Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Evilginx-Phishing-Infra-Setup — Evilginx 网络钓鱼基础设施设置指南 - 保护 Evilginx 和 Gophish 基础设施、清除 IOC、网络钓鱼 TTP | Kitploit
工具/GitHubGitHub/an0nud4y/evilginx-phishing-infra-setup
钓鱼工具IDS/IPS规避钓鱼攻击命令与控制社会工程学学习与教育红队精选资源电子邮件安全

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHuban0nud4y/evilginx-phishing-infra-setup

Evilginx-Phishing-Infra-Setup

Evilginx 网络钓鱼基础设施设置指南 - 保护 Evilginx 和 Gophish 基础设施、清除 IOC、网络钓鱼 TTP

查看仓库
598115241年前Kitploit 审核通过

钓鱼演练基础设施搭建指南

注意: 这些内容是我个人笔记的副本。请不要完全依赖它们。

目录

  • 博客/演讲
  • 红队/钓鱼基础设施自动化
  • 域名购买与分类技术
  • 使用工具改进钓鱼邮件编写
  • 测试邮件的垃圾邮件程度
  • 模拟钓鱼邮件/紫队钓鱼演练
  • Awesome 企业邮件安全资源
  • 将邮件投递至收件箱
  • 使用 Evilginx 进行钓鱼演练
    • 构建 Evilginx Phishlets
    • Evilginx 安装脚本
    • 加固 Evilginx 基础设施的技巧
    • Evilginx 研究博客/演讲
    • 针对 Evilginx 的防御策略
  • 加固 GoPhish 基础设施
    • GoPhish 研究博客/演讲
    • Gophish 替代方案
  • AiTM 后渗透/钓鱼研究博客/演讲
  • 其他技术/博客/研究
  • 钓鱼研究演讲

博客/演讲

  • BHIS | 如何构建钓鱼演练 - 编写 TTP:https://m.youtube.com/watch?si=YTjMa8XBusj_tPdc&v=VglCgoIjztE&feature=youtu.be

红队/钓鱼基础设施自动化

  • https://github.com/dazzyddos/HSC24RedTeamInfra/blob/main/RedTeamInfraAutomation.pdf
  • OFFENSIVEX 2024 - Vincent Yiu - 2024 年红队技巧:https://youtu.be/ECIBCbMfeo4?feature=shared
  • https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki
  • 即时部署钓鱼基础设施:https://github.com/VirtualSamuraii/flyphish
  • https://labs.jumpsec.com/putting-the-c2-in-c2loudflare/

域名购买与分类技术

  • 检查过期域名,如有合适的可直接购买

    • https://expireddomains.net/
  • 域名分类

    • Bluecoat/Symantec - https://sitereview.bluecoat.com/#/
    • McAfee - https://www.trustedsource.org
    • Palo Alto Wildfire - https://urlfiltering.paloaltonetworks.com
    • Websense - https://csi.forcepoint.com & https://www.websense.com/content/SiteLookup.aspx(需要注册)
    • FortiGuard - https://www.fortiguard.com/webfilter
    • IBM X-force - https://exchange.xforce.ibmcloud.com
    • Cyren - https://www.cyren.com/security-center/url-category-check-gate
    • Checkpoint - https://www.checkpoint.com/urlcat/main.htm(需要注册)
    • Trend Micro - https://global.sitesafety.trendmicro.com/
    • Sophos - https://secure2.sophos.com/en-us/support/contact-support.aspx(仅支持提交,不支持查询)(点击 Submit a Sample -> Web Address)
    • BrightCloud - http://www.brightcloud.com/tools/url-ip-lookup.php
    • LightSpeed Systems - https://archive.lightspeedsystems.com/
  • 自动化域名信誉检查/提交

    • Domainhunter:https://github.com/threatexpress/domainhunter
    • Chameleon:https://github.com/mdsecactivebreach/Chameleon
  • 博客

    • https://medium.com/@frsfaisall/mastering-modern-red-teaming-infrastructure-leveraging-old-domains-for-reputation-based-bypasses-1fd8cc1768f7

使用工具改进钓鱼邮件编写

  • mgeeky:https://github.com/mgeeky/Penetration-Testing-Tools/tree/master/phishing
  • HTML-Linter(避免常见的钓鱼邮件用词):https://github.com/mgeeky/Penetration-Testing-Tools/blob/master/phishing/phishing-HTML-linter.py
  • Decode-Spam-Headers:https://github.com/mgeeky/decode-spam-headers

