Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Evilginx-Phishing-Infra-Setup — Evilginx: Руководство по настройке фишинговой инфраструктуры – Обеспечение безопасности инфраструктуры Evilginx и Gophish, удаление IOCs, фишинговые TTPs | Kitploit
Инструменты/GitHubGitHub/an0nud4y/evilginx-phishing-infra-setup
Инструменты фишингаОбход IDS/IPSФишингКомандование и УправлениеСоциальная инженерияОбучение и ОбразованиеRed TeamingПодобранные РесурсыБезопасность Электронной Почты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHuban0nud4y/evilginx-phishing-infra-setup

Evilginx-Phishing-Infra-Setup

Evilginx: Руководство по настройке фишинговой инфраструктуры – Обеспечение безопасности инфраструктуры Evilginx и Gophish, удаление IOCs, фишинговые TTPs

Репозиторий
59811561 год назадПроверено Kitploit

Руководство по развертыванию инфраструктуры для фишинговых кампаний

Примечание: Это копия моих личных заметок. Пожалуйста, не полагайтесь на них полностью.

Содержание

  • Блоги/Доклады
  • Автоматизация инфраструктуры Red Team/Фишинг
  • Методы покупки и категоризации доменов
  • Улучшение написания фишинговых писем с помощью инструментов
  • Проверка письма на спамность
  • Эмуляция фишинговых писем / Фаза фиолетовой команды
  • Корпоративная безопасность электронной почты: полезные ресурсы
  • Доставка писем во входящие
  • Фишинговые кампании с Evilginx
    • Создание фишлетов для Evilginx
    • Скрипты установки Evilginx
    • Советы по защите инфраструктуры Evilginx
    • Исследовательские блоги/доклады по Evilginx
    • Методы защиты от Evilginx
  • Защита инфраструктуры GoPhish
    • Исследовательские блоги/доклады по GoPhish
    • Альтернативы Gophish
  • AiTM: Постэксплуатация / Исследовательские блоги/доклады по фишингу
  • Другие методы/блоги/исследования
  • Доклады по фишинговым исследованиям

Блоги/Доклады

  • BHIS | How to Build a Phishing Engagement - Coding TTP's : https://m.youtube.com/watch?si=YTjMa8XBusj_tPdc&v=VglCgoIjztE&feature=youtu.be

Автоматизация инфраструктуры Red Team/Фишинг

  • https://github.com/dazzyddos/HSC24RedTeamInfra/blob/main/RedTeamInfraAutomation.pdf
  • OFFENSIVEX 2024 - Vincent Yiu - Red Team Tips in 2024 : https://youtu.be/ECIBCbMfeo4?feature=shared
  • https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki
  • Развертывание фишинговой инфраструктуры на лету : https://github.com/VirtualSamuraii/flyphish
  • https://labs.jumpsec.com/putting-the-c2-in-c2loudflare/

Методы покупки и категоризации доменов

  • Проверка истекающих доменов, возможно, покупка хороших

    • https://expireddomains.net/
  • Категоризация доменов

    • Bluecoat/Symantec - https://sitereview.bluecoat.com/#/
    • McAfee - https://www.trustedsource.org
    • Palo Alto Wildfire - https://urlfiltering.paloaltonetworks.com
    • Websense - https://csi.forcepoint.com & https://www.websense.com/content/SiteLookup.aspx (требуется регистрация)
    • FortiGuard - https://www.fortiguard.com/webfilter
    • IBM X-force - https://exchange.xforce.ibmcloud.com
    • Cyren - https://www.cyren.com/security-center/url-category-check-gate
    • Checkpoint - https://www.checkpoint.com/urlcat/main.htm (требуется регистрация)
    • Trend Micro - https://global.sitesafety.trendmicro.com/
    • Sophos - https://secure2.sophos.com/en-us/support/contact-support.aspx (только отправка; проверки нет) (Нажмите Submit a Sample -> Web Address)
    • BrightCloud - http://www.brightcloud.com/tools/url-ip-lookup.php
    • LightSpeed Systems - https://archive.lightspeedsystems.com/
  • Автоматизация проверки/отправки репутации доменов

    • Domainhunter: https://github.com/threatexpress/domainhunter
    • Chameleon : https://github.com/mdsecactivebreach/Chameleon

Улучшение написания фишинговых писем с помощью инструментов

  • mgeeky : https://github.com/mgeeky/Penetration-Testing-Tools/tree/master/phishing
  • HTML-Linter (избегание типичных фишинговых слов в письмах) : https://github.com/mgeeky/Penetration-Testing-Tools/blob/master/phishing/phishing-HTML-linter.py
  • Decode-Spam-Headers : https://github.com/mgeeky/decode-spam-headers

Проверка письма на спамность

  • https://www.mail-tester.com/

Эмуляция фишинговых писем / Фаза фиолетовой команды

  • https://delivr.to/

Корпоративная безопасность электронной почты: полезные ресурсы

  • https://github.com/0xAnalyst/awesome-email-security
  • Gartner Magic Quadrant for Email Security Platforms email-security-providers

