Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
clickfix-simulator-2025 — ClickFix(ClearFake)ソーシャルエンジニアリング訓練のための軽量なセルフホスト型シミュレーションツール。現実的なルアーと無害なペイロードでクリップボードインジェクション攻撃を安全にシミュレートします。 | Kitploit
ツール/GitHubGitHub/boredchilada/clickfix-simulator-2025
フィッシングウェブセキュリティペネトレーションテストソーシャルエンジニアリング学習と教育レッドチーミングラボと実践
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ClickFix(ClearFake)ソーシャルエンジニアリング訓練のための軽量なセルフホスト型シミュレーションツール。現実的なルアーと無害なペイロードでクリップボードインジェクション攻撃を安全にシミュレートします。

リポジトリを見る
418ヶ月前未レビュー

ClickFix トレーニングツール

「ClickFix」型ソーシャルエンジニアリング攻撃のための、軽量で自己完結型のシミュレーションツール。

License Python Docker

免責事項

このツールは、許可されたセキュリティ意識向上トレーニング専用です。 明示的な許可なくこのツールを使用してシステムやユーザーを標的にすることは、違法かつ非倫理的です。作者は本ソフトウェアの不正使用について一切の責任を負いません。

概要

ClickFix(「ClearFake」または「Fake Update」とも呼ばれる)は、攻撃者が被害者を欺いて、偽のエラーを「修正」するために悪意のあるコマンド(通常はWindowsのファイル名を指定して実行ダイアログ)を手動で実行させるソーシャルエンジニアリング手法です。ユーザー自身が実行を開始するため、この手法は従来のセキュリティ対策をしばしば迂回します。

ClickFix トレーニングツールを使用すると、セキュリティチームはこれらの攻撃を安全にシミュレートして、従業員を訓練できます。

主な機能:

  • 安全なシミュレーション: マルウェアの代わりに無害なペイロード(MessageBox + Redirect)を使用。
  • 現実的なルアー: Teams、SharePoint、Cloudflareなどのテンプレートを同梱。
  • サイトクローナー: 正規のサイトをクローンしてトラップを注入する内蔵ツール。
  • 追跡: ページビュー、クリック、ペイロード実行をログに記録。
  • プライバシーファースト: 自己ホスト型、外部へのデータ送信なし。

クイックスタート

オプションA: Docker(推奨)

  1. リポジトリをクローン:

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. コンテナを起動:

    root@kitploit:~
    docker-compose up -d
    
  3. ツールにアクセス:

    • 管理ダッシュボード: https://localhost/admin(ユーザー: admin、パスワード: changeme_please)
    • テスト用ルアー: https://localhost/s/teams_error?uid=test_user

オプションB: ローカルPythonセットアップ

  1. 前提条件: Python 3.8+、pip、openssl(証明書用)。

  2. 依存関係をインストール:

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # またはWindowsでは venv\Scripts\activate
    pip install -r requirements.txt
    
  3. データベースを初期化:

    root@kitploit:~
    flask init-db
    
  4. 証明書を生成(クリップボードAPIに必須):

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. サーバーを実行:

    root@kitploit:~
    python run.py
    

アーキテクチャ

このツールはFlask(Python)で構築されており、データ保存にはSQLiteを使用しています。

  • run.py: メインのアプリケーションロジック、ルート、ペイロード生成。
  • cloner.py: Webサイトをクローンしてトラップを注入するユーティリティ。
  • templates/:
    • lures/: 全画面攻撃テンプレート。
    • traps/: クローンサイトに注入されるHTMLフラグメント(ポップアップ/オーバーレイ)。
    • scenarios/: クローンサイトの保存場所。
  • static/: CSS、JS、画像。

高度な設定

Webhook通知

ユーザーが修正ボタンをクリックしたりペイロードを実行したりしたときにリアルタイムでアラートを受け取るには、WEBHOOK_URL環境変数を設定します。 対応形式: Slack、Discord、Microsoft Teams(Incoming Webhook)。

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

動的トラップ選択

URLに?t=<trap_name>を追加することで、任意のキャンペーンのデフォルトトラップを上書きできます。 例: https://training.local/s/teams_error?uid=john&t=cloudflare

データベースのスケーラビリティ

デフォルトでは、このツールはSQLite(training_log.db)を使用します。大規模なキャンペーンや負荷分散されたデプロイメントでは、SQLALCHEMY_DATABASE_URIを設定することでPostgreSQLやMySQLに切り替えることができます。

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

セキュリティに関する考慮事項

  • HTTPSは必須: navigator.clipboard.writeText() APIはセキュアコンテキスト(HTTPSまたはlocalhost)を必要とします。このツールはネットワーク上の平文HTTPでは動作しません。
  • ペイロードの安全性: デフォルトのペイロードはメッセージボックスを開いてブラウザをリダイレクトするだけです。システムに変更を加えることはありません。
  • アクセス制御: 管理ダッシュボードはBasic認証で保護されています。デプロイ前にdocker-compose.ymlまたは.envでデフォルトの認証情報を変更してください。

貢献

貢献を歓迎します! ガイドラインについてはCONTRIBUTING.mdをお読みください。

ロードマップ

v1.0(現在) - トレーニングモード

  • ✅ コアのClickFixシミュレーション
  • ✅ 3つのトラップテンプレート(Cloudflare、Chrome、Windows Update)
  • ✅ 完全なイベント追跡と管理ダッシュボード
  • ✅ トラップ注入を備えたシンプルなサイトクローナー

既知の制限事項(v1.0)

  1. Windows専用の手順: 実行トリガー(Win+R)はWindows固有です。macOS/Linuxサポートはv1.1で計画されています。
  2. 単一のペイロードタイプ: PowerShell IEXステージャーのみがサポートされています。追加のペイロードタイプはv1.1で計画されています。
  3. 回避機能なし: ボット検出とジオフェンシングは実装されていません。v2.0で計画されています。

ライセンス

このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEファイルを参照してください。

ツールをダウンロード