当前位置: 首页 > news >正文

Easyfish钓鱼平台 实现企业级规模化的钓鱼演练|攻防演练

0x01 工具介绍

由于GoPhish底层用的是魔改后的GoMail,在smtp发信上存在一定问题,故抛弃,从个人的角度出发,实现一款简单、易用、轻量的钓鱼演练工具。

下载地址在末尾

0x02 功能简介

工具特点

  • 替代GoPhish

  • 快速实现企业级规模化的钓鱼演练和安全培训,并快速输出成工作成果

  • HVV 指定目标钓鱼

  • (申明:软件不含任何恶意代码和后门,不含任何反调试和反VM代码,无任何恶意行为,支持任意形式的分析和病毒检测。目前只支持 Windows 平台,Mac用户请在虚拟机中测试。)

  • 【一些场景】

  • 一台 Windows 邮件服务器 + EasyFish 一把梭

  • 一台 Linux 邮件服务器 + 一台 Windows 服务器运行 EasyFish

  • 一台 Linux 邮件服务器 + 自己电脑运行 EasyFish + 内网穿透产品把自己电脑端口映射出去(所有的追踪数据都来自于被钓鱼对象的访问,你没有外网地址怎么搞?)

  • 自己电脑搭建邮件服务器 + 运行 EasyFish + 内网穿透产品把自己电脑端口映射出去(所有的追踪数据都来自于被钓鱼对象的访问,你没有外网地址怎么搞?)

  • 三方邮件服务(公司邮箱、163邮箱等等)+ 一台 Windows 服务器运行 EasyFish

  • 三方邮件服务(公司邮箱、163邮箱等等)+ 自己电脑运行 EasyFish + 内网穿透产品把自己电脑端口映射出去(所有的追踪数据都来自于被钓鱼对象的访问,你没有外网地址怎么搞?)

效果展示

发送钓鱼邮件

Web数据后台

鱼站(自带的默认的模板,要其他的可以自己仿,一般企业内部演练就抠自己企业邮箱登录主页就好了)

0x03更新介绍

【2.3更新内容】:1、修复一处逻辑错误2、增加SSL握手线程检测,避免回调错误

0x04 使用介绍

Web配置

内网端口:web管理后台的端口,用于查看所有钓鱼数据

外网地址:

如果开启了数据追踪模式,会在邮件中自动插入一个隐藏的远程img元素,收件方是看不到的,外网地址就是该img元素的外网访问地址,端口和内网端口是一致的,仅仅只是host改变而已,一般配置为你服务器的外网 IP。

Example:

内网端口 --》8888外网地址 --》http://123.147.23.252:8888/

(如果要外网域名怎么办?服务器上架设一个nginx,绑定域名,然后proxypass到web数据后台就好了,鱼站也一样)

在 config.json 中配置查看数据后台的管理密码,默认是 admin,软件不提供修改页面,只能手动 config.json 配置文件中修改。

修改管理密码后,配置cookie:admin=管理密码即可,否则页面显示 “No Auth”

也可以控制台中执行:

document.cookie="admin=管理密码"

鱼站配置

鱼站,也就是钓鱼网站,这个配置可以忽略的,一般用来伪造一个钓鱼页面来捕获中招的用户的账户密码

端口:伪造钓鱼网站的访问端口

根目录:伪造网站的根路径,一般默认为软件运行目录下自动生成的 fish 文件夹

首页:首页文件(暂时支持html文件,以后会升级支持php文件)

重定向:用户在鱼站提交数据成功后,重定向的网站,一般重定向到真正的网站页面

如果开启了鱼站,那么在邮件的正文中,需要添加一个超链接,诱导用户点击:

目的地址为 ---》 鱼站的外网访问地址+端口+tracking=${GUID}

如图,直观一些

tracking=${GUID} 是必须的,不然追踪不到,我是本地测试,所以就只写了127.0.0.1,实战中请填写外网服务器IP地址

控制台

1.如果仅仅开启邮件追踪模式,比如谁点了邮件,那么启动web数据站点就可以

2.如果还想进一步伪造钓鱼站点捕获用户提交的数据,那么需要启动本地钓鱼站点,钓鱼网站源码需要自己准备

SMTP

首先需要配置 SMTP 发信设置,如图中的是 163 邮件的设置,从上到下依次是 :
smtp服务器、端口、账号、密码(注意,有些邮箱的账号需要带@以及后面的域名,有些不需要,请自行测试)
保存配置后,在下面填写自己的收件邮箱,发送一封测试邮件,看smtp是否配置正确
PS:很多小伙伴反应阿里云、腾讯云都不支持smtp,也就是不开放25端口,可以试试 Ucloud、天翼云,都支持的。另外,谁说就一定要自己搭建邮箱服务器了?你可以用163,可以用其他任何邮箱的,也可以直接使用你们企业内部邮箱作为发送邮箱。办法多多。

