
Автоматизированный набор инструментов для фишинговых кампаний, который разворачивает выделенные экземпляры AWS EC2 с интегрированными PhishingFrenzy и BeEF, а также утилитами для обнаружения поддоменов и извлечения данных из веб-почты.
PhishLulz — это набор инструментов на Ruby, предназначенный для автоматизации фишинговых атак.
Когда вы запускаете фишинговую кампанию, создается выделенный экземпляр Amazon EC2 (Debian 7). Виртуальная машина включает в себя различные инструменты с открытым исходным кодом, которые были объединены. Два основных компонента:
PhishLulz поставляется с собственным самоподписанным центром сертификации (CA): это необходимо для генерации самоподписанных сертификатов для административного интерфейса PhishingFrenzy. Вы также найдете множество классных фишинговых шаблонов (которых нет в PF), которые можно быстро повторно использовать в ваших сценариях.
Автоматическая регистрация доменов все еще в планах (TODO), однако вы можете поиграть с почти работающим кодом для регистратора NameCheap.
Идентификатор публичного AMI: ami-141bb974 Вам нужно клонировать его, добавить свои SSH-ключи и использовать свой новый клон.
Ниже приведены пароли по умолчанию для различных служб, измените их.
Чтобы изменить пароль/email пользователя администратора по умолчанию для PhishingFrenzy, используйте консоль Rails: cd /var/www/phishing-frenzy && RAILS_ENV=production rails console admin = Admin.first admin.password = "newpasswd" admin.email = "newemail" admin.save! exit
![Слайды доклада на KiwiCon X]
![MailBoxBug против Outlook Office365]
Для работы с Firefox вам нужен бинарник geckodriver в PATH. Загрузите его с https://github.com/mozilla/geckodriver/releases То же самое касается Chrome: вам нужен chromedriver.
После того, как у вас есть бинарник, убедитесь, что он в PATH: export PATH=$PATH:path_to_driver_dir
Наконец, убедитесь, что домен экструзии данных MailBoxBug имеет действительный HTTPS-сертификат (смешанный контент...)
PhishLulz предназначен для использования опытными людьми, поэтому убедитесь, что вы знаете, что делаете, прежде чем засорять трекер проблем Github бессмысленными вопросами.
Если вам нравится PhishLulz и набор инструментов, пул-реквесты будут весьма оценены ;-)
Twitter: @antisnatchor