Доставка писем во входящие

  • Метод 1: Использование почтовых провайдеров

    • Используйте SendGrid - http://sendgrid.com/
      • полезный сервис, но, честно говоря, вам нужен платный тариф, чтобы не попасть в спам-лист
    • MailGun - https://app.mailgun.com/
      • проблем не возникало
    • Amazon AWS SES
    • Brevo : https://www.brevo.com/free-smtp-server/
    • Outlook
    • Gmail
    • Настройка клиента Azure для получения домена onmicrosoft.com, например attackdomain.onmicrosoft.com, который можно использовать как для отправки писем, так и для фишинга в качестве домена
    • LarkSuite (поддерживает собственные домены) : https://www.larksuite.com/
    • Zoho (используйте опцию "Бесплатно навсегда") : https://www.zoho.com/mail/custom-domain-email.html
    • Yandex : https://360.yandex.com/business/domain-mail/
  • Метод 2: Разные техники

    • Техника 1: Andre Rosario - из Discord BreakDev Red

      • Если у вас проблемы с доставкой писем из-за фильтрации, рассмотрите возможность использования Microsoft 365 и Azure IPP для отправки зашифрованных писем вашим целям!
        • Письма отправляются с легитимных SMTP-серверов Microsoft, поэтому их невозможно заблокировать.
        • Только получатели зашифрованного письма могут его открыть; если они перешлют его своему DFIR, тому придётся войти под учётной записью этого пользователя, чтобы увидеть ваше сообщение.
        • Простая оркестрация в портале администрирования Microsoft для настройки собственных доменов, создание множества фейковых учётных записей.
        • M365 позволяет задавать произвольные отображаемые имена. Так, в Outlook получателя письмо может выглядеть как от [email protected], но на самом деле оно от (хотя технически подкованные люди легко это заметят)

Фишинговые кампании с Evilginx

  • Создание фишлетов для Evilginx

    • Evilginx Mastery Course : https://academy.breakdev.org/evilginx-mastery
    • Evilginx Docs : https://help.evilginx.com/
    • Evilginx Phishlets Collections : https://github.com/An0nUD4Y/Evilginx2-Phishlets
    • Малопопулярные техники Evilginx : https://github.com/An0nUD4Y/Evilginx2-Phishlets?tab=readme-ov-file#some-less-known-techniques
  • Скрипты установки Evilginx

    • https://gist.github.com/dunderhay/d5fcded54cc88a1b7e12599839b6badb
  • Советы по защите инфраструктуры Evilginx -

    • https://github.com/An0nUD4Y/Evilginx2-Phishlets#securing-evilginx-infra-tips

      root@kitploit:~
      - Переписывайте URL на фишинговых страницах, чтобы избежать обнаружения по шаблону пути URL (от Kuba).
      - Удаляйте IOCs (заголовок X-Evilginx и данные сертификата по умолчанию)
      - Изменяйте статическое содержимое перенаправления для неавторизованных пользователей
      - Модифицируйте код для запроса wildcard-сертификатов для корневого домена у Let'sEncrypt, а не для каждого поддомена (как описано в блоге Kuba) - См. этот репозиторий https://github.com/ss23/evilginx2
      - Размещайте evilginx за прокси, чтобы помочь против TLS-ф CPS: (JA3 и JA3S)
      - При возможности используйте Cloudflare (настройте SSL правильно, измените на "Full" в настройках Cloudflare)
      - Используйте известные чёрные списки ASN, чтобы избежать обнаружения, например, здесь (https://github.com/aalex954/evilginx2-TTPs#ip-blacklist)
      - Сократите количество proxyhosts в фишлете, если возможно, чтобы уменьшить время загрузки контента.
      - Разместите Evilginx в Azure и используйте их домен (ограничьте количество proxyhosts в фишлете до 1 или найдите способ, например, создать несколько поддоменов Azure и попробовать с ними)
      - Добавьте sub_filters для изменения содержимого страниц, чтобы избежать обнаружения на основе контента (Favicon, шрифт или стиль заголовка формы, или что-то ещё, что может быть значимым)
      - Заблокируйте поддомены обратной связи/телеметрии/логов/аналитики с помощью sub_filters в фишлетах, которые могут логировать домен или помочь в последующем анализе.
      - Проверьте, является ли js-injected статическим или динамическим. Если статический, измените код evilginx js-inject для создания динамической/обфусцированной версии вашего js для каждого пользователя/цели.
      - Убедитесь, что не происходит утечка IP вашей инфраструктуры Evilginx. Проверьте историю DNS, чтобы убедиться, что она нигде не сохранена (аналитики могут искать старые DNS-записи домена)
      - Учитывайте это исследование : https://catching-transparent-phish.github.io/catching_transparent_phish.pdf , репозиторий - https://catching-transparent-phish.github.io/
      

Блоги/Доклады по исследованию Evilginx :

