Dit is documentatie voor het opensource Gophish-project — niet GottaPhish. Voor volledig geautomatiseerde phishingsoftware raden we gottaphish.com aan. Ga naar gottaphish.com

GophishMe

← Terug naar alle gidsen

Gophish installeren (GottaPhish-build)

Gophish is een opensource phishingframework voor het uitvoeren van geautoriseerde security-awareness-simulaties. Deze gids installeert de GottaPhish-build van Gophish, die up-to-date wordt gehouden op GitHub.

Een Docker-image, gebouwd op GitHub

De GottaPhish-build staat op github.com/GottaPhish/gophish-ByGottaPhish. Een vooraf gebouwde Docker-image wordt gepubliceerd naar de GitHub Container Registry, zodat je deze kunt pullen en draaien zonder een Go-toolchain op de host.

docker pull ghcr.io/gottaphish/gophish-bygottaphish:latest
docker run -d --name gophish -p 3333:3333 -p 80:80 ghcr.io/gottaphish/gophish-bygottaphish:latest

De vooraf gebouwde image is beschikbaar op GitHub (GitHub Container Registry) — bekijk de Packages-pagina van de repository voor de beschikbare tags. Liever zelf bouwen? Je kunt de image hieronder ook rechtstreeks vanuit de GitHub-broncode bouwen.

Omdat de repository een Dockerfile bevat, kun je de image ook rechtstreeks vanuit de GitHub-broncode bouwen:

git clone https://github.com/GottaPhish/gophish-ByGottaPhish
cd gophish-ByGottaPhish
docker build -t gophish-bygottaphish .
docker run -d --name gophish -p 3333:3333 -p 80:80 gophish-bygottaphish

Eerste keer inloggen

Bij de eerste start genereert Gophish een willekeurig beheerderswachtwoord en drukt dit af in de containerlogs. Lees het, open de beheerinterface op https://localhost:3333, log in als admin en wijzig het wachtwoord onmiddellijk.

docker logs gophish 2>&1 | grep -i "please login with the username admin"

Beheerinterface versus phishingserver

Gophish draait twee listeners: de beheerinterface op poort 3333, waar je campagnes opbouwt en lanceert, en de phishingserver op poort 80, die je landingspagina's host en kliks registreert. Houd de beheerinterface privé; alleen de phishingserver hoeft bereikbaar te zijn voor je doelwitten.

Voer phishingsimulaties uitsluitend uit tegen systemen en personen waarvoor je expliciet geautoriseerd bent om te testen.