Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >测试人员如何使用SniperPhish进行电子邮件钓鱼

测试人员如何使用SniperPhish进行电子邮件钓鱼

作者头像
FB客服
发布于 2021-07-02 03:27:15
发布于 2021-07-02 03:27:15
87100
代码可运行
举报
文章被收录于专栏:FreeBufFreeBuf
运行总次数:0
代码可运行

关于SniperPhish

SniperPhish是一款专为渗透测试人员以及安全研究专家设计的网络钓鱼研究工具,其主要目的是为了通过模拟真实场景中的网络钓鱼攻击来提升用户的安全保护意识。SniperPhish可以将研究人员创建的钓鱼网站和钓鱼邮件绑定在一起,以实现集中跟踪用户的行为。该工具的设计是为了帮助执行专业的网络钓鱼活动,因此请广大用户在获取到目标组织许可的情况下使用SniperPhish。

主要功能

网页跟踪器代码生成-独立跟踪网站访问和表单提交; 创建和计划网络钓鱼邮件活动; 将钓鱼网站与电子邮件活动结合起来进行集中跟踪; 一个独立的“简单跟踪器”模块,用于快速跟踪电子邮件或网页访问; 高级报告生成,根据所需的跟踪数据生成报告; 自定义跟踪消息中的图像和动态二维码; 跟踪钓鱼邮件回复;

工具安装

首秀按,我们需要使用下列命令将该项目源码克隆至本地,并将其放入Web服务器的根目录下:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
git clone https://github.com/GemGeorge/SniperPhish.git

接下来,在浏览器中打开下列地址:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
http://localhost/install

按照操作步骤安装完成之后,打开下列地址即可登录SniperPhish(用户名:admin,密码:sniperphish):

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
http://localhost/spear
代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
创建Web钓鱼邮件活动

创建一个Web跟踪器

使用你喜欢的编程语言设计你的钓鱼网站,确保HTML字段中有唯一的“id”和“name”值,比如说text字段和checkbox等。 点击“Web Tracker -> New Tracker”生成Web跟踪器代码,“Web Pages”标签页中会列出你需要跟踪的页面。 从输出结果中拷贝生成好的JavaScript链接,并将其添加至每一个Web页面的相应位置。 最后,保存创建好的跟踪器。此时跟踪器将被激活并在后台执行监听。

创建一个网络钓鱼活动

点击“Email Campaign -> User Group”并添加目标用户。 点击“Email Campaign -> Sender List”并配置邮件服务器信息。 点击“Email Campaign -> Email Template”并创建钓鱼邮件模板。添加好钓鱼网站链接之后,确保在结尾处添加“?cid={{CID}}”,这样做是为了区分目标用户,比如说:http://yourphishingsite.com/login?cid={{CID}}。 点击“Email Campaign -> Campaign List -> New Mail Campaign”,并填写完相关信息以创建钓鱼活动。 完成上述操作之后,开启钓鱼邮件活动即可。

查看绑定的Web钓鱼邮件结果

打开“Web-MailCamp Dashboard -> Select Campaign”,选择“Mail Campaign”以及我们所创建的“Web Tracker”:

工具运行截图

项目地址

SniperPhish:https://github.com/GemGeorge/SniperPhish

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-05-28,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
针对NETFLIX的新型钓鱼攻击的精妙之处
最近,火眼(FireEye)实验室发现了针对Netflix(一家在世界多国提供网络视频点播的公司)的一种新型网络钓鱼攻击,该攻击旨在窃取用户的信用卡数据和其他个人信息。 该新型攻击的精妙之处在于攻击者采用的逃避技术: 1. 钓鱼网页托管在合法但被攻破的Web服务器上。 2. 客户端HTML代码通过AES加密进行混淆,以逃避基于文本的检测。 3. 如果用户IP地址的DNS解析到谷歌或PhishTank(反钓鱼网站)之类的公司,则不向该用户显示钓鱼网页。 攻击流 攻击者先发送电子邮件通知,要求用户更新其Netf
FB客服
2018/02/09
1.4K0
针对NETFLIX的新型钓鱼攻击的精妙之处
利用Instagram进行网络钓鱼的目的竟然是为了备份码
近期,研究人员发现并识别了一种利用Instagram进行网络钓鱼的新型恶意活动。在这个恶意活动中,除了获取目标用户的Instagram账号凭证之外,网络犯罪分子还会尝试获取目标用户的Instagram备份码。
FB客服
2024/01/27
2510
利用Instagram进行网络钓鱼的目的竟然是为了备份码
AnyDesk白工具黑利用:RMM软件与“兜圈子”的网络钓鱼活动
远程监控和管理(RMM)软件,包括AnyDesk、Atera和Splashtop等流行工具在内,对当今的IT管理员来说是非常宝贵的,因为它们可以简化IT任务并确保网络的完整性。然而,这些工具也引起了威胁行为者的注意,而他们会利用这些工具渗透目标组织的网络系统并窃取敏感数据。
FB客服
2024/03/07
2290
AnyDesk白工具黑利用:RMM软件与“兜圈子”的网络钓鱼活动
凛冬将至渔夫出动,《权游》的钓鱼与避坑
虽然即将夏日炎炎,但《权力的游戏》第八季的到来却能够让各位权游铁粉感受到“凛冬终至”的气息!目前,权游第八季的第二集已经播出,可能很多权游粉丝想的是“养肥了再杀”,但大部分粉丝都如同一条条饥饿的“巨龙”一般,已经开始“吞噬”这部广受欢迎的美剧了。
FB客服
2019/05/14
5170
凛冬将至渔夫出动,《权游》的钓鱼与避坑
关于钓鱼邮件那些事
•近几年,社会工程学攻击已经成为IT部门关注的重点,2021年网络犯罪造成的破坏将让全球每年损失6万亿美元;
安全小王子
2022/12/11
8980
关于钓鱼邮件那些事
钓鱼攻击:Gophish邮件钓鱼平台搭建
目前越来越多的红蓝对抗中,钓鱼邮件攻击使用的越来越频繁,也是比较高效打点的一种方式,常见的钓鱼邮件攻击一种是直接通过二维码,内嵌链接、直接索要敏感信息等方式钓运维人员、内部人员相关的管理账号密码,另一种通过携带exe、execl、word等附件(附件中要么包含恶意代码、宏代码、要么是远控exe)的方式,诱导运维人员、内部员工点击相关的附件,以达到控制运维人员或者内部员工电脑的权限。但是一般项目中实施周期较短,并且需要进行数据统计等,因此本次主要介绍如何通过Gophish快速搭建邮件钓鱼平台。
HACK学习
2021/03/03
15.2K1
钓鱼攻击:Gophish邮件钓鱼平台搭建
实验 | 使用手机微信配合点击劫持漏洞进行钓鱼
钓鱼攻击一般指钓鱼式攻击。钓鱼式攻击是指企图从电子通讯中,通过伪装成信誉卓著的法人媒体以获得如用户名、密码和信用卡明细等个人敏感信息的犯罪诈骗过程。
FB客服
2021/08/24
6280
如何防止钓鱼网站攻击?
是山河呀
2025/03/23
900
如何快速构建内部钓鱼平台
钓鱼邮件是一种比较常见的网络攻击手法,很多企业都深受其扰,稍有不慎将会导致数据被窃取。各种安全意识培训,其实都不如真刀真枪的演练一次来得深刻。
Khan安全团队
2020/12/28
2K0
如何快速构建内部钓鱼平台
Gophish钓鱼测试
Gophish 是一个功能强大的开源网络钓鱼框架,可以轻松测试组织的网络钓鱼风险,专为企业和渗透测试人员设计
黑白天安全
2020/07/23
1.5K0
Gophish钓鱼测试
钓鱼网站检测【机器学习】
本文介绍如何使用机器学习技术检测一个URL是否是钓鱼网站,内容包括数据抓取、特征选择和模型训练等。
用户1408045
2019/09/18
4K0
钓鱼网站检测【机器学习】
新钓鱼平台Robin Banks出现,多国知名金融组织遭针对