  • Гладкое море не сделало из рыбака искусного фишера - Kuba Gretzky (x33fc0n 2024) :
    • Доклад : https://youtu.be/Nh99d3YnpI4?si=Ltwus2PS0z97gf2R
    • Слайды : https://github.com/kgretzky/talks/blob/main/2024/x33fcon/a-smooth-sea-never-made-a-skilled-phisherman.pdf
  • Трифорс начального доступа : https://trustedsec.com/blog/the-triforce-of-initial-access
    • Bobber : https://github.com/Flangvik/Bobber
  • Обход обнаружения Canary AiTM : https://insights.spotit.be/2024/06/03/clipping-the-canarys-wings-bypassing-aitm-phishing-detections/
  • Защита Evilginx с помощью Cloudflare и обфускации HTML : https://www.jackphilipbutton.com/post/how-to-protect-evilginx-using-cloudflare-and-html-obfuscation
  • (Повышение доверия к доставке писем Evilginx) Добавление записей SPF, DMARC, DKIM, MX : https://fortbridge.co.uk/research/add-spf-dmarc-dkim-mx-records-evilginx/
    • https://m3rcer.netlify.app/redteaming/spamfilterbypass/
  • Тактика фишинга и OPSEC : https://mgeeky.tech/uploads/WarCon22 - Modern Initial Access and Evasion Tactics.pdf
  • Evilginx + BITB + Тактика уклонения : https://youtu.be/p1opa2wnRvg
  • Крючок, леска и фишлет - Покорение AD FS с помощью Evilginx : https://research.aurainfosec.io/pentest/hook-line-and-phishlet/
  • Инфраструктура фишинга O365 - https://badoption.eu/blog/2023/12/03/PhishingInfra.html
  • Ты меня не видишь – Защита вашей фишинговой инфраструктуры :

Тактика защиты от Evilginx

  • Разоблачение и противодействие фишингу "человек посередине" - X33fcon 2024 - https://youtu.be/-W-LxcbUxI4
  • Использование HoneyTokens для обнаружения AiTM : https://zolder.io/using-honeytokens-to-detect-aitm-phishing-attacks-on-your-microsoft-365-tenant/
  • Защита от современного фишинга : https://bleekseeks.com/blog/how-to-protect-against-modern-phishing-attacks
  • https://www.youtube.com/watch?v=wTLB0Yh70_0
  • Обнаружение evilginx с помощью отпечатков JA3, JA3S, JA4
    • База данных JA4 : https://ja4db.com/

Обеспечение безопасности инфраструктуры GoPhish

Эти модификации также будут работать в последней версии evilginx + gophish, т.е. evilginx3.3

  • Советы: Используйте параметр {{.URL}} в шаблоне фишинга при работе с evilginx ( https://github.com/kgretzky/evilginx2/issues/1042#issuecomment-2052073864)

  • Модификации в исходном коде gophish и структуре файлов для обеспечения безопасности инфраструктуры GoPhish

    • Удалите экземпляры X-Gophish ( X-Gophish-Contact , X-Gophish-Signature)

    • Удалите const ServerName= "gophish" и измените на const ServerName= "IGNORE" в файле config/config.go

    • Измените порт сервера администратора по умолчанию в файле config.json.

    • Измените сигнатуры тестовых сообщений электронной почты, чтобы избежать обнаружения при тестировании SMTP. Controllers > api > util.go

      root@kitploit:~
      Controllers > api > util.go
      models > testdata > email_request.go
      models > testdata > email_request_test.go
      models > testdata > maillog.go
      models > testdata > maillog_test.go
      models > testdata > smtp_test.go
      

Блоги/Доклады по пост-эксплуатации / исследованию фишинга AiTM

  • AiTM (Пост-эксплуатация) : https://www.youtube.com/live/WY4mH-8TbWY?si=LkZ1LuduDln1vRuj
    • https://youtu.be/py68OE4tQ4Q?si=n6QlNuro88c1PRzn
  • https://trustedsec.com/blog/the-triforce-of-initial-access
  • https://www.youtube.com/live/tOzURCc-qUc?si=DMkLwXHVQomRMEJD## Other Techniques/Blogs/Researches
  • For Abusing legit sites for Phishing : https://lots-project.com/
  • Muraena : https://github.com/muraenateam/muraena
  • NecroBrowser : https://github.com/muraenateam/necrobrowser
  • BITB : https://mrd0x.com/browser-in-the-browser-phishing-attack/
    • Frameless-bitb : https://github.com/waelmas/frameless-bitb
      • https://youtu.be/luJjxpEwVHI?si=sk8kMfdfhZbTz8qR
    • CuddlePhish : https://github.com/fkasler/cuddlephish
    • https://pushsecurity.com/blog/phishing-2-0-how-phishing-toolkits-are-evolving-with-aitm/
    • Okta, объединённый с Azure, с автоматической подпиской MFA для Okta и обходом Frame Buster для выполнения BITB : https://x.com/otterhacker/status/1929487165458641045?s=46&t=mlJvZy0Zrkrxzuvtt7m2cQ
      • https://github.com/OtterHacker/OktaGinx/
  • Фишинг с использованием прогрессивных веб-приложений (PWA) : https://mrd0x.com/progressive-web-apps-pwa-phishing/
  • Фишинг через noVNC :

Выступления по исследованию фишинга

  • https://youtu.be/zmo_tPbCXtA?si=4imjZtwQ6I9iu_tP
Скачать инструмент
  • Блоги

    • https://medium.com/@frsfaisall/mastering-modern-red-teaming-infrastructure-leveraging-old-domains-for-reputation-based-bypasses-1fd8cc1768f7
  • [email protected]
  • Письма приходят с легитимных IP-адресов и доменов Microsoft, поэтому вам не нужно беспокоиться о категоризации домена или его сроке жизни — это Microsoft.
  • Техника 2: Использование функции внешнего приглашения Azure - из Discord BreakDev Red

    • Внешнее приглашение Azure можно использовать для отправки письма с перенаправлением на фишинговый URL
    • Также можно отправлять массовые письма, для справки: https://learn.microsoft.com/ru-ru/entra/external-id/tutorial-bulk-invite
  • Случайные советы для попадания писем во входящие.

