Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
telegram-phish-simulator — 针对网络安全培训与意识提升的教育性Telegram钓鱼模拟。演示在隔离实验室环境中通过虚假登录页面进行凭证窃取。 | Kitploit
工具/GitHubGitHub/maty156/telegram-phish-simulator
钓鱼工具密码攻击信息收集钓鱼攻击渗透测试社会工程学学习与教育红队实验室与实践
GitHubmaty156/telegram-phish-simulator

telegram-phish-simulator

针对网络安全培训与意识提升的教育性Telegram钓鱼模拟。演示在隔离实验室环境中通过虚假登录页面进行凭证窃取。

查看仓库
2514天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

⚠️ Telegram 钓鱼模拟器 – 教育性安全工具

请勿将此代码用于非法活动。 本仓库仅为网络安全教育、安全意识提升及授权实验室测试而构建的模拟项目。

Telegram 钓鱼模拟演示


📚 目录

  • 关于
  • 内容
  • 安全实验室搭建
  • 如何运行
  • 模拟攻击流程
  • 防御指南
  • 道德使用
  • 许可证

🎯 关于

本项目演示了一个 Telegram 钓鱼模拟,其用途包括:

  • 网络安全培训,
  • 钓鱼安全意识演练,
  • 防御性研究,
  • 在隔离环境中进行授权的渗透测试。

它展示了攻击者如何利用虚假的“免费高级版”优惠来收集电话号码、截获验证码以及索取 2FA 密码。

本仓库并非用于真实钓鱼或账户接管。它不会连接 Telegram 的实时 API。


📁 内容

文件描述
public/index.html用于模拟的钓鱼页面 UI。
public/assets/演示页面使用的辅助静态资源。
server.js在本地记录提交值的模拟后端。
package.jsonNode 项目元数据和依赖项。
README.md项目文档。
LICENSE项目许可证条款。
.gitignore从 Git 跟踪中排除的文件和目录。

🧰 安全实验室搭建

仅在受控环境中使用此工具。

要求

  • 虚拟机软件,如 VirtualBox 或 VMware。
  • 两台隔离的虚拟机:一台攻击者主机和一台受害者主机。
  • 虚拟机之间的专用网络。
  • 不得进行公开部署或与真实用户交互。

推荐安装

root@kitploit:~
sudo apt update && sudo apt install -y nodejs npm
cd /home/youruser
git clone https://github.com/Maty156/telegram-phish-simulator.git
cd telegram-phish-simulator
npm install

网络指南

  • 使用仅主机或 NAT 网络,使流量保持在实验室内。
  • 确认受害者虚拟机可以访问攻击者虚拟机的 IP。
  • 不要将服务暴露到公共互联网。

⚡ 快速开始

  1. 在攻击者虚拟机上安装 Node.js 和 npm。
  2. 克隆仓库并安装依赖项。
  3. 在攻击者虚拟机上启动 server.js。
  4. 在受害者虚拟机浏览器中打开 http://<attacker-ip>/。
  5. 提交测试值并观察攻击者虚拟机上的输出。

🚀 如何运行

  1. 在攻击者虚拟机上启动模拟服务器:

    root@kitploit:~
    npm install
    
    npm start
    
  2. 从受害者虚拟机,在浏览器中打开钓鱼页面:

    root@kitploit:~
    http://<attacker-ip>:3000/
    
  3. 使用页面提交电话号码、验证码以及可选的密码。

  4. 观察攻击者虚拟机上的日志输出以及 stolen_credentials.log 中的记录。

该服务器是模拟环境,不会执行真实的 Telegram 身份验证。


🧠 模拟攻击流程

该模拟器模拟了凭证捕获中使用的钓鱼阶段:

  1. 电话号码收集
    • 受害者在虚假页面上输入电话号码。
    • 该号码被提交到攻击者控制的后端。
  2. 验证码截获
    • 受害者输入 6 位验证码。
    • 该验证码被提交到模拟后端。
  3. 2FA 密码捕获
    • 如果启用,受害者会被提示输入密码。
    • 密码在本地被捕获。

后端将所有值记录到终端和 stolen_credentials.log 中。


🛡️ 防御指南

防范此类钓鱼攻击的措施包括:

  • 启用 Telegram 两步验证。
  • 避免点击未经请求的“免费高级版”优惠。
  • 在输入凭证前验证 URL。
  • 使用密码管理器以防止在虚假网站上自动填充。
  • 监控活跃的 Telegram 会话并终止未知设备。
  • 对用户进行社会工程学和钓鱼技术方面的教育。

⚖️ 道德使用

仅将本仓库用于防御性、教育性和授权的测试。

  • 不要将其用于针对真实人群。
  • 不要将其部署到公共互联网。
  • 不要将其连接到 Telegram 的真实 API。
  • 未经环境所有者明确许可,不得使用。

作者不对滥用行为负责。


📄 许可证

本项目采用 MIT 许可证授权。完整条款请参阅随附的 LICENSE 文件。

  • 该许可证允许重用、修改和分发。
  • 不提供任何担保。

仅将本仓库用于教育性、防御性和授权的测试。

下载工具