Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
evilgophish — evilginx3 + gophish | Kitploit
ツール/GitHubGitHub/fin3ss3g0d/evilgophish
フィッシングツールウェブアプリケーション悪用フィッシングペネトレーションテストコマンド&コントロールソーシャルエンジニアリング認証レッドチーミング
GitHubfin3ss3g0d/evilgophish

evilgophish

evilginx3 + gophish

リポジトリを見る
2.0k37732年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

logo

目次

  • evilgophish
    • スポンサーシップについて
    • クレジット
    • 前提条件
    • 免責事項
    • なぜ?
    • 背景
    • インフラストラクチャのレイアウト
    • setup.sh
    • Cloudflare Turnstile セットアップ
    • Cloudflare Turnstile HTMLテンプレートガイド
    • replace_rid.sh
    • メールキャンペーンセットアップ
    • QRコードジェネレータ
    • SMSキャンペーンセットアップ
    • ライブフィードセットアップ
    • フィッシュレットについて
    • Evilginx3アップデートについて
    • デバッグ
    • インストールに関する注意事項
    • キャンペーンテストとトラッキングについての注意事項
    • ブラックリストとトラッキングについての注意事項
    • GoPhishへの変更点
    • 変更履歴
    • 問題とサポート
    • 今後の目標
    • 貢献

evilgophish

evilginx3 と GoPhish の組み合わせ。

スポンサーシップについて

これはリポジトリの公開・無料バージョンです。最新バージョンではありません。私は意図的に、GitHub Sponsors を通じて私をスポンサーしてくれる方のために、この公開バージョンを最新バージョンより遅らせています。つまり、このバージョンにはバグ修正や機能が不足している可能性があり、ここでバグ修正、機能追加、サポートを期待しないでください。最新バージョンにアクセスするには、スポンサーになる をご検討ください。

クレジット

始める前に、私はKuba Gretzky氏と彼の作品を決して貶めるつもりはないことを明言しておきます。彼がevilginx3を公開してくれたことに個人的に感謝します。実際、彼の作品がなければこの作品は存在しません。また、素晴らしいGoPhishツールキットを開発・保守してくれているJordan Wright氏にも感謝しなければなりません。Kuba氏のGophishフォークも、彼自身の統合を作成した後、このプロジェクトの一部のインスピレーションとして使用されました。

前提条件

GoPhish と evilginx3 の基本的な使い方を理解している必要があります。

免責事項

私はこのソフトウェアの不正使用または不正な使用について一切の責任を負いません。このソフトウェアは、許可された侵入テストまたはレッドチームエンゲージメントでのみ使用されるものであり、操作者はソーシャルエンジニアリングを実施する明示的な書面による許可を得ているものとします。

なぜ?

ペネトレーションテスターまたはレッドチームの一員として、evilginx3が二要素認証/多要素認証をバイパス可能なプロキシ中間者攻撃フレームワークであることを聞いたことがあるかもしれません。これは少なくとも魅力的ですが、ソーシャルエンジニアリングエンゲージメントで使用しようとすると、いくつかの痛点があります。

  1. トラッキングの欠如 - evilginx3は被害者ごとの一意のトラッキング統計(例:メール開封、リンククリックなど)を提供しません。これは、ソーシャルエンジニアリングエンゲージメントを契約する際にこれらの統計を必要とする/支払うクライアントにとって問題です。

  2. 完全なソーシャルエンジニアリングツールキットではない - evilginx3はプロキシ中間者攻撃機能のみを提供し、メール/SMSを介したソーシャルエンジニアリングキャンペーンに必要な全機能を提供するわけではありません。例えば、ターゲットにメールを送信したり、その機能を提供したりしません。

  3. GUIがない - これ以上説明する必要はありますか?私たちは皆GUIを愛しており、ソーシャルエンジニアリングキャンペーンのデータを視覚的に表現することは非常に貴重です。オペレーターは、データの視覚的表現を表示することで、ソーシャルエンジニアリングキャンペーンの成功を徹底的に理解することができます。

