
Ferramenta de phishing em tempo real com dois fatores que automatiza a coleta de credenciais ao interceptar credenciais de um site de phishing e submetê-las à página de login alvo via automação de navegador.
Esta ferramenta foi lançada juntamente com uma postagem no blog da FireEye. A postagem pode ser encontrada no seguinte link: https://www.fireeye.com/blog/threat-research/2018/02/reelphish-real-time-two-factor-phishing-tool.html
É necessária a versão mais recente do Python 2.7.x.
Instale o Selenium, uma dependência necessária para executar os drivers do navegador.
Baixe os drivers do navegador para todos os navegadores que você pretende usar. Os binários devem ser colocados neste diretório raiz com o seguinte esquema de nomenclatura.
Internet Explorer: www.seleniumhq.org/download/
Firefox: www.github.com/mozilla/geckodriver/releases/
Chrome: https://chromedriver.storage.googleapis.com/index.html?path=2.35/
O ReelPhish consiste em dois componentes: o código de manipulação do site de phishing e este script. O site de phishing pode ser projetado conforme desejado. Código PHP de exemplo é fornecido em /examplesitecode. O código de exemplo pegará um nome de usuário e senha de uma requisição HTTP POST e os transmitirá para o script de phishing.
O script de phishing escuta em uma porta local e aguarda um pacote de credenciais. Uma vez recebidas as credenciais, o script de phishing abrirá uma nova instância do navegador e navegará até a URL desejada (o site real onde você estará inserindo as credenciais de um usuário). As credenciais serão submetidas pelo navegador.
A maneira recomendada de lidar com a comunicação entre o site de phishing e este script é usando um túnel SSH reverso. É por isso que o código do site de phishing PHP de exemplo submete as credenciais para localhost:2135.
O ReelPhish suporta múltiplas páginas de autenticação. Por exemplo, em alguns casos, um código de autenticação de dois fatores pode ser solicitado em uma segunda página. Para implementar esse recurso, certifique-se de que --numpages esteja definido com o número de páginas de autenticação. Certifique-se também de que o ID da sessão seja rastreado corretamente no seu site de phishing. O ID da sessão é usado para rastrear os usuários à medida que eles progridem por cada etapa da autenticação.
Em alguns casos, você pode precisar extrair conteúdo específico (como um código de desafio) de uma página de autenticação específica. Um exemplo de código comentado é fornecido em ReelPhish.py para realizar uma operação de extração.