
Лёгкий самохостинговый инструмент для тренировки социальной инженерии по технике "ClickFix" (ClearFake). Безопасно имитирует атаки с инъекцией в буфер обмена, применяя реалистичные приманки и безвредные полезные нагрузки.
Легковесный автономный инструмент для симуляции социальной инженерии типа «ClickFix».
Этот инструмент предназначен ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ОБУЧЕНИЯ ПО ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ. Несанкционированное использование этого инструмента для атаки на системы или пользователей без явного разрешения незаконно и неэтично. Авторы не несут ответственности за любое неправомерное использование данного программного обеспечения.
ClickFix (также известный как «ClearFake» или «Fake Update») — это метод социальной инженерии, при котором злоумышленники обманом заставляют пользователей вручную выполнять вредоносные команды (обычно через диалоговое окно «Выполнить» в Windows), чтобы «исправить» поддельную ошибку. Поскольку выполнение инициирует сам пользователь, этот метод часто обходит традиционные средства защиты.
Обучающий инструмент ClickFix позволяет командам безопасности безопасно моделировать эти атаки для обучения сотрудников.
Ключевые возможности:
Клонируйте репозиторий:
git clone https://github.com/boredchilada/clickfix-simulator-2025.git
cd clickfix-simulator-2025
Запустите контейнер:
docker-compose up -d
Получите доступ к инструменту:
https://localhost/admin (Пользователь: admin, Пароль: changeme_please)https://localhost/s/teams_error?uid=test_userПредварительные требования: Python 3.8+, pip, openssl (для сертификатов).
Установите зависимости:
python -m venv venv
source venv/bin/activate # or venv\Scripts\activate on Windows
pip install -r requirements.txt
Инициализируйте базу данных:
flask init-db
Сгенерируйте сертификаты (требуется для Clipboard API):
mkdir certs
openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
Запустите сервер:
python run.py
Инструмент построен на Flask (Python) и использует SQLite для хранения данных.
run.py: Основная логика приложения, маршруты и генерация полезных нагрузок.cloner.py: Утилита для клонирования веб-сайтов и внедрения ловушек.templates/:
lures/: Полноэкранные шаблоны атак.traps/: HTML-фрагменты (всплывающие окна/оверлеи), внедряемые в клонированные сайты.scenarios/: Хранилище клонированных сайтов.static/: CSS, JS и изображения.Чтобы получать оповещения в реальном времени, когда пользователь нажимает кнопку исправления или выполняет полезную нагрузку, задайте переменную окружения WEBHOOK_URL.
Поддерживаемые форматы: Slack, Discord, Microsoft Teams (входящий вебхук).
environment:
- WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX
Вы можете переопределить ловушку по умолчанию для любой кампании, добавив ?t=<trap_name> к URL-адресу.
Пример: https://training.local/s/teams_error?uid=john&t=cloudflare
По умолчанию инструмент использует SQLite (training_log.db). Для кампаний с высокой нагрузкой или развертываний с балансировкой нагрузки вы можете переключиться на PostgreSQL или MySQL, задав SQLALCHEMY_DATABASE_URI.
environment:
- SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix
navigator.clipboard.writeText() требует защищённого контекста (HTTPS или localhost). Инструмент не будет работать через обычный HTTP в сети.docker-compose.yml или .env перед развертыванием.Вклад приветствуется! Пожалуйста, ознакомьтесь с CONTRIBUTING.md, чтобы узнать о правилах.
Этот проект лицензирован в соответствии с лицензией MIT - подробности см. в файле LICENSE.