背景

このセットアップでは、GoPhishを使用してメールを送信し、evilginx3キャンペーン統計のダッシュボードを提供しますが、ランディングページには使用されません。GoPhishから送信されるフィッシングリンクはevilginx3のルアーパスを指し、evilginx3はランディングページに使用されます。これにより、貴重な統計を失うことなく、evilginx3を使用して2FA/MFAをバイパスする機能を維持できます。私が開発したローカルのWebSocket/HTTPサーバーを使ったリアルタイムのキャンペーンイベント通知が提供され、evilginx3からのトークン/クッキーを含む完全に使用可能なJSON文字列がGoPhish GUI(およびフィード)に直接表示されます。

new-dashboard

インフラストラクチャのレイアウト

diagram

  • evilginx3は外部からアクセス可能なアドレスでポート443(またはevilginx3設定で選択したポート)でリスンします。
  • GoPhishはローカルでポート8080と3333でリスンします(ポート8080のフィッシングサーバーは使用されません)。
  • Cloudflare Turnstileサーバーはローカルでポート80でリスンします。

setup.sh

必要な設定を自動化するためにsetup.shが提供されています。このスクリプトを実行し、正しい値を入力すれば、すぐに使い始められるはずです。以下がセットアップのヘルプです。

root@kitploit:~
Usage:
./setup <root domain> <subdomain(s)> <root domain bool> <feed bool> <rid replacement>
 - root domain                     - キャンペーンに使用するルートドメイン
 - subdomains                      - スペース区切りで指定するevilginx3サブドメインのリスト(1つのみの場合は1つ)
 - root domain bool                - ルートドメインをevilginx3にプロキシする場合はtrue、それ以外はfalse
 - feed bool                       - ライブフィードを使用する予定がある場合はtrue、それ以外はfalse
 - rid replacement                 - フィッシングURL内のgophishデフォルトの"rid"をこの値で置き換える
Example:
  ./setup.sh example.com "accounts myaccount" false true user_id

Cloudflare Turnstile セットアップ

Cloudflare Turnstile統合は、Apache2を使用したリダイレクトルールとIPブラックリストに取って代わりました。Apache2のアプローチは、事前定義されたリダイレクトルールとIPブラックリストに依存していました。最終的にインフラを検出する特定のユーザーエージェント、ホスト、またはIPアドレスを見逃す可能性があります。これは通常、フィッシングインフラをスキャンするボットや自動ソフトウェアによって行われます。Cloudflare Turnstile技術は、現時点でボットに対する最良の防御の一つであり、実際のユーザーがサイトにアクセスしていることを確認します。

  1. Cloudflareアカウントを作成する
  2. ダッシュボードのTurnstileタブを選択する
  3. 新しいサイトを追加し、フィッシングサイト/キャンペーンに使用するドメインを使用する
  4. evilginx3/templates/forbidden.html と evilginx3/templates/turnstile.html ファイルを自分の変更で編集する
  5. evilginx3を起動する際に、公開鍵と秘密鍵を:で区切ってturnstileフラグに含める。例:
root@kitploit:~
./evilginx3 -feed -g ../gophish/gophish.db -turnstile <PUBLIC_KEY>:<PRIVATE_KEY>

ブログ記事こちら。

Cloudflare Turnstile HTMLテンプレートガイド

もしCloudflare Turnstile機能用の静的HTMLページを含めると、誰のフィッシングインフラも同じページになり、静的なHTMLコードの検出につながります。そこでGo HTMLテンプレートの登場です。ガイドラインとしてevilginx3/templates/turnstile.htmlにスターターテンプレートを含めました。これは変更する必要があります。テンプレートコードの設定に関するルールは以下の通りです。これらのルールに従わないと、Cloudflare Turnstile機能が壊れる可能性があります。

  1. {{.FormActionURL}}、{{.ErrorMessage}}、{{.TurnstilePublicKey}}テンプレート変数を含める必要があります。
  2. Turnstileチャレンジを送信するためのフォームアクションURLは{{.FormActionURL}}テンプレート変数でなければなりません。
  3. cf-turnstile divクラスのdata-sitekey値は{{.TurnstilePublicKey}}テンプレート変数でなければなりません。
  4. テンプレートをevilginx3/templates/turnstile.htmlに保存する必要があります。
  5. チャレンジフォームを送信するボタンのname属性はbuttonと等しくなければなりません。

replace_rid.sh

既にsetup.shを一度実行し、プロジェクト全体でデフォルトのRId値を置き換えた場合に備えて、replace_rid.shがRId値を再度置き換えるために作成されました。

root@kitploit:~
Usage:
./replace_rid <previous rid> <new rid>
 - previous rid      - 以前に置き換えられたrid値
 - new rid           - 以前のridを置き換える新しいrid値
Example:
  ./replace_rid.sh user_id client_id

メールキャンペーンセットアップ

setup.shを実行した後の次の手順は以下の通りです。

  1. GoPhishを起動し、メールテンプレート、メール送信プロファイル、グループを設定する
  2. evilginx3を起動し、フィッシュレットとルアーを設定する(-gフラグでGoPhish sqlite3データベースのフルパスを指定する必要があります)
  3. GoPhishからキャンペーンを開始し、ランディングURLをevilginx3フィッシュレットのルアーパスにする
  4. 利益

QRコードジェネレータ

QR Code Generator機能を使用すると、QRコードを生成してQRコードソーシャルエンジニアリングキャンペーンを展開できます。使用手順は以下の通りです。

  1. メールHTMLテンプレートを編集する際に、{{.QR}}テンプレート変数を含めることができるようになりました。

qr-code-generator

  1. 新しいキャンペーンを開始する際に、QRコード画像のサイズを入力します。

qr-campaign-example

  1. 結果は以下のようになりますが、サイズは必要に応じて調整できます。

qr-inbox-example.png

  1. 利益

この機能は現時点ではメールキャンペーンとHTMLメールテンプレートのみでサポートされています

ブログ記事こちら。

SMSキャンペーンセットアップ

GoPhish全体の再構築が行われ、Twilioを使用したSMSキャンペーンサポートが提供されました。新しいevilgophishダッシュボードは以下のようになります。

new-dashboard

setup.shを実行した後の次の手順は以下の通りです。

  1. SMSメッセージテンプレートを設定する。SMSメッセージテンプレートを作成する際はTextのみを使用し、SMSメッセージ内にトラッキングリンクを含めないでください。Envelope SenderとSubjectは以下のように空白のままにします。

sms-message-template

  1. SMS Sending Profileを設定する。Twilioの電話番号、Account SID、Auth Tokenを入力します。

sms-sending-profile

  1. グループをインポートする。互換性のためにCSVテンプレートの値は同じままなので、CSVの列名は同じにし、ターゲットの電話番号をEmail列に配置します。Twilioは以下の電話番号形式を受け入れるため、これらの3つのいずれかである必要があります。

twilio-number-formats

  1. evilginx3を起動し、フィッシュレットとルアーを設定する(-gフラグでGoPhish sqlite3データベースのフルパスを指定する必要があります)
  2. GoPhishからキャンペーンを開始し、ランディングURLをevilginx3フィッシュレットのルアーパスにする
  3. 利益

ブログ記事こちら。

ライブフィードセットアップ

リアルタイムのキャンペーンイベント通知は、ローカルのWebSocket/HTTPサーバーとライブフィードアプリによって処理されます。セットアップ手順は以下の通りです。

  1. setup.shを実行する際に、feed boolにtrueを選択する

  2. evilfeedディレクトリにcdし、./evilfeedでアプリを起動する

  3. evilginx3を起動する際に、-feedフラグを指定してフィードを有効にする。例:

./evilginx3 -feed -g /opt/evilgophish/gophish/gophish.db

  1. ライブフィードを表示するには、http://localhost:1337/にアクセスします。フィードダッシュボードは以下のようになります。

live-feed

重要な注意点

  • ライブフィードページはJavaScriptを使用してイベントのWebSocketにフックしており、ページを更新する必要はありません。ページを更新すると、それまでのすべてのイベントが失われます。

