
Set di strumenti per campagne di phishing automatizzate che avvia istanze AWS EC2 dedicate con PhishingFrenzy e BeEF integrati, oltre a utility per la scoperta di sottodomini e l'estrazione di dati da webmail.
PhishLulz è un insieme di strumenti Ruby progettato per automatizzare le attività di Phishing.
Quando avvii una campagna di phishing, viene generata un'istanza dedicata Amazon EC2 (Debian 7). La VM viene fornita con vari strumenti open source che sono stati combinati. I due componenti principali sono:
PhishLulz viene fornito con il proprio CA auto-firmato: questo è necessario per generare certificati auto-firmati per l'interfaccia di amministrazione di PhishingFrenzy. Troverai anche un sacco di utili modelli di phishing (che non sono in PF) che puoi rapidamente riutilizzare nei tuoi scenari.
La registrazione automatica del dominio è ancora in TODO, tuttavia puoi giocare con il codice quasi funzionante per il registrar NameCheap.
L'ID pubblico dell'AMI è: ami-141bb974 Vuoi clonare quella, aggiungere le tue chiavi SSH e usare la tua nuova copia clonata.
Le seguenti sono password predefinite per vari servizi, modificale.
Per cambiare la password/email dell'utente amministratore predefinito per PhishingFrenzy usa la console Rails: cd /var/www/phishing-frenzy && RAILS_ENV=production rails console admin = Admin.first admin.password = "newpasswd" admin.email = "newemail" admin.save! exit
![Diapositive del talk KiwiCon X]
![MailBoxBug contro Outlook Office365]
Per strumentare Firefox devi avere il binario geckodriver nel tuo PATH. Scaricalo da https://github.com/mozilla/geckodriver/releases Lo stesso vale se preferisci strumentare Chrome, hai bisogno del chromedriver.
Una volta ottenuto il binario, assicurati che sia nel PATH: export PATH=$PATH:path_to_driver_dir
Infine, assicurati che il dominio di estrazione dati MailBoxBug abbia un certificato HTTPS valido (Contenuto misto...)
PhishLulz è pensato per essere usato da persone esperte, quindi assicurati di sapere cosa stai facendo prima di inondare il tracker delle issue di Github con domande senza senso.
Se ti piace PhishLulz e il set di strumenti, le pull request sarebbero molto apprezzate ;-)
Twitter: @antisnatchor