前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >测试人员如何使用SniperPhish进行电子邮件钓鱼

测试人员如何使用SniperPhish进行电子邮件钓鱼

作者头像
FB客服
发布2021-07-02 11:27:15
8110
发布2021-07-02 11:27:15
举报
文章被收录于专栏:FreeBuf

关于SniperPhish

SniperPhish是一款专为渗透测试人员以及安全研究专家设计的网络钓鱼研究工具,其主要目的是为了通过模拟真实场景中的网络钓鱼攻击来提升用户的安全保护意识。SniperPhish可以将研究人员创建的钓鱼网站和钓鱼邮件绑定在一起,以实现集中跟踪用户的行为。该工具的设计是为了帮助执行专业的网络钓鱼活动,因此请广大用户在获取到目标组织许可的情况下使用SniperPhish。

主要功能

网页跟踪器代码生成-独立跟踪网站访问和表单提交; 创建和计划网络钓鱼邮件活动; 将钓鱼网站与电子邮件活动结合起来进行集中跟踪; 一个独立的“简单跟踪器”模块,用于快速跟踪电子邮件或网页访问; 高级报告生成,根据所需的跟踪数据生成报告; 自定义跟踪消息中的图像和动态二维码; 跟踪钓鱼邮件回复;

工具安装

首秀按,我们需要使用下列命令将该项目源码克隆至本地,并将其放入Web服务器的根目录下:

代码语言:javascript
复制
git clone https://github.com/GemGeorge/SniperPhish.git

接下来,在浏览器中打开下列地址:

代码语言:javascript
复制
http://localhost/install

按照操作步骤安装完成之后,打开下列地址即可登录SniperPhish(用户名:admin,密码:sniperphish):

代码语言:javascript
复制
http://localhost/spear
代码语言:javascript
复制
创建Web钓鱼邮件活动

创建一个Web跟踪器

使用你喜欢的编程语言设计你的钓鱼网站,确保HTML字段中有唯一的“id”和“name”值,比如说text字段和checkbox等。 点击“Web Tracker -> New Tracker”生成Web跟踪器代码,“Web Pages”标签页中会列出你需要跟踪的页面。 从输出结果中拷贝生成好的JavaScript链接,并将其添加至每一个Web页面的相应位置。 最后,保存创建好的跟踪器。此时跟踪器将被激活并在后台执行监听。

创建一个网络钓鱼活动

点击“Email Campaign -> User Group”并添加目标用户。 点击“Email Campaign -> Sender List”并配置邮件服务器信息。 点击“Email Campaign -> Email Template”并创建钓鱼邮件模板。添加好钓鱼网站链接之后,确保在结尾处添加“?cid={{CID}}”,这样做是为了区分目标用户,比如说:http://yourphishingsite.com/login?cid={{CID}}。 点击“Email Campaign -> Campaign List -> New Mail Campaign”,并填写完相关信息以创建钓鱼活动。 完成上述操作之后,开启钓鱼邮件活动即可。

查看绑定的Web钓鱼邮件结果

打开“Web-MailCamp Dashboard -> Select Campaign”,选择“Mail Campaign”以及我们所创建的“Web Tracker”:

工具运行截图

项目地址

SniperPhish:https://github.com/GemGeorge/SniperPhish

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-05-28,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 主要功能
  • 工具安装
    • 创建一个Web跟踪器
      • 创建一个网络钓鱼活动
        • 查看绑定的Web钓鱼邮件结果
        • 工具运行截图
        • 项目地址
        相关产品与服务
        网站渗透测试
        网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
        领券
        问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档