तपोषित नहीं कर रहे हैं, इसलिए समर्थन की कोई उम्मीद नहीं होनी चाहिए। बढ़े हुए समर्थन के लिए मुझे प्रायोजित करें।

भविष्य के लक्ष्य

  • IP ब्लैकलिस्ट और रीडायरेक्ट नियमों में जोड़
  • लीगेसी फिशलेट्स को evilginx 3.x.x प्रारूप में परिवर्तित करें
  • और अधिक फिशलेट्स जोड़ें

योगदान

मैं इस परियोजना को समय के साथ सुधारते और बढ़ते देखना चाहूंगा। यदि आपके पास सुधार विचार, नए रीडायरेक्ट नियम, ब्लैकलिस्ट करने के लिए नए IP पते/ब्लॉक, फिशलेट्स, या सुझाव हैं, तो कृपया एक पुल अनुरोध खोलें।

टूल डाउनलोड करें
3.0.0
Phishlets
evilginx3/phishlets
phishlets
3.x.x