Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
evilgophish — evilginx3 + gophish | Kitploit
Инструменты/GitHubGitHub/fin3ss3g0d/evilgophish
Инструменты фишингаЭксплуатация веб-приложенийФишингТестирование на ПроникновениеКомандование и УправлениеСоциальная инженерияАутентификацияRed Teaming
GitHubfin3ss3g0d/evilgophish

evilgophish

evilginx3 + gophish

Репозиторий
2.0k377182 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

logo

Содержание

  • evilgophish
    • Слово о спонсорстве
    • Благодарности
    • Предварительные требования
    • Отказ от ответственности
    • Зачем?
    • Предыстория
    • Схема инфраструктуры
    • setup.sh
    • Настройка Cloudflare Turnstile
    • Руководство по шаблонам HTML для Cloudflare Turnstile
    • replace_rid.sh
    • Настройка Email-кампании
    • Генератор QR-кодов
    • Настройка SMS-кампании
    • Настройка ленты событий в реальном времени
    • Слово о фишлетах
    • Слово об обновлении Evilginx3
    • Отладка
    • Примечания по установке
    • Замечания по тестированию и отслеживанию кампаний
    • Замечания о чёрном списке и отслеживании
    • Изменения в GoPhish
    • Журнал изменений
    • Проблемы и поддержка
    • Планы на будущее
    • Вклад

evilgophish

Объединение evilginx3 и GoPhish.

Слово о спонсорстве

Это публичная, бесплатная версия репозитория, ЭТО НЕ ПОСЛЕДНЯЯ ВЕРСИЯ. Я намеренно держу эту публичную версию репозитория позади моей версии для людей, которые спонсируют меня через GitHub Sponsors. Это означает, что в этой версии могут отсутствовать исправления ошибок или функции, и не следует ожидать исправления ошибок, добавления функций или поддержки здесь. Станьте спонсором, чтобы получить доступ к последней версии.

Благодарности

Прежде чем начать, я хотел бы сказать, что я никоим образом не критикую Кубу Грецки и его работу. Я лично благодарю его за публичный выпуск evilginx3. Фактически, без его работы эта работа не существовала бы. Я также должен поблагодарить Джордана Райта за разработку/поддержку невероятного набора инструментов GoPhish. Форк GoPhish от Кубы также был использован как вдохновение для некоторых частей этого проекта после создания его собственной интеграции.

Предварительные требования

У вас должно быть фундаментальное понимание того, как использовать GoPhish и evilginx3.

Отказ от ответственности

Я не несу ответственности за любое неправомерное или незаконное использование этого программного обеспечения. Это программное обеспечение предназначено только для использования в авторизованных тестах на проникновение или в рамках red team-мероприятий, где оператор(ы) получил(и) явное письменное разрешение на проведение социальной инженерии.

Зачем?

Как специалист по тестированию на проникновение или red team, вы, возможно, слышали о evilginx3 как о прокси-фреймворке Man-in-the-Middle, способном обходить двухфакторную/многофакторную аутентификацию. Это заманчиво, по меньшей мере, но при попытке использовать его для социальной инженерии есть несколько болезненных моментов.

  1. Отсутствие отслеживания — evilginx3 не предоставляет уникальную статистику отслеживания для каждой жертвы (например, открытое письмо, переход по ссылке и т.д.), что проблематично для клиентов, которые хотят/нуждаются/платят за такую статистику при подписании на социально-инженерное мероприятие.

  2. Не полный набор инструментов для социальной инженерии — evilginx3 предоставляет только возможности прокси Man-in-the-Middle, он не предоставляет всю функциональность, необходимую для кампании социальной инженерии через email/SMS. Например, он не отправляет электронные письма целям и не предоставляет такой функциональности.

  3. Отсутствие графического интерфейса — нужно ли это объяснять дальше? Мы все любим наши графические интерфейсы, и визуальное представление данных для кампании социальной инженерии бесценно. Операторы могут по-настоящему понять успешность своих кампаний социальной инженерии, имея возможность просматривать визуальное представление данных.

Предыстория

В этой настройке GoPhish используется для отправки писем и предоставления панели управления для статистики кампании evilginx3, но не используется для каких-либо страниц приземления. Ваши фишинговые ссылки, отправленные из GoPhish, будут указывать на путь приманки evilginx3, и evilginx3 будет использоваться для страниц приземления. Это обеспечивает возможность по-прежнему обходить 2FA/MFA с помощью evilginx3, не теряя при этом драгоценной статистики. Уведомления о событиях кампании в реальном времени предоставляются через локальный websocket/HTTP сервер, который я разработал, а полные используемые JSON строки, содержащие токены/cookie из evilginx3, отображаются непосредственно в GUI (и ленте) GoPhish:

new-dashboard

Схема инфраструктуры

diagram

  • evilginx3 будет слушать на внешне доступном адресе на порту 443 (или любом порту, который вы выберете в конфигурации evilginx3)
  • GoPhish будет слушать локально на портах 8080 и 3333 (фишинговый сервер на порту 8080 не используется)
  • Сервер Cloudflare Turnstile будет слушать локально на порту 80

setup.sh

setup.sh предоставлен для автоматизации необходимых настроек. После запуска этого скрипта и ввода правильных значений вы должны быть готовы к началу работы. Ниже приведена справка по настройке:

Usage:
./setup <root domain> <subdomain(s)> <root domain bool> <feed bool> <rid replacement>
 - root domain                     - the root domain to be used for the campaign
 - subdomains                      - a space separated list of evilginx3 subdomains, can be one if only one
 - root domain bool                - true or false to proxy root domain to evilginx3
 - feed bool                       - true or false if you plan to use the live feed
 - rid replacement                 - replace the gophish default "rid" in phishing URLs with this value
Example:
  ./setup.sh example.com "accounts myaccount" false true user_id

Настройка Cloudflare Turnstile

Интеграция Cloudflare Turnstile заменила правила перенаправления и IP-чёрный список с Apache2. Подход на основе Apache2 полагался на предопределённый список правил перенаправления и IP-чёрный список. Мы можем пропустить определённые user-agent, хосты или IP-адреса, которые в итоге обнаружат нашу инфраструктуру. Обычно это делают боты и автоматизированные программы, сканирующие фишинговую инфраструктуру. Технология Cloudflare Turnstile является одной из лучших защит от ботов на момент написания и проверяет, что к вашему сайту обращается реальный пользователь.

  1. Создайте учётную запись Cloudflare
  2. Выберите вкладку Turnstile в панели управления
  3. Добавьте новый сайт и используйте домен вашего фишингового сайта/кампании
  4. Отредактируйте файлы evilginx3/templates/forbidden.html и evilginx3/templates/turnstile.html в соответствии со своими изменениями
  5. При запуске evilginx3 укажите публичный/приватный ключи с флагом turnstile, разделённые двоеточием :. Например:
./evilginx3 -feed -g ../gophish/gophish.db -turnstile <PUBLIC_KEY>:<PRIVATE_KEY>
Скачать инструмент