Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CredSniper — CredSniper é um framework de phishing escrito com o micro-framework Python Flask e Jinja2 templating que suporta a captura de tokens 2FA. | Kitploit
Ferramentas/GitHubGitHub/ustayready/credsniper
Ferramentas de PhishingFerramentas de ImpersonaçãoExploração de Aplicações WebPhishingEngenharia SocialAutenticaçãoTop em Ferramentas de Impersonação nº14Top em Phishing nº11Top em Ferramentas de Phishing nº11
1.4k30514há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
ustayready/credsniper

CredSniper

CredSniper é um framework de phishing escrito com o micro-framework Python Flask e Jinja2 templating que suporta a captura de tokens 2FA.

Ver Repositório

CredSniper

  • Visão Geral
    • Benefícios
  • Uso Básico
  • Instalação
  • Capturas de Tela
    • Módulo Gmail
  • Mantenedor
  • Contribuindo

Visão Geral

Lance facilmente um novo site de phishing totalmente com SSL e capture credenciais junto com tokens de 2FA usando o CredSniper. A API fornece acesso seguro às credenciais atualmente capturadas, que podem ser consumidas por outros aplicativos usando um token de API gerado aleatoriamente.

Apresentado por:

Black Hills Information Security

Benefícios

  • SSL totalmente suportado via Let's Encrypt
  • Clones exatos do formulário de login para phishing realista
  • Qualquer número de páginas intermediárias
    • (ex.: login do Gmail, senha e páginas de dois fatores, depois um redirecionamento)
  • Suporta phishing de tokens de 2FA
  • API para integrar credenciais em outros aplicativos
  • Fácil de personalizar usando um framework de templates

Uso Básico

uso: credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME

root@kitploit:~
optional arguments:
  -h, --help           show this help message and exit
  --module MODULE      phishing module name - for example, "gmail"
  --twofactor          enable two-factor phishing
  --port PORT          listening port (default: 80/443)
  --ssl                use SSL via Let's Encrypt
  --verbose            enable verbose output
  --final FINAL        final url the user is redirected to after phishing is done
  --hostname HOSTNAME  hostname for SSL

Credenciais

.cache : Armazenar temporariamente nome de usuário/senha ao fazer phishing de 2FA

.sniped : Armazenamento em arquivo simples para credenciais capturadas e outras informações

End-point da API

  • Visualizar Credenciais (GET) https://<phish site>/creds/view?api_token=<api token>

  • Marcar Credencial como Vista (GET) https://<phish site>/creds/seen/<cred_id>?api_token=<api token>

  • Atualizar Configuração (POST) https://<phish site>/config

root@kitploit:~
	{
	   'enable_2fa': true,
	   'module': 'gmail',
	   'api_token': 'some-random-string'
	}

Módulos

Todos os módulos podem ser carregados passando o comando --module <nome> para o CredSniper. Eles são carregados a partir de um diretório dentro de /modules. O CredSniper é construído usando Python Flask e todos os templates HTML dos módulos são renderizados usando Jinja2.

  • Gmail: O login mais recente do Gmail clonado e customizado para acionar/fazer phishing de todas as formas de 2FA
    • modules/gmail/gmail.py: Módulo principal carregado com --module gmail
    • modules/gmail/templates/error.html: Página de erro para 404's
    • modules/gmail/templates/login.html: Página de Login do Gmail
    • modules/gmail/templates/password.html: Página de Senha do Gmail
    • modules/gmail/templates/authenticator.html: Página de 2FA do Google Authenticator
    • modules/gmail/templates/sms.html: Página de 2FA via SMS
    • modules/gmail/templates/touchscreen.html: Página de 2FA por Solicitação no Celular

ATUALIZAÇÃO DO GMAIL: O Google exige uma forma alternativa de 2FA ao usar U2F. Contornar o U2F é possível forçando uma das opções de fallback em vez de solicitar ao usuário que use seu dispositivo U2F. O CredSniper tenta forçar SMS se estiver disponível, caso contrário força TOTP. Para vítimas com conhecimento em segurança, elas podem desconfiar se forem solicitadas a fornecer o token SMS ou TOTP em vez do dispositivo U2F.

  • Exemplo: Um módulo de exemplo que demonstra phishing padrão com tokens de 2FA
    • modules/example/example.py: Módulo principal carregado com --module example
    • modules/example/templates/login.html: Formulário de login padrão
    • modules/example/templates/twofactor.html: Formulário padrão de token de 2FA

Instalação

Ubuntu 16.04

Você pode instalar e executar automaticamente com o seguinte comando:

root@kitploit:~
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh

Em seguida, para executar manualmente, use os seguintes comandos:

root@kitploit:~
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help

Note que o Python 3 é necessário.

Capturas de Tela

Módulo Gmail

GmailLogin

GmailPassword

GmailSMS

GmailAuthenticator

GmailTouch

Mantenedor

  • O CredSniper foi originalmente criado por Mike Felch (@ustayready)

Contribuindo

  1. Crie uma issue para discutir sua ideia
  2. Faça um fork do CredSniper (https://github.com/ustayready/CredSniper/fork)
  3. Crie sua branch de funcionalidade (git checkout -b my-new-feature)
  4. Faça commit das suas alterações (git commit -am 'Add some feature')
  5. Faça push para a branch (git push origin my-new-feature)
  6. Crie um novo Pull Request

Relatórios de bugs, solicitações de funcionalidades e patches são bem-vindos.

Analytics

Baixar ferramenta