Slides from presentation at CircleCityCon 2017
*在无头Ubuntu Server 16.04上测试
usage: bucklegripper.py [-h] [-u URL] [-s SOURCE] [-r READFILE] [-a USERAGENT]
访问一个疑似钓鱼页面,截图并从中掠夺钓鱼存档
optional arguments:
-h, --help 显示此帮助信息并退出
-u URL, --url URL 要访问的URL
-s SOURCE, --source SOURCE
为此URL的来源应用一个标签
-r READFILE, --readfile READFILE
读取一个每行一个URL的文件
-a USERAGENT, --useragent USERAGENT
自定义用户代理
读取单个URL的示例
$ python bucklegripper.py -s openphish -u http://www.govwebsearch.com/apc/opc/pdp/safe/optusnet.com.au/Login.html
.: BUCKLEGRIPPER v0.1 https://github.com/hadojae/DATA/ :.
[+] 正在处理 http://www.govwebsearch.com/apc/opc/pdp/safe/optusnet.com.au/Login.html
[+] 已截屏 http://www.govwebsearch.com/apc/opc/pdp/safe/optusnet.com.au/Login.html,保存为 20170503-032950-openphish-www.govwebsearch.com.png
[+] 在 http://www.govwebsearch.com/apc/opc/pdp/safe/optusnet.com.au.zip 处发现Zip文件
[+] 已保存 http://www.govwebsearch.com/apc/opc/pdp/safe/optusnet.com.au.zip 为 20170503-032950-openphish-www.govwebsearch.com-optusnet.com.au.zip
[+] 在 http://www.govwebsearch.com/apc/opc/pdp/safe/optusnet.com.au/ 处发现开放目录
[+] 发现php文件:http://www.govwebsearch.com/apc/opc/pdp/safe/optusnet.com.au/post.php
[+] 在 http://www.govwebsearch.com/apc/opc/pdp/safe/ 处发现开放目录
[+] 已保存 http://www.govwebsearch.com/apc/opc/pdp/safe/optusnet.com.au.zip 为 20170503-032951-openphish-www.govwebsearch.com-optusnet.com.au.zip
[+] 在 http://www.govwebsearch.com/apc/opc/pdp/ 处发现开放目录
[+] 在 http://www.govwebsearch.com/apc/opc/ 处发现开放目录
[+] 在 http://www.govwebsearch.com/apc/ 处发现开放目录
读取一个每行一个URL的文件的示例
$ python bucklegripper.py -s openphish -r ../../test_urls.txt
.: BUCKLEGRIPPER v0.1 https://github.com/hadojae/DATA/ :.
[+] 开始处理 ../../test_urls.txt
[+] 正在处理 http://onjasela.net/DB/fr/
[+] 已截屏 http://onjasela.net/DB/fr/,保存为 20170503-010034-openphish-onjasela.net.png
[+] 正在处理 http://suesschool.com/yahoologin/yahoologin/clients/login.php
[+] 已截屏 http://suesschool.com/yahoologin/yahoologin/clients/login.php,保存为 20170503-010053-openphish-suesschool.com.png
[+] 在 http://suesschool.com/yahoologin/yahoologin/clients/ 处发现开放目录
[+] 发现php文件:http://suesschool.com/yahoologin/yahoologin/clients/login.php
[+] 发现php文件:http://suesschool.com/yahoologin/yahoologin/clients/data.php
[+] 发现php文件:http://suesschool.com/yahoologin/yahoologin/clients/block.php
[+] 在 http://suesschool.com/yahoologin/yahoologin/ 处发现开放目录
[+] 发现php文件:http://suesschool.com/yahoologin/yahoologin/login.php
[+] 发现php文件:http://suesschool.com/yahoologin/yahoologin/data.php
[+] 发现php文件:http://suesschool.com/yahoologin/yahoologin/block.php
[+] 在 http://suesschool.com/yahoologin.zip 处发现Zip文件
[+] 已保存 http://suesschool.com/yahoologin.zip 为 20170503-010125-openphish-suesschool.com-yahoologin.zip
[+] 在 http://suesschool.com/yahoologin/ 处发现开放目录
[+] 正在处理 http://communitypartnersjc.org/wp-admin/js/index
[+] 已截屏 http://communitypartnersjc.org/wp-admin/js/index,保存为 20170503-010138-openphish-communitypartnersjc.org.png
[+] 正在处理 http://ytrdesh.com/info/
[+] 已截屏 http://ytrdesh.com/info/,保存为 20170503-010148-openphish-ytrdesh.com.png
...继续...
usage: bullyblinder.py [-h] -u URL [-a USERAGENT] -i INTERFACE
访问一个疑似钓鱼页面并尝试自动填表,同时获取pcap
optional arguments:
-h, --help 显示此帮助信息并退出
-u URL, --url URL 要访问的URL
-a USERAGENT, --useragent USERAGENT
要使用的自定义用户代理
-i INTERFACE, --interface INTERFACE
告诉tshark监听哪个接口
使用示例
$ python bullyblinder.py -i eth0 -u http://www.justpropertydevelopers.com/scanned
.: BULLYBLINDER v0.1 https://github.com/hadojae/DATA/ :.
