
Uma ferramenta de simulação leve e auto-hospedada para treinamento de engenharia social "ClickFix" (ClearFake). Simula com segurança ataques de injeção na área de transferência com iscas realistas e payloads inofensivos.
Uma ferramenta de simulação leve e auto-hospedada para ataques de engenharia social do tipo "ClickFix".
Esta ferramenta destina-se EXCLUSIVAMENTE a TREINAMENTO AUTORIZADO DE CONSCIENTIZAÇÃO EM SEGURANÇA. O uso não autorizado desta ferramenta para atingir sistemas ou usuários sem permissão explícita é ilegal e antiético. Os autores não são responsáveis por qualquer uso indevido deste software.
ClickFix (também conhecido como "ClearFake" ou "Fake Update") é uma técnica de engenharia social em que os atacantes enganam os usuários para que executem manualmente comandos maliciosos (geralmente por meio da caixa de diálogo Executar do Windows) para "corrigir" um erro falso. Como o usuário inicia a execução, essa técnica frequentemente contorna os controles de segurança tradicionais.
A Ferramenta de Treinamento ClickFix permite que equipes de segurança simulem esses ataques com segurança para treinar funcionários.
Principais Recursos:
Clone o repositório:
git clone https://github.com/boredchilada/clickfix-simulator-2025.git
cd clickfix-simulator-2025
Inicie o contêiner:
docker-compose up -d
Acesse a ferramenta:
https://localhost/admin (Usuário: admin, Senha: changeme_please)https://localhost/s/teams_error?uid=test_userPré-requisitos: Python 3.8+, pip, openssl (para certificados).
Instale as dependências:
python -m venv venv
source venv/bin/activate # or venv\Scripts\activate on Windows
pip install -r requirements.txt
Inicialize o Banco de Dados:
flask init-db
Gere Certificados (Necessário para a API de Área de Transferência):
mkdir certs
openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
Execute o servidor:
python run.py
A ferramenta é construída com Flask (Python) e usa SQLite para armazenamento de dados.
run.py: Lógica principal da aplicação, rotas e geração de payloads.cloner.py: Utilitário para clonar sites e injetar armadilhas.templates/:
lures/: Modelos de ataque de página inteira.traps/: Fragmentos HTML (popups/overlays) injetados nos sites clonados.scenarios/: Armazenamento para sites clonados.static/: CSS, JS e imagens.Para receber alertas em tempo real quando um usuário clicar no botão de correção ou executar o payload, defina a variável de ambiente WEBHOOK_URL.
Formatos suportados: Slack, Discord, Microsoft Teams (Incoming Webhook).
environment:
- WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX
Você pode substituir a armadilha padrão de qualquer campanha adicionando ?t=<trap_name> à URL.
Exemplo: https://training.local/s/teams_error?uid=john&t=cloudflare
Por padrão, a ferramenta usa SQLite (training_log.db). Para campanhas de alto volume ou implantações com balanceamento de carga, você pode alternar para PostgreSQL ou MySQL definindo SQLALCHEMY_DATABASE_URI.
environment:
- SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix
navigator.clipboard.writeText() exige um Contexto Seguro (HTTPS ou localhost). A ferramenta não funcionará em HTTP simples em uma rede.docker-compose.yml ou .env antes da implantação.Contribuições são bem-vindas! Leia CONTRIBUTING.md para obter as diretrizes.
Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.