一个轻量级、自托管的“ClickFix”(ClearFake)社会工程学培训模拟工具。可安全模拟带有逼真诱饵和无害载荷的剪贴板注入攻击。
一款轻量级、自托管的“ClickFix”式社会工程攻击模拟工具。
本工具仅用于经授权的安全意识培训。 未经明确许可,使用本工具针对系统或用户进行攻击是非法且不道德的。作者不对任何滥用本软件的行为负责。
ClickFix(也称为“ClearFake”或“Fake Update”)是一种社会工程攻击技术,攻击者诱骗用户手动执行恶意命令(通常通过 Windows 运行对话框)来“修复”一个虚假的错误。由于执行由用户主动发起,这种技术往往能绕过传统安全控制。
ClickFix 培训工具 允许安全团队安全地模拟这些攻击,以对员工进行培训。
主要特性:
克隆仓库:
git clone https://github.com/boredchilada/clickfix-simulator-2025.git
cd clickfix-simulator-2025
启动容器:
docker-compose up -d
访问工具:
https://localhost/admin(用户:admin,密码:changeme_please)https://localhost/s/teams_error?uid=test_user前置条件: Python 3.8+、pip、openssl(用于证书)。
安装依赖:
python -m venv venv
source venv/bin/activate # or venv\Scripts\activate on Windows
pip install -r requirements.txt
初始化数据库:
flask init-db
生成证书(剪贴板 API 必需):
mkdir certs
openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
运行服务器:
python run.py
该工具基于 Flask(Python)构建,并使用 SQLite 进行数据存储。
run.py:主要应用逻辑、路由及载荷生成。cloner.py:用于克隆网站并注入陷阱的工具。templates/:
lures/:整页攻击模板。traps/:注入到克隆站点的 HTML 片段(弹窗/覆盖层)。scenarios/:克隆站点的存储位置。static/:CSS、JS 和图片。如需在用户点击修复按钮或执行载荷时收到实时警报,请设置 WEBHOOK_URL 环境变量。
支持格式:Slack、Discord、Microsoft Teams(Incoming Webhook)。
environment:
- WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX
您可以通过向 URL 附加 ?t=<trap_name> 来覆盖任何活动的默认陷阱。
示例:https://training.local/s/teams_error?uid=john&t=cloudflare
默认情况下,该工具使用 SQLite(training_log.db)。对于高流量活动或负载均衡部署,您可以通过设置 SQLALCHEMY_DATABASE_URI 切换到 PostgreSQL 或 MySQL。
environment:
- SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix
navigator.clipboard.writeText() API 需要安全上下文(HTTPS 或 localhost)。该工具无法在网络上通过纯 HTTP 运行。docker-compose.yml 或 .env 中更改默认凭据。欢迎贡献!请阅读 CONTRIBUTING.md 了解指南。
本项目采用 MIT 许可证授权 - 详情请参阅 LICENSE 文件。