    • Используйте домен с хорошей репутацией, проверьте категоризацию домена.
    • Используйте домен старше 1 года или воспользуйтесь expireddomain.
    • Настройте корректные DKIM, DMARC и SPF.
      • Mailgoose (проверка SPF, DMARC и DKIM) : https://github.com/CERT-Polska/mailgoose
    • Добавьте в письмо ссылку для отписки.
    • Сначала отправляйте безвредные письма (это может помочь с репутацией).
    • Разместите в письме ссылку на тот же домен, с которого отправляется письмо.
  • Блоги/Доклады/Источники

    • Outlook_Email_Auth_Bypass : https://gitlab.com/hxxpxxp/outlook_email_auth_bypass (В десктопной и веб-версии Outlook "отображаемое имя" в заголовке "From" может манипулировать отображаемым для пользователя адресом отправителя, что может сделать фишинговые письма более убедительными)
    • Spy Pixel - Пиксель для отслеживания писем : https://github.com/collinsmc23/spy-pixel
    • EchoSpoofing : https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints-email-protection-to-dispatch-3dd6b5417db6
    • Blackhat USA 2024 - Новые схемы подделки электронных писем : https://github.com/onhexgroup/Conferences/blob/main/Black Hat USA 2024 slides/Hao Wang %26 Caleb Sargent %26 Harrison Pomeroy %26 Renana Friedlich_Into the Inbox Novel Email Spoofing Attack Patterns.pdf
  • Удалите заголовок X-Evilginx (Проверьте все строки кода с req.Header.Set и закомментируйте соответствующие функции в core/http_proxy.go)

    root@kitploit:~
      // закомментируйте строку 469
      req.Header.Set(p.getHomeDir(), o_host)
      
      // закомментируйте строку 659
      req.Header.Set(p.getHomeDir(), o_host)
      
      // закомментируйте функцию на строках 1791-1793
      func (p *HttpProxy) getHomeDir() string {
      	return strings.Replace(HOME_DIR, ".e", "X-E", 1)
      }
      
      // закомментируйте строки 52-54
      const (
      	HOME_DIR = ".evilginx"
      )
    
  • Чтобы изменить статическое содержимое перенаправления для неавторизованных пользователей, найдите <html> в файле core/http_proxy.go и измените html-код, чтобы удалить любые статические сигнатуры.

  • Также для избежания обнаружения статического инжектированного js-кода, вы можете изменить код следующим образом

    • Убедитесь, что добавлен "github.com/tdewolff/minify/js" в импорты

      root@kitploit:~
      	re := regexp.MustCompile(`(?i)(<\s*/body\s*>)`)
      	var d_inject string
      
      	if script != "" {
      		minifier := minify.New() // "github.com/tdewolff/minify/js"
      		minifier.AddFunc("text/javascript", js.Minify)
      		obfuscatedScript, err := minifier.String("text/javascript", script)
      		if err != nil {
      			// Handle error - Obfuscation failed
      			d_inject = "<script" + js_nonce + ">" + "function doNothing() {var x =0};" + script + "</script>\n${1}"
      		}
      		d_inject = "<script" + js_nonce + ">" + "function doNothing() {var x =0};" + obfuscatedScript + "</script>\n${1}"
      		//d_inject = "<script" + js_nonce + ">" + "function doNothing() {var x =0};" + script + "</script>\n${1}"
      
      	} else if src_url != "" {
      		d_inject = "<script" + js_nonce + " type=\"application/javascript\" src=\"" + src_url + "\"></script>\n${1}"
      	} else {
      		return body
      	} 
      
  • Модифицируйте также файл core/cert.db

  • Измените “rid” для gophish.

  • Используйте nginx, caddy или другие прокси перед evilginx.

  • Используйте редиректоры

    • Используйте Cloudflare Turnstile в качестве редиректора для evilginx, чтобы блокировать ботов.
      • https://github.com/kgretzky/evilginx2/blob/master/redirectors/turnstile/index.html
    • Обфусцируйте редиректоры на HTML/JS
      • Список подозрительных HTTP User-Agents : https://github.com/mthcht/awesome-lists/blob/main/Lists/suspicious_http_user_agents_list.csv
      • https://github.com/DosX-dev/WebSafeCompiler
    • Методы обнаружения ботов, используемые фишинговым набором gabagool : https://medium.com/@traclabs_/aitm-phishing-hold-the-gabagool-analyzing-the-gabagool-phishing-kit-531f5bbaf0e4
    • Мета-тег HTML для перенаправления
      • <meta http-equiv="refresh" content="5;url=https://example.com">
  • Измените шаблон URL приманки (lure) по умолчанию, который представляет собой случайную строку длиной 8.

    root@kitploit:~
       // Строка 728 в файле core/terminal.go
      		l := &Lure{
      			Path:     "/" + GenRandomString(8),
      			Phishlet: args[1],
      		}
    
  • Переписывайте URL на фишинговых страницах, чтобы избежать обнаружения по шаблону пути URL (от Kuba). [Эта функция недоступна в публичной версии Evilginx, вам нужно реализовать её самостоятельно.]

    root@kitploit:~
    # Работает только в Evilginx Pro
    # Подобную функциональность можно реализовать и в публичной версии.
    rewrite_urls:
    
    trigger:
    domains: ['www.linkedin.com']
    paths: ['^/login$']
    rewrite:
    path: '/this/is/not/the/path/you/are/looking/for.php'
    query:
    
        {key:'a', value: 'HOW'}
        {key:'b', value: 'MUCH'}
        {key:'d', value: 'IS'}
        {key:'e', value: 'THE'}
        {key:'f', value: 'PHISH'}
        {key:'q', value: '{id}'}
    
    

    Untitled

  • Измените сигнатурный шаблон и значение cookie идентификатора приманки/сессии (от @rad9800 )

    • Правило 1: Имя cookie=XXXX-XXXX & значение=64_hex_chars - https://gist.github.com/rad9800/bb73de360fc07ac544f0bc9faac9082d#file-index-js-L130
      • Отвечающая за это функциональность кода Evilginx (для имени cookie) : https://github.com/kgretzky/evilginx2/blob/9e32484719681892945130187ea52737b3d72051/core/http_proxy.go#L1984
      • Отвечающая за это функциональность кода Evilginx (для значения cookie) : https://github.com/kgretzky/evilginx2/blob/9e32484719681892945130187ea52737b3d72051/core/http_proxy.go#L895
    • Правило 2: Путь к скрипту=/s/64_hex_chars.js с content-length=0
    • Правило 3: Присутствуют и правило 1, и правило 2
      • полная логика js-блока здесь https://gist.github.com/rad9800/bb73de360fc07ac544f0bc9faac9082d
  • Блокируйте утечку имени вашего фишингового домена через заголовки Referrer - см. это исследование:

    • Добавьте следующую строку в файл http_proxy.go здесь (Chrome не соблюдает это правило, когда запрос инициируется CSS-функцией url() - см. блог для подробностей)
      • resp.Header.Set("Referrer-Policy", "no-referrer")
      • Для автоматизации из фишлета см. этот PR : https://github.com/kgretzky/evilginx2/pull/1006
  • Определите свою собственную CSP (Политику безопасности контента), чтобы избежать утечки фишингового домена через телеметрию/канарейки/обнаружение.

    • Подробнее об этом : https://insights.spotit.be/2024/06/03/clipping-the-canarys-wings-bypassing-aitm-phishing-detections/
  • Проверьте, использует ли целевой сайт какие-либо канарейки (CSS, JS) и избегайте их

    • Обход обнаружения AiTM через (CSS,JS) канарейки : https://insights.spotit.be/2024/06/03/clipping-the-canarys-wings-bypassing-aitm-phishing-detections/
    • https://blog.thinkst.com/2024/01/defending-against-the-attack-of-the-cloned-websites.html
  • Обход JA4-отпечатков

    • https://github.com/refraction-networking/utls
    • https://github.com/juzeon/spoofed-round-tripper
  • BITB + evilginx + Обход Frame Busting

    • https://x.com/otterhacker/status/1929487165458641045?s=46&t=mlJvZy0Zrkrxzuvtt7m2cQ
      • OktaGinx : https://github.com/OtterHacker/OktaGinx/blob/main/okta.yaml#L17
    • https://github.com/waelmas/frameless-bitb
    • Пример субфильтра для обхода Frame Busting из : https://github.com/OtterHacker/OktaGinx/blob/44fed02954b6cd65e17ab581209a4d0f3b734c24/okta.yaml#L124 и https://github.com/OtterHacker/OktaGinx/blob/44fed02954b6cd65e17ab581209a4d0f3b734c24/okta.yaml#L82
      root@kitploit:~
      - triggers_on: 'login.microsoftonline.com'
      orig_sub: ''
      domain: 'okta.com'
      search: 'if\(e.self===e.top\){'
      replace: 'if(true){window.oldself=e.self;e.self=e.top;'
      mimes: ['text/html', 'charset=utf-8']
      ```- triggers_on: 'login.microsoftonline.com'
      orig_sub: ''
      domain: 'okta.com'
      search: 'X-Frame-Options: DENY'
      replace: 'Test: test'
      mimes: ['text/html', 'charset=utf-8']
      
      • Обычно используемые методы борьбы с фреймами
        • https://en.wikipedia.org/wiki/Framekiller
        • https://seclab.stanford.edu/websec/framebusting/framebust.pdf
          • Распространенные методы обнаружения присутствия iframe
            root@kitploit:~
              if (top != self)
              if (top.location != self.location)
              if (top.location != location)
              if (parent.frames.length > 0)
              if (window != top)
              if (window.top !== window.self)
              if (window.self != window.top)
              if (parent && parent != window)
              if (parent && parent.frames && parent.frames.length>0)
              if((self.parent&&!(self.parent===self))&&(self.parent.frames.length!=0))
            
          • Веб-сайты могут использовать следующий метод после обнаружения iframe для выполнения перенаправления
            root@kitploit:~
            top.location.replace(self.location)
             top.location.href = window.location.href
             top.location.replace(document.location)
             top.location.href = window.location.href
             top.location.href = "URL"
             document.write(’’)
             top.location = location
             top.location.replace(document.location)
             top.location.replace(’URL’)
             top.location.href = document.location
             top.location.replace(window.location.href)
             top.location.href = location.href
             self.parent.location = document.location
             parent.location.href = self.document.location
             top.location.href = self.location
             top.location = window.location
             top.location.replace(window.location.pathname)
             window.top.location = window.self.location
             setTimeout(function(){document.body.innerHTML=’’;},1);
             window.self.onload = function(evt){document.body.innerHTML=’’;}
             var url = window.location.href; top.location.replace(url)
            