フィッシュレットについて

私は自分の裁量でこのリポジトリにフィッシュレットを追加します。このリポジトリの一部として私がフィッシュレットを作成することを期待しないでください。ご自身で作成することを想定しています。フィッシュレットに関する問題をこのリポジトリで開かないでください。

Evilginx3アップデートについて

2023年5月10日にKuba Gretzky氏はevilginx 2.4.0をバージョン3.0.0に更新しました。ツールの変更に関する詳細なブログ記事はこちらです。evilginx3+mastery。最も注目すべき点は、フィッシュレットファイル形式の変更により、バージョン3.0.0より前のフィッシュレットはおそらく動作しなくなり、書き直す必要があることです。書き直す手間はかかるかもしれませんが、新しいフィッシュレットファイル形式には追加の利点があります。バージョン3.0.0のフィッシュレット形式のドキュメントはこちらにあります。Phishlet Format v3.0.0。レガシー形式のフィッシュレットは、このリポジトリのevilginx3/legacy_phishletsフォルダに引き続き保管されます。バージョン3.0.0互換のはに保存されます。すべてのレガシーがまだ形式に変換されているわけではありません。時間が許す限り、引き続き更新していきます。

インストールに関する注意事項

インストールスクリプトはUbuntu Focal/Jammyでテストされており、ソースから最新のGoをインストールします。バイナリは、Go環境やインストール状況によってはビルドに失敗する可能性があります(つまり、このプロジェクトで組み合わせられている元のバージョンをインストールし、その後このバージョンをインストールしようとする場合など)。また、evilginx3がDNSを引き継げるようにDNSを変更します。その影響を理解し、確認する必要があります。新しい環境を推奨し、他のオペレーティングシステムではテストされていません。

キャンペーンテストとトラッキングについての注意事項

キャンペーンを開始する前にトラッキングをテストすることは珍しくなく、そうすることをお勧めしますが、警告を残しておきます。evilginx3は、新しい被害者のブラウザごとにクッキーを作成し、セッションを確立します。同じブラウザ内で複数のキャンペーンと複数のフィッシングリンクをテストし続けると、新しいセッションの開始時にリクエストからRId値が解析され設定されるため、トラッキングプロセスが混乱します。これを行う場合、被害者は自分のリンク以外のフィッシングリンクにアクセスすることは決してなく、実際のキャンペーン中にこれが起こることは決してないため、実際の被害者をシミュレートしているとは言えません。これは、ツールの意図された使用方法に従っていないため、この件で問題を開かないように警告するものです。新しい被害者をシミュレートしたい場合は、新しいブラウザまたはシークレットモードのタブを使用してトラッキングプロセスをテストできます。

GoPhishへの変更点

GoPhishは実際のフィッシングページでは決して使用されず、メールヘッダーも削除されているため、IOCを心配する必要はありません。

  1. フィッシングURLのデフォルトのrid文字列は、オペレーターがsetup.shで選択します。
  2. SMSキャンペーンサポートが追加されました。
  3. キャプチャされたevilginx3セッション/トークン用のCaptured Sessionキャンペーンイベントが追加されました。

変更履歴

初期リリース以降の変更については、CHANGELOG.mdファイルを参照してください。

問題とサポート

このリポジトリの公開バージョンでは、私が問題に応答することを期待しないでください。あなたは私をスポンサーしておらず、プロジェクトの開発に資金を提供していないため、サポートを期待するべきではありません。サポートを強化するには、スポンサーになる をご検討ください。

今後の目標

  • IPブラックリストとリダイレクトルールの追加
  • レガシーフィッシュレットのevilginx 3.x.x形式への変換
  • フィッシュレットの追加

貢献

このプロジェクトが時間とともに改善され成長することを望んでいます。改善案、新しいリダイレクトルール、ブラックリストに追加する新しいIPアドレス/ブロック、フィッシュレット、または提案があれば、プルリクエストを開いてください。

ツールをダウンロード
フィッシュレット
evilginx3/phishlets
フィッシュレット
3.x.x