近期出现了一个名为 "Robin Banks "的新型网络钓鱼服务(PhaaS)平台,提供现成的网络钓鱼工具包,目标是知名银行和在线服务的客户。 该钓鱼平台的目标包括了花旗银行、美国银行、Capital One、Wells Fargo、PNC、美国银行、劳埃德银行、澳大利亚联邦银行和桑坦德银行等各国知名金融机构。 此外,Robin Banks还提供了窃取微软、谷歌、Netflix和T-Mobile账户的模板。根据IronNet的相关报告显示,Robin Banks已经被部署在6月中旬开始的大规模钓鱼攻击活动
FB客服
2023/03/30
5370
新钓鱼平台Robin Banks出现,多国知名金融组织遭针对
社会工程学 | gophish批量发送邮件配置
声明:本人坚决反对利用文章内容进行恶意攻击行为,一切错误行为必将受到惩罚,绿色网络需要靠我们共同维护,推荐大家在了解技术原理的前提下,更好的维护个人信息安全、企业安全、国家安全。
安全小王子
2023/02/25
2.1K0
社会工程学 | gophish批量发送邮件配置
对一次网络钓鱼攻击的逆向分析
作为最近的一项研究,我们首先发现了两个钓鱼攻击域名,而在这两个域名之后是更多的域名,这些域名已经成功地攻击了超过1000多名用户,这项钓鱼攻击主要针对的是AOL、雅虎、LinkedIn等网站的用户。 1、钓鱼网站对应的域名信息 我们碰到的第一个域名为:f4hkn8ty1jety7sysf4hkn8ty.com,像是“猫步”域名——就是猫随意地再键盘上走动产生的域名。 图1 “猫步“域名的由来 然而这个域名是用来对AOL用户进行网络钓鱼的: 图2 AOL 钓鱼页面 但是,有趣的是,攻击者非常“善
FB客服
2018/02/08
1.5K0
对一次网络钓鱼攻击的逆向分析
社会工程学 | cobalstrike批量发送钓鱼邮件方法
声明:本人坚决反对利用文章内容进行恶意攻击行为,一切错误行为必将受到惩罚,绿色网络需要靠我们共同维护,推荐大家在了解技术原理的前提下,更好的维护个人信息安全、企业安全、国家安全。
安全小王子
2023/02/25
7920
社会工程学 | cobalstrike批量发送钓鱼邮件方法
通过伪造Tor隐藏服务实现网络钓鱼的技术分析
写在前面的话 SMS Privacy(一个使用比特币购买匿名手机号的服务)现在已经成为了一种Tor隐藏服务,但现在大约只有不到10%的用户会以这种隐藏服务的方式来使用它。在这篇文章中,我将跟大家分析一
FB客服
2018/02/27
1.1K0
通过伪造Tor隐藏服务实现网络钓鱼的技术分析
“重狗”组织分析报告:面向企业邮箱的大规模钓鱼
2022年01月06日 10:35,创宇智脑监测到针对某企业邮箱客户的钓鱼邮件,据该企业邮箱官网介绍,其用户量超过3000万。404积极防御实验室对钓鱼邮件进行分析,发现该钓鱼网站攻击对象重点是中国和美洲地区。
Seebug漏洞平台
2022/02/23
1.1K0
“重狗”组织分析报告:面向企业邮箱的大规模钓鱼
快速构建邮件钓鱼实践
提升企业以及员工的安全意识文化,可以通过有效的模仿攻击和安全意识宣传相结合,企业能从一个攻击者的视角看到安全的不足之处。同时结合安全培训,调整他们的安全反应,使员工成为公司信息安全有效的最后一道防线。
FB客服
2021/07/02
1.6K0
CobaltStrike专题 | CobaltStrike实现批量发送钓鱼邮件
声明:本人坚决反对利用文章内容进行恶意攻击行为,一切错误行为必将受到惩罚,绿色网络需要靠我们共同维护,推荐大家在了解技术原理的前提下,更好的维护个人信息安全、企业安全、国家安全。
安全小王子
2021/07/14
1.6K0
微软:超1万家企业遭受钓鱼攻击
微软表示,从2021年9月开始,已经有超过10,000个组织受到网络钓鱼攻击,攻击者会利用获得的受害者邮箱访问权进行后续的商业电子邮件破坏(BEC)攻击。攻击者使用登陆页面欺骗Office在线认证页面,从而绕过多因素认证(MFA),实现劫持Office 365认证的目的。 在这些钓鱼攻击中,潜在的受害者会收到一封使用HTML附件的钓鱼邮件,当目标点击时会被重定向到登陆页面,而HTML附件确保目标通过HTML重定向器发送。在窃取了目标的凭证和他们的会话Cookie后,这些攻击者会登录受害者的电子邮件账户,并使
FB客服
2023/03/30
4480
微软:超1万家企业遭受钓鱼攻击
推荐阅读
相关推荐
针对NETFLIX的新型钓鱼攻击的精妙之处
更多 >
领券
社区富文本编辑器全新改版!诚邀体验~
全新交互,全新视觉,新增快捷键、悬浮工具栏、高亮块等功能并同时优化现有功能,全面提升创作效率和体验
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验