
CredSniper è un framework di phishing scritto con il micro-framework Python Flask e il templating Jinja2 che supporta la cattura di token 2FA.
Lancia facilmente un nuovo sito di phishing completamente protetto con SSL e cattura le credenziali insieme ai token 2FA utilizzando CredSniper. L'API fornisce accesso sicuro alle credenziali catturate che possono essere consumate da altre applicazioni utilizzando un token API generato casualmente.
Offerto da:

usage: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME
optional arguments:
-h, --help mostra questo messaggio di aiuto ed esci
--module MODULE nome del modulo di phishing - ad esempio "gmail"
--twofactor abilita il phishing a due fattori
--port PORT porta di ascolto (default: 80/443)
--ssl usa SSL tramite Let's Encrypt
--verbose abilita output verbose
--final FINAL url finale a cui l'utente viene reindirizzato dopo il phishing
--hostname HOSTNAME hostname per SSL
.cache : Memorizza temporaneamente username/password durante il phishing 2FA
.sniped : Archiviazione su file flat per credenziali catturate e altre informazioni
Visualizza Credenziali (GET)
https://<phish site>/creds/view?api_token=<api token>
Segna Credenziale come Visto (GET)
https://<phish site>/creds/seen/<cred_id>?api_token=<api token>
Aggiorna Configurazione (POST)
https://<phish site>/config
{
'enable_2fa': true,
'module': 'gmail',
'api_token': 'some-random-string'
}
Tutti i moduli possono essere caricati passando il comando --module <nome> a CredSniper. Vengono caricati da una directory all'interno di /modules. CredSniper è realizzato con Python Flask e tutti i template HTML dei moduli sono renderizzati utilizzando Jinja2.
AGGIORNAMENTO GMAIL: Google richiede una forma di backup del 2FA quando si utilizza U2F. È possibile bypassare U2F forzando una delle opzioni di fallback invece di chiedere all'utente di utilizzare il proprio dispositivo U2F. CredSniper tenta di forzare SMS se disponibile, altrimenti forza TOTP. Per vittime esperte di sicurezza, potrebbero essere diffidenti se viene richiesto il token SMS o TOTP invece del dispositivo U2F.
Puoi installare ed eseguire automaticamente con il seguente comando:
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh
Quindi, per eseguire manualmente usa i seguenti comandi:
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help
Nota che è richiesto Python 3.





git checkout -b my-new-feature)git commit -am 'Add some feature')git push origin my-new-feature)Segnalazioni di bug, richieste di funzionalità e patch sono benvenute.