使用CredSniper轻松启动一个全新且配有SSL的钓鱼网站,并捕获凭据及2FA令牌。API通过随机生成的API令牌提供安全访问,以便其他应用程序获取当前捕获的凭据。
由以下机构提供:

用法:credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME
optional arguments:
-h, --help 显示此帮助信息并退出
--module MODULE 钓鱼模块名称 - 例如:"gmail"
--twofactor 启用双因素钓鱼
--port PORT 监听端口(默认:80/443)
--ssl 通过Let's Encrypt使用SSL
--verbose 启用详细输出
--final FINAL 钓鱼完成后用户被重定向的最终URL
--hostname HOSTNAME SSL使用的主机名
.cache :临时存储用户名/密码以进行2FA钓鱼
.sniped :平面文件存储,用于保存捕获的凭据和其他信息
查看凭据 (GET)
https://<phish site>/creds/view?api_token=<api token>
标记凭据为已查看 (GET)
https://<phish site>/creds/seen/<cred_id>?api_token=<api token>
更新配置 (POST)
https://<phish site>/config
{
'enable_2fa': true,
'module': 'gmail',
'api_token': 'some-random-string'
}
所有模块都可以通过向CredSniper传递--module <name>命令来加载。这些模块从/modules目录中加载。CredSniper使用Python Flask构建,所有模块的HTML模板均使用Jinja2渲染。
GMAIL更新: Google要求在使用U2F时设置备份2FA方式。通过强制使用备选方式而不是提示用户使用U2F设备,可以绕过U2F。CredSniper会尝试强制使用短信(如果可用),否则强制使用TOTP。对于安全意识较强的受害者,如果被提示输入短信或TOTP令牌而不是U2F设备,可能会产生警觉。
您可以使用以下命令自动安装并运行:
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh
然后,可以手动运行以下命令:
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help
注意:需要Python 3。





git checkout -b my-new-feature)git commit -am 'Add some feature')git push origin my-new-feature)欢迎提交错误报告、功能请求和补丁。