  • https://redsiege.com/blog/2024/01/you-cant-see-me-protecting-your-phishing-infrastructure/
  • https://janbakker.tech/evilginx-resources-for-microsoft-365/
  • Evilginx + BITB - https://www.youtube.com/watch?v=luJjxpEwVHI&feature=youtu.be
  • Крючок, леска и грузило: Фишинг Windows Hello для бизнеса с помощью Evilginx : https://medium.com/@yudasm/bypassing-windows-hello-for-business-for-phishing-181f2271dc02
  • Фишинг устойчивых - Фишинг для получения первичного токена обновления в Microsoft Entra от Dirk Jan : https://youtu.be/tNh_sYkmurI?si=qcb917IB5zHU1fQk
  • X33fcon 2024 - https://youtu.be/Nh99d3YnpI4?si=Ltwus2PS0z97gf2R
  • Как стрелять по рыбе в бочке - Обход обходчиков ссылок : ****https://posts.specterops.io/like-shooting-phish-in-a-barrel-926c1905bb4b
  • Пей как рыба - Как сделать ваши фишинговые сайты незаметными ****: https://posts.specterops.io/drink-like-a-phish-b9e91d0b5677
  • Кормление фишей : ****https://posts.specterops.io/feeding-the-phishes-276c3579bba7
  • https://posts.specterops.io/phish-out-of-water-aaeb677a5af3
  • https://youtu.be/6jYZQKDlKco?si=cpfd4tWQ4V8ZAZaI
  • https://posts.specterops.io/one-phish-two-phish-red-teams-spew-phish-1a2f02010ed7
  • Обнаружение инструментов фишинга Push Security : https://gist.github.com/rad9800/bb73de360fc07ac544f0bc9faac9082d
    • Расширение Chrome от Push Security обнаруживает evilginx с помощью довольно хрупких правил
      • Правило 1: Имя cookie=XXXX-XXXX & значение=64_hex_chars
      • Правило 2: Путь скрипта=/s/64_hex_chars.js с content-length=0
      • Правило 3: Присутствуют оба Правила 1 и 2
      • Полная логика js-блока находится здесь https://gist.github.com/rad9800/bb73de360fc07ac544f0bc9faac9082d
  • https://janbakker.tech/evilginx-loves-temporary-access-passes-too/
  • Измените ответ 404

    • Добавьте следующую пользовательскую функцию в файл controllers/phish.go

      root@kitploit:~
      func customNotFound(w http.ResponseWriter, r *http.Request) {
      	http.Error(w, "Try again!", http.StatusNotFound)
      }
      
    • Теперь замените все экземпляры http.NotFound(w, r) на customNotFound(w, r)

  • Удалите жёстко закодированный ответ robots.txt и измените его в файле controllers/phish.go

    • Измените соответствующий код в файле phish.go на следующий.

      root@kitploit:~
      //Изменённый ответ
      // RobotsHandler предотвращает индексацию фишинговых материалов поисковыми системами и т.д.
      func (ps *PhishingServer) RobotsHandler(w http.ResponseWriter, r *http.Request) {
      	fmt.Fprintln(w, "User-agent: *\nDisallow: /*/*\nDisallow: /.git/*")
      }
      
  • Измените GET-параметр "rid" в запросах

    • Обязательно измените все экземпляры "rid" на что-то другое.
    • Они также присутствуют в исходном коде evilginx3.3, поэтому не забудьте изменить их и там.
  • Для дополнительной защиты вы также можете изменить статическую папку и переименовать её во что-то другое, а также переименовать файлы внутри неё, чтобы избежать обнаружения по пути. Только не забудьте изменить соответствующий исходный код.

    • Например, имена изображений, пример: pixel.png, измените на что-то другое.
  • Измените свойства сертификата в файле util/util.go

    root@kitploit:~
    	template := x509.Certificate{
    		SerialNumber: serialNumber,
    		Subject: pkix.Name{
    			//Organization: []string{"Gophish"},
    			Organization: []string{"Microsoft Corporation"},
    		},
    
  • Используйте Nginx для проксирования трафика через него, чтобы избежать любого отпечатка сервера Golang

    • service nginx start

    • Вам нужно изменить config.json gophish, чтобы изменить порты: http с 80 на 8080 и https с порта по умолчанию на 60002, как показано ниже

      root@kitploit:~
      {
      	"admin_server": {
      		"listen_url": "127.0.0.1:60002",
      		"use_tls": true,
      		"cert_path": "gophish_admin.crt",
      		"key_path": "gophish_admin.key",
      		"trusted_origins": []
      	},
      	"phish_server": {
      		"listen_url": "127.0.0.1:8080",
      		"use_tls": false,
      		"cert_path": "example.crt",
      		"key_path": "example.key"
      	},
      	"db_name": "sqlite3",
      	"db_path": "gophish.db",
      	"migrations_prefix": "db/db_",
      	"contact_address": "",
      	"logging": {
      		"filename": "",
      		"level": ""
      	}
      }
      
    • Ниже приведена конфигурация, которая заблокирует все запросы с user agent, содержащим “Bot” или “bot”

      root@kitploit:~
      # /etc/nginx/nginx.conf
      
      events {
          # Здесь определяются параметры обработки событий
          worker_connections 1024; # Настройте в соответствии с вашими требованиями
      }
      
      http {
      
          upstream backend {
              server localhost:8080;
          }
          # HTTP-сервер
          server {
              listen 80 default_server;
              
