
एक रीयल-टाइम फिशिंग प्लेटफॉर्म जो लाइव noVNC ब्राउज़र सत्र के माध्यम से 2FA को बायपास करता है, और रेड टीम संचालन के लिए कुकीज़, सहेजे गए पासवर्ड, ब्राउज़िंग इतिहास और डाउनलोड की गई फ़ाइलों को कैप्चर करता है।

EvilnoVNC एक तैयार फिशिंग प्लेटफॉर्म है।
अन्य फिशिंग तकनीकों के विपरीत, EvilnoVNC noVNC कनेक्शन पर एक वास्तविक ब्राउज़र का उपयोग करके 2FA को बायपास करने की अनुमति देता है।
इसके अलावा, यह उपकरण हमें वास्तविक समय में पीड़ित के सभी कार्यों को देखने, उनकी डाउनलोड की गई फाइलों और संपूर्ण ब्राउज़र प्रोफ़ाइल तक पहुंचने की अनुमति देता है, जिसमें कुकीज़, सहेजे गए पासवर्ड, ब्राउज़िंग इतिहास और बहुत कुछ शामिल है।
पूर्ण रिपॉजिटरी को क्लोन करने या ज़िप फ़ाइल डाउनलोड करने की अनुशंसा की जाती है।
इसके अतिरिक्त, Docker को मैन्युअल रूप से बनाना आवश्यक है। आप निम्नलिखित कमांड चलाकर ऐसा कर सकते हैं:
git clone https://github.com/JoelGMSec/EvilnoVNC
cd EvilnoVNC ; sudo chown -R 103 Downloads
sudo docker build -t joelgmsec/evilnovnc .
./start.sh -h
_____ _ _ __ ___ _ ____
| ____|_ _(_) |_ __ __\ \ / / \ | |/ ___|
| _| \ \ / / | | '_ \ / _ \ \ / /| \| | |
| |___ \ V /| | | | | | (_) \ V / | |\ | |___
|_____| \_/ |_|_|_| |_|\___/ \_/ |_| \_|\____|
---------------- by @JoelGMSec --------------
Usage: ./start.sh $resolution $url
Examples:
1280x720 16bits: ./start.sh 1280x720x16 http://example.com
1280x720 24bits: ./start.sh 1280x720x24 http://example.com
1920x1080 16bits: ./start.sh 1920x1080x16 http://example.com
1920x1080 24bits: ./start.sh 1920x1080x24 http://example.com
Dynamic resolution:
./start.sh dynamic http://example.com
https://darkbyte.net/robando-sesiones-y-bypasseando-2fa-con-evilnovnc
यह प्रोजेक्ट GNU 3.0 लाइसेंस के तहत लाइसेंस प्राप्त है - अधिक जानकारी के लिए LICENSE फ़ाइल देखें।
मूल विचार @mrd0x द्वारा: https://mrd0x.com/bypass-2fa-using-novnc
यह उपकरण Joel Gámez Molina // @JoelGMSec द्वारा शुरू से बनाया और डिज़ाइन किया गया है।
@ms101 को कुछ सुधारों और संवर्द्धनों के लिए विशेष धन्यवाद।
@git-it को User-agent और Accept-Language पैच के लिए विशेष धन्यवाद।
यह सॉफ्टवेयर किसी भी प्रकार की गारंटी प्रदान नहीं करता है। इसका उपयोग केवल शैक्षिक वातावरण और / या ग्राहक की संबंधित सहमति के साथ सुरक्षा ऑडिट के लिए विशेष है। मैं इसके दुरुपयोग या इसके कारण होने वाले किसी भी संभावित नुकसान के लिए जिम्मेदार नहीं हूँ।
अधिक जानकारी के लिए, आप मुझे Twitter पर @JoelGMSec और मेरे ब्लॉग darkbyte.net पर पा सकते हैं।
आप मेरे काम का समर्थन कर सकते हैं मुझे एक कॉफ़ी खरीदकर: