
Piattaforma di phishing in tempo reale che bypassa l'autenticazione a due fattori (2FA) tramite una sessione live del browser noVNC, catturando cookie, password salvate, cronologia di navigazione e file scaricati per operazioni di red team.

EvilnoVNC è una piattaforma di phishing pronta all'uso.
A differenza di altre tecniche di phishing, EvilnoVNC permette di bypassare il 2FA utilizzando un browser reale tramite una connessione noVNC.
Inoltre, questo strumento ci consente di vedere in tempo reale tutte le azioni della vittima, accedere ai file scaricati e all'intero profilo del browser, inclusi cookie, password salvate, cronologia di navigazione e molto altro.
Si consiglia di clonare l'intero repository o scaricare il file zip.
Inoltre, è necessario costruire Docker manualmente. Puoi farlo eseguendo i seguenti comandi:
git clone https://github.com/JoelGMSec/EvilnoVNC
cd EvilnoVNC ; sudo chown -R 103 Downloads
sudo docker build -t joelgmsec/evilnovnc .
./start.sh -h
_____ _ _ __ ___ _ ____
| ____|_ _(_) |_ __ __\ \ / / \ | |/ ___|
| _| \ \ / / | | '_ \ / _ \ \ / /| \| | |
| |___ \ V /| | | | | | (_) \ V / | |\ | |___
|_____| \_/ |_|_|_| |_|\___/ \_/ |_| \_|\____|
---------------- di @JoelGMSec --------------
Utilizzo: ./start.sh $risoluzione $url
Esempi:
1280x720 16bit: ./start.sh 1280x720x16 http://example.com
1280x720 24bit: ./start.sh 1280x720x24 http://example.com
1920x1080 16bit: ./start.sh 1920x1080x16 http://example.com
1920x1080 24bit: ./start.sh 1920x1080x24 http://example.com
Risoluzione dinamica:
./start.sh dynamic http://example.com
https://darkbyte.net/robando-sesiones-y-bypasseando-2fa-con-evilnovnc
Questo progetto è concesso in licenza sotto la licenza GNU 3.0 - consultare il file LICENSE per maggiori dettagli.
Idea originale di @mrd0x: https://mrd0x.com/bypass-2fa-using-novnc
Questo strumento è stato creato e progettato da zero da Joel Gámez Molina // @JoelGMSec
Un ringraziamento speciale a @ms101 per alcune correzioni e migliorie.
Un ringraziamento speciale a @git-it per la patch di User-agent e Accept-Language.
Questo software non offre alcun tipo di garanzia. Il suo uso è esclusivo per ambienti educativi e/o audit di sicurezza con il corrispondente consenso del cliente. Non sono responsabile per un uso improprio o per eventuali danni causati da esso.
Per maggiori informazioni, puoi trovarmi su Twitter come @JoelGMSec e sul mio blog darkbyte.net.
Puoi supportare il mio lavoro offrendomi un caffè: