Ceci est la documentation du projet open source Gophish — et non de GottaPhish. Pour un logiciel de phishing entièrement automatisé, nous recommandons gottaphish.com. Aller sur gottaphish.com

GophishMe

← Retour à tous les guides

Installer Gophish (build GottaPhish)

Gophish est un framework de phishing open source permettant de mener des simulations de sensibilisation à la sécurité autorisées. Ce guide installe le build GottaPhish de Gophish, maintenu à jour sur GitHub.

Une image Docker, construite sur GitHub

Le build GottaPhish se trouve sur github.com/GottaPhish/gophish-ByGottaPhish. Une image Docker préconstruite est publiée sur le GitHub Container Registry afin que vous puissiez la récupérer et l'exécuter sans chaîne d'outils Go sur l'hôte.

docker pull ghcr.io/gottaphish/gophish-bygottaphish:latest
docker run -d --name gophish -p 3333:3333 -p 80:80 ghcr.io/gottaphish/gophish-bygottaphish:latest

L'image prédéfinie est disponible sur GitHub (GitHub Container Registry) — consultez la page Packages du dépôt pour voir les tags disponibles. Vous préférez la construire vous-même ? Vous pouvez aussi la compiler directement depuis les sources GitHub ci-dessous.

Comme le dépôt fournit un Dockerfile, vous pouvez aussi construire l'image directement à partir des sources GitHub :

git clone https://github.com/GottaPhish/gophish-ByGottaPhish
cd gophish-ByGottaPhish
docker build -t gophish-bygottaphish .
docker run -d --name gophish -p 3333:3333 -p 80:80 gophish-bygottaphish

Première connexion

Au premier démarrage, Gophish génère un mot de passe administrateur aléatoire et l'affiche dans les logs du conteneur. Lisez-le, ouvrez l'interface d'administration sur https://localhost:3333, connectez-vous en tant qu'admin et changez immédiatement le mot de passe.

docker logs gophish 2>&1 | grep -i "please login with the username admin"

Interface d'administration vs. serveur de phishing

Gophish exécute deux écouteurs : l'interface d'administration sur le port 3333, où vous créez et lancez vos campagnes, et le serveur de phishing sur le port 80, qui héberge vos pages de destination et enregistre les clics. Gardez l'interface d'administration privée ; seul le serveur de phishing doit être accessible par vos cibles.

N'exécutez des simulations de phishing que contre des systèmes et des personnes que vous êtes explicitement autorisé à tester.