
独立的中间人攻击框架,用于钓鱼登录凭证及会话Cookie,可绕过双因素认证。
Evilginx 是一种中间人攻击框架,用于窃取登录凭据以及会话 Cookie,从而能够绕过双因素认证保护。
该工具是 2017 年发布的 Evilginx 的继承者,原版使用了自定义版本的 nginx HTTP 服务器来提供中间人功能,充当浏览器与被钓鱼网站之间的代理。当前版本完全用 GO 编写,作为独立应用程序运行,实现了自己的 HTTP 和 DNS 服务器,使得设置和使用极其简单。
我非常清楚 Evilginx 可能被用于恶意目的。这项工作仅用于展示熟练攻击者能够做到什么。防御者有责任考虑此类攻击,并设法保护其用户免受这类钓鱼攻击。Evilginx 应仅用于合法的渗透测试任务,且必须获得被钓鱼方的书面授权。
经过两年多的开发、无数次延迟、数百次手动公司验证以及众多与出口法规相关的障碍,Evilginx Pro 终于上线了!
Evilginx Pro 是我长期以来对为网络安全爱好者开发进攻性安全工具的热情的结晶。旅程才刚刚开始,随着产品正式发布,我可以专注于实现我计划的所有想法,使其变得更好。
更多信息请查看 官方发布博客文章。
如果您想了解关于使用 Evilginx 进行反向代理钓鱼的一切,请查看我的 Evilginx Mastery 课程!
学习关于使用反向代理绕过多因素认证的最新钓鱼方法。在红队参与中像攻击者一样思考,并成为 Evilginx 钓鱼大师。
在这里获取: https://academy.breakdev.org/evilginx-mastery
如果您想使用 Gophish 发送与 Evilginx 兼容的钓鱼链接,请使用 Evilginx 3.3 的官方 Gophish 集成。 您可以在分叉仓库中找到自定义版本:Gophish with Evilginx integration
如果您想了解如何设置,请按照 这篇博文 中的说明操作。
如果您想了解更多关于反向代理钓鱼的信息,我在此发布了关于 Evilginx 的详细博文:
如果您想了解如何安装和使用 Evilginx,请参阅在线文档:
我不 提供用于提供或创建 phishlets 的支持。我也不会帮助您创建自己的 phishlets。请查找其他人提供的现成 phishlets。
evilginx2 由 Kuba Gretzky (@mrgretzky) 制作,并根据 BSD-3 许可证发布。