Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
clickfix-simulator-2025 — Uma ferramenta de simulação leve e auto-hospedada para treinamento de engenharia social "ClickFix" (ClearFake). Simula com segurança ataques de injeção na área de transferência com iscas realistas e payloads inofensivos. | Kitploit
Ferramentas/GitHubGitHub/boredchilada/clickfix-simulator-2025
PhishingSegurança WebTestes de PenetraçãoEngenharia SocialAprendizado e EducaçãoRed TeamingLabs e Prática
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Uma ferramenta de simulação leve e auto-hospedada para treinamento de engenharia social "ClickFix" (ClearFake). Simula com segurança ataques de injeção na área de transferência com iscas realistas e payloads inofensivos.

Ver Repositório
41há 8 mesesAinda não revisado

Ferramenta de Treinamento ClickFix

Uma ferramenta de simulação leve e auto-hospedada para ataques de engenharia social do tipo "ClickFix".

License Python Docker

Aviso Legal

Esta ferramenta destina-se EXCLUSIVAMENTE a TREINAMENTO AUTORIZADO DE CONSCIENTIZAÇÃO EM SEGURANÇA. O uso não autorizado desta ferramenta para atingir sistemas ou usuários sem permissão explícita é ilegal e antiético. Os autores não são responsáveis por qualquer uso indevido deste software.

Visão Geral

ClickFix (também conhecido como "ClearFake" ou "Fake Update") é uma técnica de engenharia social em que os atacantes enganam os usuários para que executem manualmente comandos maliciosos (geralmente por meio da caixa de diálogo Executar do Windows) para "corrigir" um erro falso. Como o usuário inicia a execução, essa técnica frequentemente contorna os controles de segurança tradicionais.

A Ferramenta de Treinamento ClickFix permite que equipes de segurança simulem esses ataques com segurança para treinar funcionários.

Principais Recursos:

  • Simulação Segura: Usa payloads inofensivos (MessageBox + Redirect) em vez de malware.
  • Iscas Realistas: Inclui modelos para Teams, SharePoint, Cloudflare e outros.
  • Clonador de Sites: Ferramenta integrada para clonar sites legítimos e injetar a armadilha.
  • Rastreamento: Registra visualizações de página, cliques e execuções de payload.
  • Privacidade em Primeiro Lugar: Auto-hospedado, sem exfiltração externa de dados.

Início Rápido

Opção A: Docker (Recomendado)

  1. Clone o repositório:

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. Inicie o contêiner:

    root@kitploit:~
    docker-compose up -d
    
  3. Acesse a ferramenta:

    • Painel de Administração: https://localhost/admin (Usuário: admin, Senha: changeme_please)
    • Isca de Teste: https://localhost/s/teams_error?uid=test_user

Opção B: Configuração Local em Python

  1. Pré-requisitos: Python 3.8+, pip, openssl (para certificados).

  2. Instale as dependências:

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # or venv\Scripts\activate on Windows
    pip install -r requirements.txt
    
  3. Inicialize o Banco de Dados:

    root@kitploit:~
    flask init-db
    
  4. Gere Certificados (Necessário para a API de Área de Transferência):

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. Execute o servidor:

    root@kitploit:~
    python run.py
    

Arquitetura

A ferramenta é construída com Flask (Python) e usa SQLite para armazenamento de dados.

  • run.py: Lógica principal da aplicação, rotas e geração de payloads.
  • cloner.py: Utilitário para clonar sites e injetar armadilhas.
  • templates/:
    • lures/: Modelos de ataque de página inteira.
    • traps/: Fragmentos HTML (popups/overlays) injetados nos sites clonados.
    • scenarios/: Armazenamento para sites clonados.
  • static/: CSS, JS e imagens.

Configuração Avançada

Notificações via Webhook

Para receber alertas em tempo real quando um usuário clicar no botão de correção ou executar o payload, defina a variável de ambiente WEBHOOK_URL. Formatos suportados: Slack, Discord, Microsoft Teams (Incoming Webhook).

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

Seleção Dinâmica de Armadilhas

Você pode substituir a armadilha padrão de qualquer campanha adicionando ?t=<trap_name> à URL. Exemplo: https://training.local/s/teams_error?uid=john&t=cloudflare

Escalabilidade do Banco de Dados

Por padrão, a ferramenta usa SQLite (training_log.db). Para campanhas de alto volume ou implantações com balanceamento de carga, você pode alternar para PostgreSQL ou MySQL definindo SQLALCHEMY_DATABASE_URI.

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

Considerações de Segurança

  • HTTPS é Obrigatório: A API navigator.clipboard.writeText() exige um Contexto Seguro (HTTPS ou localhost). A ferramenta não funcionará em HTTP simples em uma rede.
  • Segurança do Payload: O payload padrão apenas abre uma caixa de mensagem e redireciona o navegador. Ele não executa nenhuma alteração no sistema.
  • Controle de Acesso: O Painel de Administração é protegido por Autenticação Básica. Altere as credenciais padrão em docker-compose.yml ou .env antes da implantação.

Contribuindo

Contribuições são bem-vindas! Leia CONTRIBUTING.md para obter as diretrizes.

Roteiro

v1.0 (Atual) - Modo de Treinamento

  • ✅ Simulação central do ClickFix
  • ✅ 3 modelos de armadilha (Cloudflare, Chrome, Windows Update)
  • ✅ Rastreamento completo de eventos e painel de administração
  • ✅ Clonador simples de sites com injeção de armadilha

Limitações Conhecidas (v1.0)

  1. Instruções Somente para Windows: Os gatilhos de execução (Win+R) são específicos do Windows. Suporte para macOS/Linux planejado para v1.1.
  2. Tipo Único de Payload: Apenas o stager PowerShell IEX é suportado. Tipos adicionais de payload planejados para v1.1.
  3. Sem Recursos de Evasão: Detecção de bots e geofencing não foram implementados. Planejado para v2.0.

Licença

Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.

Baixar ferramenta