Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CredSniper — CredSniper 是一个网络钓鱼框架,使用 Python 微框架 Flask 和 Jinja2 模板,支持捕获双因素认证令牌。 | Kitploit
工具/GitHubGitHub/ustayready/credsniper
钓鱼工具Web应用程序漏洞利用钓鱼攻击社会工程学身份验证
GitHubustayready/credsniper

CredSniper

CredSniper 是一个网络钓鱼框架,使用 Python 微框架 Flask 和 Jinja2 模板,支持捕获双因素认证令牌。

查看仓库
1.4k3056年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CredSniper

  • 概述
    • 优势
  • 基本用法
  • 安装
  • 截图
    • Gmail模块
  • 维护者
  • 贡献

概述

使用CredSniper轻松启动一个全新且配有SSL的钓鱼网站,并捕获凭据及2FA令牌。API通过随机生成的API令牌提供安全访问,以便其他应用程序获取当前捕获的凭据。

由以下机构提供:

Black Hills Information Security

优势

  • 通过Let's Encrypt提供完整SSL支持
  • 精确克隆的登录表单,实现逼真的钓鱼
  • 支持任意数量的中间页面
    • (例如:Gmail登录、密码和双因素页面,然后重定向)
  • 支持钓鱼2FA令牌
  • API用于将凭据集成到其他应用程序中
  • 使用模板框架轻松个性化

基本用法

用法:credsniper.py [-h] --module MODULE [--twofactor] [--port PORT] [--ssl] [--verbose] --final FINAL --hostname HOSTNAME

root@kitploit:~
optional arguments:
  -h, --help           显示此帮助信息并退出
  --module MODULE      钓鱼模块名称 - 例如:"gmail"
  --twofactor          启用双因素钓鱼
  --port PORT          监听端口(默认:80/443)
  --ssl                通过Let's Encrypt使用SSL
  --verbose            启用详细输出
  --final FINAL        钓鱼完成后用户被重定向的最终URL
  --hostname HOSTNAME  SSL使用的主机名

凭据

.cache :临时存储用户名/密码以进行2FA钓鱼

.sniped :平面文件存储,用于保存捕获的凭据和其他信息

API端点

  • 查看凭据 (GET) https://<phish site>/creds/view?api_token=<api token>

  • 标记凭据为已查看 (GET) https://<phish site>/creds/seen/<cred_id>?api_token=<api token>

  • 更新配置 (POST) https://<phish site>/config

root@kitploit:~
	{
	   'enable_2fa': true,
	   'module': 'gmail',
	   'api_token': 'some-random-string'
	}

模块

所有模块都可以通过向CredSniper传递--module <name>命令来加载。这些模块从/modules目录中加载。CredSniper使用Python Flask构建,所有模块的HTML模板均使用Jinja2渲染。

  • Gmail:最新Gmail登录页面的克隆版本,经过定制以触发/钓鱼所有形式的2FA
    • modules/gmail/gmail.py:主模块,通过 --module gmail 加载
    • modules/gmail/templates/error.html:404错误页面
    • modules/gmail/templates/login.html:Gmail登录页面
    • modules/gmail/templates/password.html:Gmail密码页面
    • modules/gmail/templates/authenticator.html:Google Authenticator 2FA页面
    • modules/gmail/templates/sms.html:短信2FA页面
    • modules/gmail/templates/touchscreen.html:手机提示2FA页面

GMAIL更新: Google要求在使用U2F时设置备份2FA方式。通过强制使用备选方式而不是提示用户使用U2F设备,可以绕过U2F。CredSniper会尝试强制使用短信(如果可用),否则强制使用TOTP。对于安全意识较强的受害者,如果被提示输入短信或TOTP令牌而不是U2F设备,可能会产生警觉。

  • Example:演示标准钓鱼结合2FA令牌的示例模块
    • modules/example/example.py:主模块,通过 --module example 加载
    • modules/example/templates/login.html:标准登录表单
    • modules/example/templates/twofactor.html:标准2FA令牌表单

安装

Ubuntu 16.04

您可以使用以下命令自动安装并运行:

root@kitploit:~
$ git clone https://github.com/ustayready/CredSniper
$ cd CredSniper
~/CredSniper$ ./install.sh

然后,可以手动运行以下命令:

root@kitploit:~
~/$ cd CredSniper
~/CredSniper$ source bin/activate
(CredSniper) ~/CredSniper$ python credsniper.py --help

注意:需要Python 3。

截图

Gmail模块

GmailLogin

GmailPassword

GmailSMS

GmailAuthenticator

GmailTouch

维护者

  • CredSniper最初由Mike Felch(@ustayready)创建。

贡献

  1. 创建一个issue讨论您的想法
  2. Fork CredSniper (https://github.com/ustayready/CredSniper/fork)
  3. 创建您的特性分支 (git checkout -b my-new-feature)
  4. 提交您的更改 (git commit -am 'Add some feature')
  5. 推送到分支 (git push origin my-new-feature)
  6. 创建新的Pull Request

欢迎提交错误报告、功能请求和补丁。

Analytics

下载工具