      
              # Отклонить запросы с "bot" или "Bot" в User-Agent
              if ($http_user_agent ~* (bot|Bot)) {
                  return 403;
              }
      
              location / {
                  proxy_pass http://backend;
                  proxy_set_header Host $host;
                  proxy_set_header X-Real-IP $remote_addr;
                  proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
                  proxy_set_header X-Forwarded-Proto $scheme;
              }
          }
      
          upstream backend_https {
              server localhost:60002;
          }
          # HTTPS-сервер
          server {
              listen 60001 ssl default_server;
      
              ssl_certificate /root/Phishing/gophish-mod/gophish_admin.crt;
              ssl_certificate_key /root/Phishing/gophish-mod/gophish_admin.key;
      
              # Отклонить запросы с "bot" или "Bot" в User-Agent
              if ($http_user_agent ~* (bot|Bot)) {
                  return 403;
              }
      
              location / {
                  proxy_pass https://backend_https;
                  proxy_set_header Host $host;
                  proxy_set_header X-Real-IP $remote_addr;
                  proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
                  proxy_set_header X-Forwarded-Proto $scheme;
              }
          }
      }
      
      
    • Чтобы разрешить только определённый user agent, используйте следующую конфигурацию. Она заблокирует все запросы и разрешит только те, у которых user agent - “iamdevil”.

      root@kitploit:~
      # /etc/nginx/nginx.conf
      
      events {
          # Здесь определяются параметры обработки событий
          worker_connections 1024; # Настройте в соответствии с вашими требованиями
      }
      
      http {
      
          upstream backend {
              server localhost:8080;
          }
      
          # HTTP-сервер
          server {
              listen 80 default_server;
      
              # Отклонить запросы с user agent, отличным от "iamdevil"
              if ($http_user_agent != "iamdevil") {
                  return 403;
              }
      
              location / {
                  proxy_pass http://backend;
                  proxy_set_header Host $host;
                  proxy_set_header X-Real-IP $remote_addr;
                  proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
                  proxy_set_header X-Forwarded-Proto $scheme;
              }
          }
      
          upstream backend_https {
              server localhost:60002;
          }
      
          # HTTPS-сервер
          server {
              listen 60001 ssl default_server;
      
              ssl_certificate /root/Phishing/gophish-mod/gophish_admin.crt;
              ssl_certificate_key /root/Phishing/gophish-mod/gophish_admin.key;
      
              # Отклонить запросы с user agent, отличным от "iamdevil"
              if ($http_user_agent != "iamdevil") {
                  return 403;
              }
      
              location / {
                  proxy_pass https://backend_https;
                  proxy_set_header Host $host;
                  proxy_set_header X-Real-IP $remote_addr;
                  proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
                  proxy_set_header X-Forwarded-Proto $scheme;
              }
          }
      }
      
  • Измените сигнатуру отслеживающего пикселя Gophish, чтобы избежать обнаружения на основе сигнатур.

  • Измените последовательность заголовков электронных писем Gophish. Она может использоваться для обнаружения gophish (от сообщества BreakDev Red).

  • Настройте PostFix перед gophish для удаления IOCs и других признаков обнаружения, а также спамности писем, и удалите/исправьте заголовки.

  • Блоги/Доклады по исследованию GoPhish :

    • https://edermi.github.io/post/2021/modding_gophish/
    • https://www.sprocketsecurity.com/resources/never-had-a-bad-day-phishing-how-to-set-up-gophish-to-evade-security-controls
    • https://cyberwarfare.live/wp-content/uploads/2023/08/OPSEC-on-the-High-Seas_-A-Gophish-Adventure.pdf
    • https://www.sprocketsecurity.com/resources/never-had-a-bad-day-phishing-how-to-set-up-gophish-to-evade-security-controls
    • https://github.com/puzzlepeaches/sneaky_gophish
    • https://cybercx.co.nz/blog/identifying-gophish-servers/
    • https://github.com/gophish/gophish/issues/1553#issuecomment-523969887
  • Альтернативы Gophish :

