Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/boredchilada/clickfix-simulator-2025
ФишингВеб-безопасностьТестирование на ПроникновениеСоциальная инженерияОбучение и ОбразованиеRed TeamingЛаборатории и Практика
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Лёгкий самохостинговый инструмент для тренировки социальной инженерии по технике "ClickFix" (ClearFake). Безопасно имитирует атаки с инъекцией в буфер обмена, применяя реалистичные приманки и безвредные полезные нагрузки.

Репозиторий
418 месяцев назадЕщё не проверено

Обучающий инструмент ClickFix

Легковесный автономный инструмент для симуляции социальной инженерии типа «ClickFix».

License Python Docker

Отказ от ответственности

Этот инструмент предназначен ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ОБУЧЕНИЯ ПО ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ. Несанкционированное использование этого инструмента для атаки на системы или пользователей без явного разрешения незаконно и неэтично. Авторы не несут ответственности за любое неправомерное использование данного программного обеспечения.

Обзор

ClickFix (также известный как «ClearFake» или «Fake Update») — это метод социальной инженерии, при котором злоумышленники обманом заставляют пользователей вручную выполнять вредоносные команды (обычно через диалоговое окно «Выполнить» в Windows), чтобы «исправить» поддельную ошибку. Поскольку выполнение инициирует сам пользователь, этот метод часто обходит традиционные средства защиты.

Обучающий инструмент ClickFix позволяет командам безопасности безопасно моделировать эти атаки для обучения сотрудников.

Ключевые возможности:

  • Безопасная симуляция: Использует безвредные полезные нагрузки (MessageBox + Redirect) вместо вредоносного ПО.
  • Реалистичные приманки: Включает шаблоны для Teams, SharePoint, Cloudflare и других.
  • Клонирование сайтов: Встроенный инструмент для клонирования легитимных сайтов и внедрения ловушки.
  • Отслеживание: Регистрирует просмотры страниц, клики и выполнение полезных нагрузок.
  • Приватность прежде всего: Самостоятельное размещение, без внешней утечки данных.

Быстрый старт

Вариант A: Docker (рекомендуется)

  1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. Запустите контейнер:

    root@kitploit:~
    docker-compose up -d
    
  3. Получите доступ к инструменту:

    • Панель администратора: https://localhost/admin (Пользователь: admin, Пароль: changeme_please)
    • Тестовая приманка: https://localhost/s/teams_error?uid=test_user

Вариант B: Локальная настройка Python

  1. Предварительные требования: Python 3.8+, pip, openssl (для сертификатов).

  2. Установите зависимости:

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # or venv\Scripts\activate on Windows
    pip install -r requirements.txt
    
  3. Инициализируйте базу данных:

    root@kitploit:~
    flask init-db
    
  4. Сгенерируйте сертификаты (требуется для Clipboard API):

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. Запустите сервер:

    root@kitploit:~
    python run.py
    

Архитектура

Инструмент построен на Flask (Python) и использует SQLite для хранения данных.

  • run.py: Основная логика приложения, маршруты и генерация полезных нагрузок.
  • cloner.py: Утилита для клонирования веб-сайтов и внедрения ловушек.
  • templates/:
    • lures/: Полноэкранные шаблоны атак.
    • traps/: HTML-фрагменты (всплывающие окна/оверлеи), внедряемые в клонированные сайты.
    • scenarios/: Хранилище клонированных сайтов.
  • static/: CSS, JS и изображения.

Расширенная настройка

Уведомления через Webhook

Чтобы получать оповещения в реальном времени, когда пользователь нажимает кнопку исправления или выполняет полезную нагрузку, задайте переменную окружения WEBHOOK_URL. Поддерживаемые форматы: Slack, Discord, Microsoft Teams (входящий вебхук).

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

Динамический выбор ловушки

Вы можете переопределить ловушку по умолчанию для любой кампании, добавив ?t=<trap_name> к URL-адресу. Пример: https://training.local/s/teams_error?uid=john&t=cloudflare

Масштабируемость базы данных

По умолчанию инструмент использует SQLite (training_log.db). Для кампаний с высокой нагрузкой или развертываний с балансировкой нагрузки вы можете переключиться на PostgreSQL или MySQL, задав SQLALCHEMY_DATABASE_URI.

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

Вопросы безопасности

  • HTTPS обязателен: API navigator.clipboard.writeText() требует защищённого контекста (HTTPS или localhost). Инструмент не будет работать через обычный HTTP в сети.
  • Безопасность полезной нагрузки: Полезная нагрузка по умолчанию только открывает окно сообщения и перенаправляет браузер. Она не вносит никаких изменений в систему.
  • Контроль доступа: Панель администратора защищена базовой аутентификацией (Basic Auth). Измените учётные данные по умолчанию в docker-compose.yml или .env перед развертыванием.

Участие в разработке

Вклад приветствуется! Пожалуйста, ознакомьтесь с CONTRIBUTING.md, чтобы узнать о правилах.

Дорожная карта

v1.0 (текущая) - учебный режим

  • ✅ Базовая симуляция ClickFix
  • ✅ 3 шаблона ловушек (Cloudflare, Chrome, Windows Update)
  • ✅ Полное отслеживание событий и панель администратора
  • ✅ Простой клонировщик сайтов с внедрением ловушек

Известные ограничения (v1.0)

  1. Инструкции только для Windows: Триггеры выполнения (Win+R) специфичны для Windows. Поддержка macOS/Linux планируется в v1.1.
  2. Один тип полезной нагрузки: Поддерживается только PowerShell IEX stager. Дополнительные типы полезных нагрузок планируются в v1.1.
  3. Нет функций обхода защиты: Обнаружение ботов и геозонирование не реализованы. Планируется в v2.0.

Лицензия

Этот проект лицензирован в соответствии с лицензией MIT - подробности см. в файле LICENSE.

Скачать инструмент