Dies ist die Dokumentation für das Open-Source-Projekt Gophish — nicht für GottaPhish. Für vollautomatisierte Phishing-Software empfehlen wir gottaphish.com. Zu gottaphish.com

GophishMe

← Zurück zu allen Anleitungen

Gophish installieren (GottaPhish-Build)

Gophish ist ein Open-Source-Phishing-Framework zur Durchführung autorisierter Security-Awareness-Simulationen. Diese Anleitung installiert den GottaPhish-Build von Gophish, der auf GitHub aktuell gehalten wird.

Ein Docker-Image, auf GitHub gebaut

Der GottaPhish-Build liegt unter github.com/GottaPhish/gophish-ByGottaPhish. Ein vorgefertigtes Docker-Image wird in der GitHub Container Registry veröffentlicht, sodass Sie es ohne eine Go-Toolchain auf dem Host beziehen und ausführen können.

docker pull ghcr.io/gottaphish/gophish-bygottaphish:latest
docker run -d --name gophish -p 3333:3333 -p 80:80 ghcr.io/gottaphish/gophish-bygottaphish:latest

Das vorgefertigte Image ist auf GitHub (GitHub Container Registry) verfügbar — die verfügbaren Tags finden Sie auf der Packages-Seite des Repositorys. Lieber selbst bauen? Sie können es auch direkt aus dem GitHub-Quellcode unten erstellen.

Da das Repository ein Dockerfile mitliefert, können Sie das Image auch direkt aus dem GitHub-Quellcode bauen:

git clone https://github.com/GottaPhish/gophish-ByGottaPhish
cd gophish-ByGottaPhish
docker build -t gophish-bygottaphish .
docker run -d --name gophish -p 3333:3333 -p 80:80 gophish-bygottaphish

Erste Anmeldung

Beim ersten Start generiert Gophish ein zufälliges Admin-Passwort und gibt es in den Container-Logs aus. Lesen Sie es aus, öffnen Sie die Admin-Oberfläche unter https://localhost:3333, melden Sie sich als admin an und ändern Sie das Passwort sofort.

docker logs gophish 2>&1 | grep -i "please login with the username admin"

Admin-Oberfläche vs. Phishing-Server

Gophish betreibt zwei Listener: die Admin-Oberfläche auf Port 3333, auf der Sie Kampagnen erstellen und starten, und den Phishing-Server auf Port 80, der Ihre Landing-Pages hostet und Klicks aufzeichnet. Halten Sie die Admin-Oberfläche privat; nur der Phishing-Server muss für Ihre Zielpersonen erreichbar sein.

Führen Sie Phishing-Simulationen nur gegen Systeme und Personen durch, für deren Test Sie ausdrücklich autorisiert sind.