请勿将此代码用于非法活动。 本仓库仅为网络安全教育、安全意识提升及授权实验室测试而构建的模拟项目。

本项目演示了一个 Telegram 钓鱼模拟,其用途包括:
它展示了攻击者如何利用虚假的“免费高级版”优惠来收集电话号码、截获验证码以及索取 2FA 密码。
本仓库并非用于真实钓鱼或账户接管。它不会连接 Telegram 的实时 API。
| 文件 | 描述 |
|---|---|
public/index.html | 用于模拟的钓鱼页面 UI。 |
public/assets/ | 演示页面使用的辅助静态资源。 |
server.js | 在本地记录提交值的模拟后端。 |
package.json | Node 项目元数据和依赖项。 |
README.md | 项目文档。 |
LICENSE | 项目许可证条款。 |
.gitignore | 从 Git 跟踪中排除的文件和目录。 |
仅在受控环境中使用此工具。
sudo apt update && sudo apt install -y nodejs npm
cd /home/youruser
git clone https://github.com/Maty156/telegram-phish-simulator.git
cd telegram-phish-simulator
npm install
server.js。http://<attacker-ip>/。在攻击者虚拟机上启动模拟服务器:
npm install
npm start
从受害者虚拟机,在浏览器中打开钓鱼页面:
http://<attacker-ip>:3000/
使用页面提交电话号码、验证码以及可选的密码。
观察攻击者虚拟机上的日志输出以及 stolen_credentials.log 中的记录。
该服务器是模拟环境,不会执行真实的 Telegram 身份验证。
该模拟器模拟了凭证捕获中使用的钓鱼阶段:
后端将所有值记录到终端和 stolen_credentials.log 中。
防范此类钓鱼攻击的措施包括:
仅将本仓库用于防御性、教育性和授权的测试。
作者不对滥用行为负责。
本项目采用 MIT 许可证授权。完整条款请参阅随附的 LICENSE 文件。
仅将本仓库用于教育性、防御性和授权的测试。