
CredSniperは、PythonのマイクロフレームワークFlaskとJinja2テンプレートで書かれたフィッシングフレームワークで、2FAトークンをキャプチャする機能をサポートしています。
CredSniperを使用すると、SSLで完全に保護された新しいフィッシングサイトを簡単に立ち上げ、認証情報と2FAトークンを取得できます。APIは、ランダムに生成されたAPIトークンを使用して他のアプリケーションで利用できる、現在取得された認証情報への安全なアクセスを提供します。
提供元:

使い方: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME
optional arguments:
-h, --help show this help message and exit
--module MODULE phishing module name - for example, "gmail"
--twofactor enable two-factor phishing
--port PORT listening port (default: 80/443)
--ssl use SSL via Let's Encrypt
--verbose enable verbose output
--final FINAL final url the user is redirected to after phishing is done
--hostname HOSTNAME hostname for SSL
.cache : 2FAフィッシング時のユーザー名/パスワードを一時保存
.sniped : 取得した認証情報やその他の情報を保存するフラットファイルストレージ
認証情報の表示 (GET)
https://<phish site>/creds/view?api_token=<api token>
認証情報を確認済みとしてマーク (GET)
https://<phish site>/creds/seen/<cred_id>?api_token=<api token>
設定の更新 (POST)
https://<phish site>/config
{
'enable_2fa': true,
'module': 'gmail',
'api_token': 'some-random-string'
}
すべてのモジュールは、--module <name> コマンドをCredSniperに渡すことでロードできます。これらは /modules 内のディレクトリからロードされます。CredSniperは Python Flask を使用して構築されており、すべてのモジュールのHTMLテンプレートは Jinja2 を使用してレンダリングされます。
GMAILアップデート: GoogleはU2Fを使用する場合、バックアップ形式の2FAを要求します。U2Fのバイパスは、ユーザーにU2Fデバイスの使用を促す代わりに、フォールバックオプションのいずれかを強制することで可能です。CredSniperは、利用可能な場合はSMSを強制し、それ以外の場合はTOTPを強制しようとします。セキュリティに敏感な被害者は、U2Fデバイスの代わりにSMSまたはTOTPトークンを求められた場合、警戒する可能性があります。
以下のコマンドで自動的にインストールおよび実行できます:
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh
その後、手動で実行するには以下のコマンドを使用します:
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help
Python 3が必要であることに注意してください。





git checkout -b my-new-feature)git commit -am 'Add some feature')git push origin my-new-feature)バグ報告、機能リクエスト、パッチは歓迎します。