
CredSniper는 Python 마이크로 프레임워크 Flask와 Jinja2 템플릿을 사용하여 작성된 피싱 프레임워크로, 2FA 토큰 캡처를 지원합니다.
CredSniper를 사용하여 SSL이 완전히 적용된 새로운 피싱 사이트를 쉽게 시작하고 자격 증명과 2FA 토큰을 캡처할 수 있습니다. API는 무작위로 생성된 API 토큰을 사용하여 다른 애플리케이션에서 소비할 수 있는 현재 캡처된 자격 증명에 대한 안전한 액세스를 제공합니다.
제공:

사용법: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME
선택적 인수:
-h, --help 이 도움말 메시지를 표시하고 종료
--module MODULE 피싱 모듈 이름 (예: "gmail")
--twofactor 이중 인증 피싱 활성화
--port PORT 수신 포트 (기본값: 80/443)
--ssl Let's Encrypt를 통한 SSL 사용
--verbose 자세한 출력 활성화
--final FINAL 피싱 완료 후 사용자가 리디렉션될 최종 URL
--hostname HOSTNAME SSL을 위한 호스트 이름
.cache : 2FA 피싱 시 사용자 이름/비밀번호 임시 저장
.sniped : 캡처된 자격 증명 및 기타 정보를 위한 플랫 파일 저장
자격 증명 보기 (GET)
https://<피시 사이트>/creds/view?api_token=<API 토큰>
자격 증명을 확인됨으로 표시 (GET)
https://<피시 사이트>/creds/seen/<cred_id>?api_token=<API 토큰>
구성 업데이트 (POST)
https://<피시 사이트>/config
{
'enable_2fa': true,
'module': 'gmail',
'api_token': 'some-random-string'
}
모든 모듈은 --module <이름> 명령을 CredSniper에 전달하여 로드할 수 있습니다. 이들은 /modules 디렉터리 내에서 로드됩니다. CredSniper는 Python Flask로 구축되었으며 모든 모듈 HTML 템플릿은 Jinja2를 사용하여 렌더링됩니다.
GMAIL 업데이트: Google은 U2F 사용 시 백업 2FA 형식을 요구합니다. U2F를 우회하는 것은 사용자에게 U2F 장치를 사용하도록 요청하는 대신 대체 옵션 중 하나를 강제로 사용하게 함으로써 가능합니다. CredSniper는 SMS가 가능하면 강제로 사용하고, 그렇지 않으면 TOTP를 강제로 사용합니다. 보안에 민감한 피해자의 경우 U2F 장치 대신 SMS 또는 TOTP 토큰을 요청받으면 의심할 수 있습니다.
다음 명령어로 자동 설치 및 실행할 수 있습니다:
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh
그런 다음 수동으로 실행하려면 다음 명령어를 사용하십시오:
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help
Python 3가 필요합니다.





git checkout -b my-new-feature)git commit -am 'Add some feature')git push origin my-new-feature)버그 리포트, 기능 요청 및 패치를 환영합니다.