模板

从上到下依次是 :

标题

自定义邮件头(选填,高级玩家懂的,不懂的不用管)

邮件正文

如果仅仅发送垃圾邮件,“数据追踪” 和 “鱼站追踪”都不需要勾选

数据追踪:用户点开邮件,后台有记录

鱼站追踪:用户打开钓鱼网站(邮件中的链接),后台有记录

每一次的模板支持保存和载入~

(注意,钓鱼网站的链接是需要自己配置在正文中的,如图,格式含义参考“鱼站配置”文档)

目标

全都配置好以后,在目标中填写要发送的邮件列表,一行一个,回车换行

回到控制台,点击开始即可

为防止被拿去发送恶意垃圾邮件,限制单次200条邮箱地址,发送速率 2秒/次

结果输出

软件目录下有一个 db.db 的 sqlite 文件,没有密码,直接 navicat 等数据库查看工具打开即可分析具体数据并转换成自己想要的报告结果输出

下载

回复20240607获取下载地址

http://www.jsqmd.com/news/657310/

相关文章:

  • 从α到ω:搞定Markdown数学公式,你得先跨过希腊字母这道坎
  • 海安装修公司选哪家?千万认准源头厂家!这些坑必须避开! - 企业推荐官【官方】
  • 如何用Python轻松下载加密m3u8视频:解密、多线程、批量处理全攻略
  • 西格电力零碳园区管理系统:园区碳中和的“智慧大脑”
  • Redis密码在springboot中自定义加解密实践
  • 千问3.5-9B辅助网络协议分析与安全漏洞描述生成
  • 热轧钢带缺陷数据集,称为Xsteel表面缺陷数据集(X-SDD),其中包含七种典型的热轧带钢缺陷类型,共有1360个缺陷图像。与常用的NEU表面缺陷数据库(NEU-CLS)的六种缺陷类型相比,X-SD
  • SITS2026闭门研讨会纪要(内部流出):3家头部金融科技公司如何用定制化AI代码搜索工具规避CVE-2026-XXXX类漏洞——附可部署的RAG策略模板
  • AI Coding Agents 的“生产级技能包”
  • 研究:约35%新网站由AI生成或辅助,让互联网“虚假快乐”且降低意识形态多样性
  • React Hooks原理剖析
  • 3步打造专属游戏库:Playnite界面布局与色彩定制指南
  • 全新智能识别技术加持,高效提取视频关键信息更清晰省事还好整理
  • 告别安卓模拟器:在Windows上直接安装APK的三大场景化解决方案
  • 2026奇点大会AI测试生成技术白皮书核心泄露(仅限首批读者速领)
  • 5分钟学会PlantUML编辑器:免费在线UML绘图终极指南
  • C++11 新特性 万能函数容器之std::function
  • 解锁Ryzen处理器的隐藏性能:SMUDebugTool完全指南
  • 3个技巧让百度网盘下载速度翻倍:直链解析工具实战指南
  • BI国产替代进入深水区:为什么企业真正重估的,不只是 Power BI 和 Tableau 的替代成本,而是数据分析能力的组织渗透率
  • 云端 LLM 思考,端侧 VLM 执行:探讨 侠客工坊Android 自动化测试与业务流转的终局
  • 【GitHub项目推荐--Octogent:给 Claude Code 装上“章鱼触手”的多智能体编排层】⭐
  • Redis实现分布式限流的几种方法
  • LLM-Graph-Builder:基于大语言模型的智能知识图谱构建解决方案
  • 博弈论算法精讲:从公平组合游戏到SG函数实战(ACM/OI选手必备)
  • 交直流混合微电网架构:拓扑优化与功率交互设计
  • 2026年3月SMT精密激光钢网供应商推荐分析,精密激光切割加工/SMT纳米阶梯钢网,SMT精密激光钢网源头厂家推荐分析 - 品牌推荐师
  • SITS2026智能生成能力雷达图(11维评估):从TypeScript泛型推导到Spring Boot事务链路补全,谁真正读懂了你的代码语义?
  • Adobe-GenP 3.0:解密Adobe全家桶通用补丁的技术实现与应用指南
  • 康耐视VisionPro:从“固定”到“灵活”,工业标定的实战进阶指南