
Инструмент для двухфакторного фишинга в реальном времени, который автоматизирует сбор учетных данных, перехватывая их с фишингового сайта и отправляя на целевую страницу входа через автоматизацию браузера.
Этот инструмент был выпущен вместе с публикацией в блоге FireEye. Запись в блоге можно найти по следующей ссылке: https://www.fireeye.com/blog/threat-research/2018/02/reelphish-real-time-two-factor-phishing-tool.html
Требуется последняя версия Python 2.7.x.
Установите Selenium — необходимую зависимость для запуска драйверов браузера.
Загрузите драйверы браузеров для всех веб-браузеров, которые вы планируете использовать. Исполняемые файлы должны быть помещены в эту корневую директорию с указанной ниже схемой именования.
Internet Explorer: www.seleniumhq.org/download/
Firefox: www.github.com/mozilla/geckodriver/releases/
Chrome: https://chromedriver.storage.googleapis.com/index.html?path=2.35/
ReelPhish состоит из двух компонентов: кода обработки фишингового сайта и этого скрипта. Фишинговый сайт может быть спроектирован по вашему желанию. Пример PHP-кода находится в /examplesitecode. Пример кода будет принимать имя пользователя и пароль из HTTP POST-запроса и передавать их в фишинговый скрипт.
Фишинговый скрипт прослушивает локальный порт и ожидает пакет с учетными данными. После получения учетных данных фишинговый скрипт открывает новый экземпляр веб-браузера и переходит по нужному URL (фактический сайт, куда вы будете вводить учетные данные пользователя). Учетные данные будут отправлены веб-браузером.
Рекомендуемый способ обработки связи между фишинговым сайтом и этим скриптом — использование обратного SSH-туннеля. Именно поэтому пример PHP-кода фишингового сайта отправляет учетные данные на localhost:2135.
ReelPhish поддерживает несколько страниц аутентификации. Например, в некоторых случаях код двухфакторной аутентификации может запрашиваться на второй странице. Для реализации этой функции убедитесь, что --numpages установлен равным количеству страниц аутентификации. Также убедитесь, что идентификатор сессии правильно отслеживается на вашем фишинговом сайте. Идентификатор сессии используется для отслеживания пользователей по мере их прохождения через каждый шаг аутентификации.
В некоторых случаях может потребоваться извлечение определенного контента (например, кода вызова) с конкретной страницы аутентификации. Пример закомментированного кода для выполнения операции извлечения приведен в ReelPhish.py.