Esta é documentação para o projeto open-source Gophish — não para a GottaPhish. Para software de phishing totalmente automatizado, recomendamos gottaphish.com. Ir para gottaphish.com

GophishMe

← Voltar a todos os guias

Instalar o Gophish (build GottaPhish)

O Gophish é uma framework de phishing open-source para executar simulações autorizadas de sensibilização para a segurança. Este guia instala a build GottaPhish do Gophish, mantida atualizada no GitHub.

Uma imagem Docker, construída no GitHub

A build GottaPhish encontra-se em github.com/GottaPhish/gophish-ByGottaPhish. É publicada uma imagem Docker pré-construída no GitHub Container Registry, para que a possa descarregar e executar sem uma toolchain Go no host.

docker pull ghcr.io/gottaphish/gophish-bygottaphish:latest
docker run -d --name gophish -p 3333:3333 -p 80:80 ghcr.io/gottaphish/gophish-bygottaphish:latest

A imagem pré-construída está disponível no GitHub (GitHub Container Registry) — consulte a página Packages do repositório para ver as tags disponíveis. Prefere construí-la você mesmo? Também pode compilá-la diretamente a partir do código-fonte do GitHub abaixo.

Como o repositório inclui um Dockerfile, também pode construir a imagem diretamente a partir do código-fonte do GitHub:

git clone https://github.com/GottaPhish/gophish-ByGottaPhish
cd gophish-ByGottaPhish
docker build -t gophish-bygottaphish .
docker run -d --name gophish -p 3333:3333 -p 80:80 gophish-bygottaphish

Primeiro início de sessão

No primeiro arranque, o Gophish gera uma palavra-passe de administrador aleatória e imprime-a nos logs do contentor. Leia-a, abra a interface de administração em https://localhost:3333, inicie sessão como admin e altere a palavra-passe imediatamente.

docker logs gophish 2>&1 | grep -i "please login with the username admin"

Interface de administração vs. servidor de phishing

O Gophish executa dois serviços: a interface de administração na porta 3333, onde cria e lança campanhas, e o servidor de phishing na porta 80, que aloja as suas landing pages e regista os cliques. Mantenha a interface de administração privada; apenas o servidor de phishing precisa de ser acessível pelos seus alvos.

Execute simulações de phishing apenas contra sistemas e pessoas que esteja explicitamente autorizado a testar.