    • SniperPhish : https://github.com/GemGeorge/SniperPhish
    • Mailcow : https://github.com/mailcow/mailcow-dockerized
  • https://adepts.of0x.cc/novnc-phishing/
    • EvilnoVNC : https://github.com/JoelGMSec/EvilnoVNC
    • MultiEvilnoVNC : https://blog.wanetty.com/blog/tools/multievilnovnc
    • https://fhlipzero.io/blogs/6_noVNC/noVNC.html
    • Delusion (Набор инструментов на основе NoVNC) : https://cloud.google.com/blog/topics/threat-intelligence/session-stealing-browser-in-the-middle
    • Обнаружение NoVNC : https://gist.github.com/rad9800/bb73de360fc07ac544f0bc9faac9082d
  • noVNC и Docker : https://powerseb.github.io/posts/Another-phishing-tool/
    • https://github.com/powerseb/NoPhish
    • https://fhlipzero.io/blogs/6_noVNC/noVNC.html
    • https://github.com/Macmod/YesPhish/tree/patchright-chrome
  • EvilQR - Фишинг через QR-коды
    • Генерация QR : https://github.com/Flangvik/QRucible
    • https://badoption.eu/blog/2024/01/08/mobilephish.html
    • QR2Ascii : https://github.com/Jojodicus/qr2eascii
    • https://github.com/kgretzky/evilqr , https://breakdev.org/evilqr-phishing/
    • https://github.com/swagkarna/EvilJack
    • https://techcommunity.microsoft.com/t5/microsoft-security-experts-blog/hunting-for-qr-code-aitm-phishing-and-user-compromise/bc-p/4054850
  • NoPhish (docker и noVNC) : https://github.com/powerseb/NoPhish и https://badoption.eu/blog/2023/07/12/entra_phish.html
  • EvilGoPhish : https://github.com/fin3ss3g0d/evilgophish
  • Smishing : https://blog.shared-video.mov/systematic-destruction-hacking-the-scammers-pt.-2
  • Фишинг с помощью CloudFlare Workers
    • TryCloudflare : https://developers.cloudflare.com/cloudflare-one/connections/connect-networks/do-more-with-tunnels/trycloudflare/
    • https://github.com/zolderio/AITMWorker
    • https://gist.github.com/RedTeamOperations/33f245a777c9b322b0466b59d6687f15
    • https://cyberwarfare.live/wp-content/uploads/2023/08/Certified-Red-Team-CredOps-Infiltrator-CRT-COI-1.pdf
  • Фишинг с помощью публичных корзин Cloudflare : https://developers.cloudflare.com/r2/buckets/public-buckets/
    • https://medium.com/trac-labs/aitm-phishing-hold-the-gabagool-analyzing-the-gabagool-phishing-kit-531f5bbaf0e4
  • Google Open Redirect для фишинга
    • https://untrustednetwork.net/en/2024/02/26/google-open-redirect/
    • Open Redirect на (не работает) : https://googleweblight.com/i?u=m4lici0u5.com
    • Open Redirect : https://www.google.com/url?q=https://m4lici0u5.com
    • Open Redirect : https://business.google.com/website_shared/launch_bw.html?f=https://m4lici0u5.com
    • Больше можно найти на : https://lots-project.com/
  • https://blog.delivr.to/delivr-tos-top-10-payloads-dec-24-pastejacking-image-less-qr-codes-and-concatenated-zip-a32e668106dd#878d
  • Фишинг в обход средств защиты почты с помощью Azure Information Protection
    • https://youtu.be/tHNi5BzScVo?si=H2czog19AmTp_O26
    • https://youtu.be/EYUp_MNtJIk?si=sg_9RQggDvqOSLNL
    • https://youtu.be/KhdzIPPW4W0?si=E4CmWx0iO8EaR6JF
  • https://nicolasuter.medium.com/aitm-phishing-with-azure-functions-a1530b52df05
  • https://pushsecurity.com/blog/a-new-class-of-phishing-verification-phishing-and-cross-idp-impersonation/
  • https://blog.delivr.to/delivr-tos-top-10-payloads-dec-24-pastejacking-image-less-qr-codes-and-concatenated-zip-a32e668106dd#878d
  • https://trustedsec.com/blog/oops-i-udld-it-again
  • Фишинг учётных данных с помощью злоупотребления Docusign : https://sublime.security/blog/living-off-the-land-credential-phishing-via-docusign-abuse/
  • Скрытый фишинг учётных данных с помощью вложений EML : https://sublime.security/blog/hidden-credential-phishing-within-eml-attachments/
  • https://sublime.security/blog/talking-year-end-credential-phishing-scams-over-turkey/
  • Использование Microsoft Customer Voice для фишинга : https://cofense.com/blog/microsoft-customer-voice-urls-used-in-latest-phishing-campaign
  • https://www.youtube.com/live/tOzURCc-qUc?si=DMkLwXHVQomRMEJD
  • DoubleClickJacking : https://www.paulosyibelo.com/2024/12/doubleclickjacking-what.html
    • https://safetyscience.info/labs/doubleclickjacking/
  • Сравнение различных техник : https://blog.quarkslab.com/technical-dive-into-modern-phishing.html
  • https://cloud.google.com/blog/topics/threat-intelligence/session-stealing-browser-in-the-middle
  • Злоупотребление входящими вебхуками Microsoft Teams для фишинга : https://www.blackhillsinfosec.com/wishing-webhook-phishing-in-teams/
    • https://www.youtube.com/live/kMMZrd9intI?si=rd_EKWmXeKbbGAEI
  • Rogue RDP или RDP (.rdp) для фишинга : https://github.com/GoSecure/pyrdp
    • https://cloud.google.com/blog/topics/threat-intelligence/windows-rogue-remote-desktop-protocol
    • https://www.blackhillsinfosec.com/rogue-rdp-revisiting-initial-access-methods/
  • https://easydmarc.com/blog/google-spoofed-via-dkim-replay-attack-a-technical-breakdown/
  • SVG для фишинга : https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/pixel-perfect-trap-the-surge-of-svg-borne-phishing-attacks/
  • Использование ClickOnce с фишингом для начального доступа : https://www.netspi.com/blog/technical-blog/adversary-simulation/all-you-need-is-one-a-clickonce-love-story/
  • https://denniskniep.github.io/posts/09-device-code-phishing/
  • https://badoption.eu/blog/2025/04/25/github.html
  • https://atticsecurity.com/blog/aitm-for-whfb-persistence/
  • [Обязательно к просмотру] Evilworker : https://github.com/Ahaz1701/EvilWorker
    • https://medium.com/@ahaz1701/evilworker-da94ae171249