
Strumento di phishing a due fattori in tempo reale che automatizza la raccolta di credenziali intercettando le credenziali da un sito di phishing e inviandole alla pagina di login target tramite automazione del browser.
Questo strumento è stato rilasciato insieme a un post sul blog di FireEye. Il post sul blog può essere trovato al seguente link: https://www.fireeye.com/blog/threat-research/2018/02/reelphish-real-time-two-factor-phishing-tool.html
È richiesta l'ultima versione di Python 2.7.x.
Installa Selenium, una dipendenza necessaria per eseguire i driver del browser.
Scarica i driver del browser per tutti i browser web che intendi utilizzare. I binari devono essere posizionati in questa directory principale con il seguente schema di denominazione.
Internet Explorer: www.seleniumhq.org/download/
Firefox: www.github.com/mozilla/geckodriver/releases/
Chrome: https://chromedriver.storage.googleapis.com/index.html?path=2.35/
ReelPhish è composto da due componenti: il codice di gestione del sito di phishing e questo script. Il sito di phishing può essere progettato come desiderato. Il codice PHP di esempio è fornito in /examplesitecode. Il codice di esempio preleverà un nome utente e una password da una richiesta HTTP POST e li trasmetterà allo script di phishing.
Lo script di phishing ascolta su una porta locale e attende un pacchetto di credenziali. Una volta ricevute le credenziali, lo script di phishing aprirà una nuova istanza del browser web e navigherà verso l'URL desiderato (il sito reale in cui inserirai le credenziali di un utente). Le credenziali verranno inviate dal browser web.
Il metodo consigliato per gestire la comunicazione tra il sito di phishing e questo script è l'utilizzo di un tunnel SSH inverso. Questo è il motivo per cui il codice PHP di esempio del sito di phishing invia le credenziali a localhost:2135.
ReelPhish supporta più pagine di autenticazione. Ad esempio, in alcuni casi un codice di autenticazione a due fattori può essere richiesto su una seconda pagina. Per implementare questa funzionalità, assicurati che --numpages sia impostato sul numero di pagine di autenticazione. Assicurati anche che l'ID di sessione sia correttamente tracciato sul tuo sito di phishing. L'ID di sessione viene utilizzato per tracciare gli utenti mentre procedono attraverso ogni fase dell'autenticazione.
In alcuni casi, potresti aver bisogno di estrarre contenuti specifici (come un codice di sfida) da una particolare pagina di autenticazione. Il codice commentato di esempio è fornito in ReelPhish.py per eseguire un'operazione di scraping.