
CredSniper é um framework de phishing escrito com o micro-framework Python Flask e Jinja2 templating que suporta a captura de tokens 2FA.
Lance facilmente um novo site de phishing totalmente com SSL e capture credenciais junto com tokens de 2FA usando o CredSniper. A API fornece acesso seguro às credenciais atualmente capturadas, que podem ser consumidas por outros aplicativos usando um token de API gerado aleatoriamente.
Apresentado por:

uso: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME
optional arguments:
-h, --help show this help message and exit
--module MODULE phishing module name - for example, "gmail"
--twofactor enable two-factor phishing
--port PORT listening port (default: 80/443)
--ssl use SSL via Let's Encrypt
--verbose enable verbose output
--final FINAL final url the user is redirected to after phishing is done
--hostname HOSTNAME hostname for SSL
.cache : Armazenar temporariamente nome de usuário/senha ao fazer phishing de 2FA
.sniped : Armazenamento em arquivo simples para credenciais capturadas e outras informações
Visualizar Credenciais (GET)
https://<phish site>/creds/view?api_token=<api token>
Marcar Credencial como Vista (GET)
https://<phish site>/creds/seen/<cred_id>?api_token=<api token>
Atualizar Configuração (POST)
https://<phish site>/config
{
'enable_2fa': true,
'module': 'gmail',
'api_token': 'some-random-string'
}
Todos os módulos podem ser carregados passando o comando --module <nome> para o CredSniper. Eles são carregados a partir de um diretório dentro de /modules. O CredSniper é construído usando Python Flask e todos os templates HTML dos módulos são renderizados usando Jinja2.
ATUALIZAÇÃO DO GMAIL: O Google exige uma forma alternativa de 2FA ao usar U2F. Contornar o U2F é possível forçando uma das opções de fallback em vez de solicitar ao usuário que use seu dispositivo U2F. O CredSniper tenta forçar SMS se estiver disponível, caso contrário força TOTP. Para vítimas com conhecimento em segurança, elas podem desconfiar se forem solicitadas a fornecer o token SMS ou TOTP em vez do dispositivo U2F.
Você pode instalar e executar automaticamente com o seguinte comando:
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh
Em seguida, para executar manualmente, use os seguintes comandos:
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help
Note que o Python 3 é necessário.





git checkout -b my-new-feature)git commit -am 'Add some feature')git push origin my-new-feature)Relatórios de bugs, solicitações de funcionalidades e patches são bem-vindos.