Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
clickfix-simulator-2025 — 一个轻量级、自托管的“ClickFix”(ClearFake)社会工程学培训模拟工具。可安全模拟带有逼真诱饵和无害载荷的剪贴板注入攻击。 | Kitploit
工具/GitHubGitHub/boredchilada/clickfix-simulator-2025
钓鱼攻击Web安全渗透测试社会工程学学习与教育红队实验室与实践
GitHubboredchilada/clickfix-simulator-2025

clickfix-simulator-2025

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

一个轻量级、自托管的“ClickFix”(ClearFake)社会工程学培训模拟工具。可安全模拟带有逼真诱饵和无害载荷的剪贴板注入攻击。

查看仓库
418个月前尚未审核

ClickFix 培训工具

一款轻量级、自托管的“ClickFix”式社会工程攻击模拟工具。

License Python Docker

免责声明

本工具仅用于经授权的安全意识培训。 未经明确许可,使用本工具针对系统或用户进行攻击是非法且不道德的。作者不对任何滥用本软件的行为负责。

概述

ClickFix(也称为“ClearFake”或“Fake Update”)是一种社会工程攻击技术,攻击者诱骗用户手动执行恶意命令(通常通过 Windows 运行对话框)来“修复”一个虚假的错误。由于执行由用户主动发起,这种技术往往能绕过传统安全控制。

ClickFix 培训工具 允许安全团队安全地模拟这些攻击,以对员工进行培训。

主要特性:

  • 安全模拟: 使用无害的载荷(MessageBox + Redirect)代替恶意软件。
  • 逼真的诱饵: 包含面向 Teams、SharePoint、Cloudflare 等的模板。
  • 站点克隆器: 内置工具,可克隆合法站点并注入陷阱。
  • 追踪: 记录页面浏览、点击和载荷执行情况。
  • 隐私优先: 自托管,无外部数据外泄。

快速开始

方式 A:Docker(推荐)

  1. 克隆仓库:

    root@kitploit:~
    git clone https://github.com/boredchilada/clickfix-simulator-2025.git
    cd clickfix-simulator-2025
    
  2. 启动容器:

    root@kitploit:~
    docker-compose up -d
    
  3. 访问工具:

    • 管理后台: https://localhost/admin(用户:admin,密码:changeme_please)
    • 测试诱饵: https://localhost/s/teams_error?uid=test_user

方式 B:本地 Python 环境

  1. 前置条件: Python 3.8+、pip、openssl(用于证书)。

  2. 安装依赖:

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # or venv\Scripts\activate on Windows
    pip install -r requirements.txt
    
  3. 初始化数据库:

    root@kitploit:~
    flask init-db
    
  4. 生成证书(剪贴板 API 必需):

    root@kitploit:~
    mkdir certs
    openssl req -x509 -newkey rsa:4096 -nodes -keyout certs/key.pem -out certs/cert.pem -days 365 -subj "/CN=localhost"
    
  5. 运行服务器:

    root@kitploit:~
    python run.py
    

架构

该工具基于 Flask(Python)构建,并使用 SQLite 进行数据存储。

  • run.py:主要应用逻辑、路由及载荷生成。
  • cloner.py:用于克隆网站并注入陷阱的工具。
  • templates/:
    • lures/:整页攻击模板。
    • traps/:注入到克隆站点的 HTML 片段(弹窗/覆盖层)。
    • scenarios/:克隆站点的存储位置。
  • static/:CSS、JS 和图片。

高级配置

Webhook 通知

如需在用户点击修复按钮或执行载荷时收到实时警报,请设置 WEBHOOK_URL 环境变量。 支持格式:Slack、Discord、Microsoft Teams(Incoming Webhook)。

root@kitploit:~
environment:
  - WEBHOOK_URL=https://hooks.slack.com/services/T000/B000/XXXX

动态陷阱选择

您可以通过向 URL 附加 ?t=<trap_name> 来覆盖任何活动的默认陷阱。 示例:https://training.local/s/teams_error?uid=john&t=cloudflare

数据库可扩展性

默认情况下,该工具使用 SQLite(training_log.db)。对于高流量活动或负载均衡部署,您可以通过设置 SQLALCHEMY_DATABASE_URI 切换到 PostgreSQL 或 MySQL。

root@kitploit:~
environment:
  - SQLALCHEMY_DATABASE_URI=postgresql://user:pass@db_host:5432/clickfix

安全注意事项

  • 必须使用 HTTPS: navigator.clipboard.writeText() API 需要安全上下文(HTTPS 或 localhost)。该工具无法在网络上通过纯 HTTP 运行。
  • 载荷安全性: 默认载荷仅打开一个消息框并重定向浏览器,不会对系统进行任何更改。
  • 访问控制: 管理后台受 Basic Auth 保护。部署前请在 docker-compose.yml 或 .env 中更改默认凭据。

贡献

欢迎贡献!请阅读 CONTRIBUTING.md 了解指南。

路线图

v1.0(当前) - 培训模式

  • ✅ 核心 ClickFix 模拟
  • ✅ 3 个陷阱模板(Cloudflare、Chrome、Windows Update)
  • ✅ 完整的事件追踪和管理后台
  • ✅ 支持陷阱注入的简易站点克隆器

已知限制(v1.0)

  1. 仅限 Windows 的指令:执行触发方式(Win+R)为 Windows 专属。macOS/Linux 支持计划在 v1.1 中提供。
  2. 单一载荷类型:仅支持 PowerShell IEX stager。其他载荷类型计划在 v1.1 中提供。
  3. 无规避功能:尚未实现机器人检测和地理围栏。计划在 v2.0 中提供。

许可证

本项目采用 MIT 许可证授权 - 详情请参阅 LICENSE 文件。

下载工具