测试邮件的垃圾邮件程度

  • https://www.mail-tester.com/

模拟钓鱼邮件/紫队钓鱼演练

  • https://delivr.to/

Awesome 企业邮件安全资源

  • https://github.com/0xAnalyst/awesome-email-security
  • Gartner 邮件安全平台魔力象限 email-security-providers

将邮件投递至收件箱

  • 方法 1:使用邮件服务提供商

    • 使用 SendGrid - http://sendgrid.com/
      • 服务很有用,但说实话,你需要 Pro 付费套餐才有幸不被列入垃圾邮件列表
    • MailGun - https://app.mailgun.com/
      • 没有遇到过任何问题
    • Amazon AWS SES
    • Brevo:https://www.brevo.com/free-smtp-server/
    • Outlook
    • Gmail
    • 设置一个 Azure 租户,获取类似 attackdomain.onmicrosoft.com 的 onmicrosoft.com 域名,该域名既可用于发送邮件,也可用作钓鱼域名
    • LarkSuite(支持自定义域名):https://www.larksuite.com/
    • Zoho(使用 Zoho“终身免费”邮箱选项):https://www.zoho.com/mail/custom-domain-email.html
    • Yandex:https://360.yandex.com/business/domain-mail/
  • 方法 2:其他技巧

    • 技巧 1:作者 Andre Rosario - 来自 BreakDev Red Discord

      • 如果你因邮件过滤而难以投递邮件,可以考虑使用 Microsoft 365 和 Azure IPP 向目标发送加密邮件!
        • 邮件来自合法的 Microsoft SMTP 服务器,因此他们无法将其屏蔽。
        • 只有收到加密邮件的目标才能打开它;如果他们将其转发给 DFIR(数字取证与应急响应)团队,对方也必须以该用户身份登录才能看到你的消息。
        • 在 Microsoft 管理门户中可轻松编排自定义域名,并创建大量虚假账户。
        • M365 允许你设置任意的显示名称。因此,在目标的 Outlook 中,邮件可能看起来像来自 [email protected],但实际上来自 [email protected](不过技术人员很容易识破这一点)
        • 邮件来自合法的 Microsoft IP 和域名,因此你无需担心域名分类或域名寿命,因为这是微软的基础设施。
    • 技巧 2:使用 Azure 外部邀请功能 - 来自 BreakDev Red Discord

      • Azure 外部邀请可用于发送包含重定向到钓鱼 URL 链接的邮件
      • 也可以批量发送邮件,参考:https://learn.microsoft.com/en-us/entra/external-id/tutorial-bulk-invite
  • 帮助邮件进入收件箱的零散小技巧

    • 使用信誉良好的域名,检查域名分类
    • 使用注册超过 1 年的域名,或使用过期域名
    • 配置有效的 DKIM、DMARC 和 SPF
      • Mailgoose(检查其 SPF、DMARC 和 DKIM 配置是否正确):https://github.com/CERT-Polska/mailgoose
    • 在邮件中添加退订链接
    • 先发送良性邮件(可能有助于建立信誉)
    • 邮件中的链接使用与发送邮件相同的域名
  • 博客/演讲/参考资料

    • Outlook_Email_Auth_Bypass:https://gitlab.com/hxxpxxp/outlook_email_auth_bypass(在 Outlook 桌面版和网页版中,邮件“From”标头的“显示名称”可以操纵展示给用户的发件邮箱,从而制作出更具迷惑性的钓鱼邮件)
    • Spy Pixel - 用于跟踪邮件的图片像素:https://github.com/collinsmc23/spy-pixel
    • EchoSpoofing : https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints-email-protection-to-dispatch-3dd6b5417db6
    • Blackhat USA 2024 - 新型邮件伪造攻击模式:https://github.com/onhexgroup/Conferences/blob/main/Black Hat USA 2024 slides/Hao Wang %26 Caleb Sargent %26 Harrison Pomeroy %26 Renana Friedlich_Into the Inbox Novel Email Spoofing Attack Patterns.pdf

使用 Evilginx 进行钓鱼演练

  • 构建 Evilginx Phishlets

    • Evilginx 精通课程:https://academy.breakdev.org/evilginx-mastery
    • Evilginx 文档:https://help.evilginx.com/
    • Evilginx Phishlets 合集:https://github.com/An0nUD4Y/Evilginx2-Phishlets
    • Evilginx 鲜为人知的技巧:https://github.com/An0nUD4Y/Evilginx2-Phishlets?tab=readme-ov-file#some-less-known-techniques
  • Evilginx 安装脚本

    • https://gist.github.com/dunderhay/d5fcded54cc88a1b7e12599839b6badb
下载工具