Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
clickfix-simulator-2025 — Uno strumento di simulazione leggero e self-hosted per la formazione sull'ingegneria sociale "ClickFix" (ClearFake). Simula in sicurezza attacchi di clipboard-injection con esche realistiche e payload innocui. | Kitploit
Strumenti/GitHubGitHub/boredchilada/clickfix-simulator-2025
PhishingSicurezza WebPenetration TestingIngegneria SocialeApprendimento e FormazioneRed TeamingLab e Pratica
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Uno strumento di simulazione leggero e self-hosted per la formazione sull'ingegneria sociale "ClickFix" (ClearFake). Simula in sicurezza attacchi di clipboard-injection con esche realistiche e payload innocui.

Vedi Repository
4179 mesi faNon ancora revisionato

Strumento di formazione ClickFix

Uno strumento di simulazione leggero e self-hosted per attacchi di social engineering di tipo "ClickFix".

License Python Docker

Disclaimer

Questo strumento è SOLO per la FORMAZIONE AUTORIZZATA DI SECURITY AWARENESS. L'uso non autorizzato di questo strumento per prendere di mira sistemi o utenti senza esplicita autorizzazione è illegale e contrario all'etica. Gli autori non sono responsabili di qualsiasi uso improprio di questo software.

Panoramica

ClickFix (noto anche come "ClearFake" o "Fake Update") è una tecnica di social engineering in cui gli attaccanti inducono gli utenti a eseguire manualmente comandi dannosi (di solito tramite la finestra Esegui di Windows) per "correggere" un falso errore. Poiché l'esecuzione viene avviata dall'utente, questa tecnica spesso aggira i controlli di sicurezza tradizionali.

Lo strumento di formazione ClickFix consente ai team di sicurezza di simulare questi attacchi in modo sicuro per formare i dipendenti.

Caratteristiche principali:

  • Simulazione sicura: utilizza payload innocui (MessageBox + Redirect) anziché malware.
  • Esche realistiche: include modelli per Teams, SharePoint, Cloudflare e altri.
  • Cloner di siti: strumento integrato per clonare siti legittimi e iniettare la trappola.
  • Tracciamento: registra visualizzazioni di pagina, clic ed esecuzioni dei payload.
  • Privacy-First: self-hosted, nessuna esfiltrazione di dati verso l'esterno.

Avvio rapido

Opzione A: Docker (consigliata)

  1. Clona il repository:

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. Avvia il container:

    root@kitploit:~
    docker-compose up -d
    
  3. Accedi allo strumento:

    • Pannello di amministrazione: https://localhost/admin (Utente: admin, Password: changeme_please)
    • Esca di test: https://localhost/s/teams_error?uid=test_user

Opzione B: Configurazione Python locale

  1. Prerequisiti: Python 3.8+, pip, openssl (per i certificati).

  2. Installa le dipendenze:

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # or venv\Scripts\activate on Windows
    pip install -r requirements.txt
    
  3. Inizializza il database:

    root@kitploit:~
    flask init-db
    
  4. Genera i certificati (richiesti per la Clipboard API):

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. Avvia il server:

    root@kitploit:~
    python run.py
    

Architettura

Lo strumento è sviluppato con Flask (Python) e utilizza SQLite per l'archiviazione dei dati.

  • run.py: logica principale dell'applicazione, route e generazione dei payload.
  • cloner.py: utilità per clonare siti web e iniettare trappole.
  • templates/:
    • lures/: modelli di attacco a pagina intera.
    • traps/: frammenti HTML (popup/overlay) iniettati nei siti clonati.
    • scenarios/: archivio per i siti clonati.
  • static/: CSS, JS e immagini.

Configurazione avanzata

Notifiche Webhook

Per ricevere avvisi in tempo reale quando un utente fa clic sul pulsante di correzione o esegue il payload, imposta la variabile d'ambiente WEBHOOK_URL. Formati supportati: Slack, Discord, Microsoft Teams (Incoming Webhook).

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

Selezione dinamica della trappola

Puoi sostituire la trappola predefinita per qualsiasi campagna aggiungendo ?t=<trap_name> all'URL. Esempio: https://training.local/s/teams_error?uid=john&t=cloudflare

Scalabilità del database

Per impostazione predefinita, lo strumento utilizza SQLite (training_log.db). Per campagne ad alto volume o distribuzioni con bilanciamento del carico, puoi passare a PostgreSQL o MySQL impostando SQLALCHEMY_DATABASE_URI.

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

Considerazioni sulla sicurezza

  • HTTPS è obbligatorio: l'API navigator.clipboard.writeText() richiede un contesto sicuro (HTTPS o localhost). Lo strumento non funzionerà su semplice HTTP in una rete.
  • Sicurezza del payload: il payload predefinito apre solo una finestra di messaggio e reindirizza il browser. Non esegue alcuna modifica al sistema.
  • Controllo degli accessi: il pannello di amministrazione è protetto da Basic Auth. Modifica le credenziali predefinite in docker-compose.yml o .env prima della distribuzione.

Contributi

I contributi sono benvenuti! Leggi CONTRIBUTING.md per le linee guida.

Roadmap

v1.0 (Attuale) - Modalità di formazione

  • ✅ Simulazione core di ClickFix
  • ✅ 3 modelli di trappola (Cloudflare, Chrome, Windows Update)
  • ✅ Tracciamento completo degli eventi e pannello di amministrazione
  • ✅ Cloner di siti semplice con iniezione di trappole

Limitazioni note (v1.0)

  1. Istruzioni solo Windows: i trigger di esecuzione (Win+R) sono specifici di Windows. Il supporto per macOS/Linux è previsto per la v1.1.
  2. Tipo di payload singolo: è supportato solo lo stager PowerShell IEX. Ulteriori tipi di payload sono previsti per la v1.1.
  3. Nessuna funzionalità di evasione: il rilevamento dei bot e il geofencing non sono implementati. Previsti per la v2.0.

Licenza

Questo progetto è concesso in licenza secondo i termini della Licenza MIT - consulta il file LICENSE per i dettagli.

Scarica lo strumento