SOCIAL
Ingenierie sociale
Campagnes, pages de capture, voix/SMS, accès physique, QR, reconnaissance + formation.
Phishing & faux sites
GoPhish
Plateforme de campagnes de phishing et sensibilisation : templates, envoi automatisé, rapports.
Evilginx2
Proxy de phishing avancé ou pas de SSL : interception de sessions 2FA et cookies (man-in-the-middle).
Social-Engineer Toolkit (SET)
Le couteau suisse de l'ingenierie sociale : clones de sites, requetes SMS/email, USB drops, par defaut dans Kali.
Modlishka
Proxy de phishing passif et transparent avec interception DNS, large et non detecte.
Wifiphisher
Faux point d'acces : phishing Wi-Fi et deauth pour capturer des identifiants.
Zphisher
Outil automatise de phishing : 30+ templates (Facebook, Google, PayPal), tunneling via ngrok, cloudflared et localhost.
King Phisher
Outil open source de campagnes de phishing et de sensibilisation avec un serveur central.
Manuel & formation
Manuel Ingenierie Sociale & OSINT
PDF : fondations, principes de Cialdini, vecteurs d'attaque (phishing, vishing, pretexting), cadre legal, defense et exercices corriges.
Social Engineering en pratique (RU)
PDF : Joe Gray - Socialnaja inzheneria i etichny hacking na praktike (2023). OSINT, phishing, clonage de pages, defense et normes email.
Arsenal avancé / Frameworks
Metasploit Framework
Framework d'exploitation #1 : modules exploit, payloads (msfvenom), post-exploitation, auxiliaires — soceng intégré (SET).
BeEF
Browser Exploitation Framework — hooks navigateurs, commandes post-exploitation côté client (XSS, keylogger, webcam, clipboard).
Phishing Frenzy
Framework Ruby on Rails complet : campagnes, templates, landing pages, tracking clics/cred, rapports PDF.
Kits phishing automatisés
BlackEye
30+ templates (FB, Google, PayPal, GitHub...), ngrok/cloudflared/loclx, keylogger optionnel, interface CLI.
HiddenEye
Phishing + keylogger + ngrok/serveo, 35+ pages, capture webcam, OTP bypass, interface CLI/TUI.
ShellPhish
18+ sites, tunneling auto (ngrok/cloudflared/loclx), capture creds + IP, script Bash portable.
SocialFish
Clonage pages web + ngrok, capture identifiants, interface web, support Docker.
Saycheese
Phishing + capture webcam/micro via getUserMedia, ngrok, page de leurre caméra.
Vishing & Smishing
Gammu
Bibliothèque/CLI pour gérer téléphones/modems GSM — envoi/réception SMS, USSD, carnet d'adresses (base smishing).
SMSBomber
Outil de flood SMS via APIs gratuites (indien/international) — test de résilience anti-spam.
Physical / USB HID
USB Rubber Ducky Payloads
Repo officiel Hak5 : 500+ scripts DuckyScript (reverse shell, credential dump, persistence, Wi-Fi exfil).
Digispark / ATtiny85 Scripts
Payloads Arduino/ATTiny85 pour HID attacks bon marché (Rubber Ducky low-cost).
PenTesters Framework (PTF)
Installateur modulaire d'outils (SET, BeEF, phishing, post-exploit, wireless) — maintient tout à jour.
Credential Spraying & Reuse
SprayingToolkit
Password spraying O365/Azure AD/ADFS — user enum, lockout avoidance, rate limiting intelligent.
CredKing
Password spraying multi-protocole (SMB, SSH, RDP, WinRM, LDAP, MSSQL, VPN) avec user enum.
Ruler
Abus règles Exchange/Outlook (OOF, delegation, forms) pour persistence et mouvement lateral.
QR Phishing (Quishing)
HTML2QR / QR Generator
Génère QR codes vers pages de phishing avec tracking (URL shortener + analytics).
OSINT Recon pré-attaque
LinkedInt
Scrape LinkedIn (employés, emails, titres, compétences) pour cibler une organisation.
Social-Analyzer
Analyse profil public multi-plateformes (username, bio, posts, réseau) — CLI + API + web.
Sherloc / PhoneInfoga (voir OSINT)
Énumération usernames & numéros — déjà dispo dans la catégorie OSINT.
Accès Social réservé
Contenu réservé aux comptes autorisés
Campagnes d'hameçonnage
Piéger une cible, cloner une page de login, voler identifiants et sessions
Pages de capture prêtes à l'emploi
Déployer une fausse page en minutes, capturer logins et mots de passe en direct
Voix & SMS
Se faire passer pour un service, arracher un code, piéger par appel ou SMS
Accès physique / USB
Prendre la main sur un poste dès l'insertion, exécuter un payload, exfiltrer
Attaque par identifiants
Arroser des logins connus, prendre des comptes, rebondir sur le réseau
Piégeage par QR code
Faire scanner un QR piégé, rediriger vers une fausse page, voler la session
Profilage de cible
Profiler une personne, exploiter ses infos, frapper avec un scénario sur-mesure
Manuels d'attaque
Apprendre à manipuler, piéger, exploiter la confiance et frapper juste
⚠️ Usage strictement éducatif / tests autorisés uniquement.