[+] 准备pcap:20170503-033243-www.justpropertydevelopers.com.pcap
[+] 正在处理 http://www.justpropertydevelopers.com/scanned
[+] 正在提交POST
[+] 控件:<HiddenControl(hidCflag=1)>, 控件类型:hidden, 控件名称:hidCflag, 控件ID:hidCflag
[+] 控件:<SelectControl(<None>=[])>, 控件类型:select, 控件名称:None, 控件ID:None
[+] 控件:<SelectControl(<None>=[*0])>, 控件类型:select, 控件名称:None, 控件ID:None
[+] 控件:<SelectControl(<None>=[*1])>, 控件类型:select, 控件名称:None, 控件ID:None
[+] 控件:<SelectControl(<None>=[*2])>, 控件类型:select, 控件名称:None, 控件ID:None
[+] 控件:<SelectControl(<None>=[*3])>, 控件类型:select, 控件名称:None, 控件ID:None
[+] 控件:<SelectControl(<None>=[*4])>, 控件类型:select, 控件名称:None, 控件ID:None
[+] 控件:<TextControl([email protected])>, 控件类型:email, 控件名称:Email, 控件ID:Email
[+] 控件:<PasswordControl(Passwd=696969)>, 控件类型:password, 控件名称:Passwd, 控件ID:Passwd
[+] 控件:<SubmitControl(signIn=Sign in to view attachment) (readonly)>, 控件类型:submit, 控件名称:signIn, 控件ID:signIn
[+] 控件:<CheckboxControl(PersistentCookie=[yes])>, 控件类型:checkbox, 控件名称:PersistentCookie, 控件ID:PersistentCookie
[+] 控件:<HiddenControl(rmShown=1) (readonly)>, 控件类型:hidden, 控件名称:rmShown, 控件ID:None
[-] 未找到表单,正在检查重定向器和混淆。
[+] 发现js window.location或document.location,正在处理重定向
[+] https://drive.google.com/#my-drive 看起来是一个合法网站。
[+] 完成!提交了1个表单
[+] URL请求链:
http://justpropertydevelopers.com/scan/docg/doc/filewords/index.php
--http://justpropertydevelopers.com/scan/docg/doc/filewords/index.php
使用示例
$ ./slickshoes.sh ~/PDFs/
http://4cgemstones.com/polaiowpwwww/GD/index.php
http://80bpm.net/invoice-17524-Apr-26-2017-US-048591/
http://acheirapido.com.br/arquivos/pdf/
http://adams-kuwait.com/REview/office
http://rfaprojects.co.uk/invoice-80633-Apr-24-2017-US-665952/
http://sacm.net/SCANNED/ZN3747CGMSCWC/
https://geloscubinho.com.br/cgi/pdf/index.php
http://afriquecalabashsafaris.com/layouts/GD/index.php
http://akukoomole.com/AdobeLogin/index.php
...继续...
*PINCHERSOFPERIL 和 BULLYBUSTER 正在开发中
DATA脚本是一个持续进行中的工作。欢迎提供反馈、问题和补充。
一旦进行了充分的测试、添加了更多功能并且修复了更多bug,就会创建适当的Python包。
确保你使用的是最新版本的Firefox、Selenium和Mechanize。Selenium和Mechanize可以通过pip升级。
sudo apt-get update && sudo apt-get install firefox
sudo pip install mechanize --upgrade
sudo pip install selenium --upgrade
当前测试的geckodriver版本是v0.19.1。
如果你遇到pcap写入问题,可以使用以下命令修复dumpcap权限,在某些VPS上曾观察到该问题。
sudo chgrp YOUR_USER /usr/bin/dumpcap
sudo chmod 750 /usr/bin/dumpcap
sudo setcap cap_net_raw,cap_net_admin+eip /usr/bin/dumpcap
捕获流量时请确保禁用NIC功能,以root身份运行此命令。校验和错误会导致各种麻烦。
# for i in rx tx sg tso ufo gso gro lro; do ethtool -K eth0 $i off; done