
Платформа фишинга в реальном времени, которая обходит 2FA через живую сессию браузера noVNC, захватывая cookies, сохранённые пароли, историю просмотров и загруженные файлы для операций red team.

EvilnoVNC — это готовая к использованию фишинговая платформа.
В отличие от других фишинговых техник, EvilnoVNC позволяет обходить 2FA, используя реальный браузер через noVNC-соединение.
Кроме того, этот инструмент позволяет видеть в реальном времени все действия жертвы, получать доступ к её загруженным файлам и полному профилю браузера, включая куки, сохранённые пароли, историю просмотров и многое другое.
Рекомендуется клонировать полный репозиторий или скачать zip-файл.
Кроме того, необходимо вручную собрать Docker. Это можно сделать, выполнив следующие команды:
git clone https://github.com/JoelGMSec/EvilnoVNC
cd EvilnoVNC ; sudo chown -R 103 Downloads
sudo docker build -t joelgmsec/evilnovnc .
./start.sh -h
_____ _ _ __ ___ _ ____
| ____|_ _(_) |_ __ __\ \ / / \ | |/ ___|
| _| \ \ / / | | '_ \ / _ \ \ / /| \| | |
| |___ \ V /| | | | | | (_) \ V / | |\ | |___
|_____| \_/ |_|_|_| |_|\___/ \_/ |_| \_|\____|
---------------- by @JoelGMSec --------------
Использование: ./start.sh $разрешение $url
Примеры:
1280x720 16бит: ./start.sh 1280x720x16 http://example.com
1280x720 24бит: ./start.sh 1280x720x24 http://example.com
1920x1080 16бит: ./start.sh 1920x1080x16 http://example.com
1920x1080 24бит: ./start.sh 1920x1080x24 http://example.com
Динамическое разрешение:
./start.sh dynamic http://example.com
https://darkbyte.net/robando-sesiones-y-bypasseando-2fa-con-evilnovnc
Этот проект лицензирован по лицензии GNU 3.0 — подробнее см. файл LICENSE.
Оригинальная идея от @mrd0x: https://mrd0x.com/bypass-2fa-using-novnc
Этот инструмент был создан и разработан с нуля Джоэлем Гамесом Молиной // @JoelGMSec
Особая благодарность @ms101 за некоторые исправления и улучшения.
Особая благодарность @git-it за патч для User-Agent и Accept-Language.
Данное программное обеспечение не предоставляет никаких гарантий. Его использование предназначено исключительно для образовательных целей и/или аудита безопасности с соответствующего согласия клиента. Я не несу ответственности за его неправомерное использование или любой возможный ущерб, причинённый им.
Для получения дополнительной информации вы можете найти меня в Twitter: @JoelGMSec и в моём блоге darkbyte.net.
Вы можете поддержать мою работу, купив мне кофе: