Gophish 是一個強大且開源的釣魚模擬工具,專為企業設計,用於測試員工對釣魚攻擊的防禦能力。本文將深入探討其功能與應用。
Gophish 是一個免費、開源的釣魚模擬測試框架,讓安全團隊可以建立、發送並追蹤釣魚郵件活動。其直覺式的網頁管理介面,讓使用者可以:
{{.FirstName}} 和 {{.URL}},讓郵件看起來更具說服力Gophish 提供預先編譯的執行檔,無需複雜的環境設定。請至 Gophish GitHub Releases 頁面 下載最新的 ZIP 壓縮檔。
# 解壓縮(替換成你的實際版本號)
unzip -d gophish gophish-v0.12.1-linux-64bit.zip
cd gophish
# 授予執行權限
chmod +x gophish
# 啟動 Gophish
sudo ./gophish
Gophish 的根目錄內含 config.json 檔案。正式部署前,請調整以下關鍵設定:
{
"admin_server": {
"listen_url": "127.0.0.1:3333", // 管理介面:建議維持僅在 localhost 監聽
"use_tls": true, // 建議啟用 TLS(需憑證)
"cert_path": "gophish_admin.crt",
"key_path": "gophish_admin.key"
},
"phish_server": {
"listen_url": "0.0.0.0:80", // 釣魚伺服器:對外在 80 或 443 監聽
"use_tls": false,
"cert_path": "example.crt",
"key_path": "example.key"
}
}
重要安全提醒: 管理介面(3333 埠)預設綁定在 127.0.0.1,如果在遠端 VPS 部署 Gophish,請勿將 admin_server.listen_url 改為 0.0.0.0:3333 進行公開暴露。正確做法是透過 SSH 通道 連接管理介面:
# 建立 SSH 通道,將本機 3333 埠轉發到遠端 VPS 的 127.0.0.1:3333
ssh -L 3333:127.0.0.1:3333 your_user@your_vps_ip
# 通道建立後,於本機瀏覽器開啟管理介面
# 注意:除非在 config.json 啟用 TLS,否則預設為 HTTP(非 HTTPS)
[http://127.0.0.1:3333](http://127.0.0.1:3333)
time="..." level=info msg="Please login with the username admin and the password 4r7Xk2mP9qLw"
此密碼只會顯示一次——請立刻複製。 如果錯過,可重啟 Gophish 重新產生,或事先設定環境變數 GOPHISH_INITIAL_ADMIN_PASSWORD(此做法有利於自動化部署)。
http://127.0.0.1:3333(或透過 SSH 通道連接)admin 搭配終端機顯示的一次性密碼登入
版本提醒: 亂數密碼生成機制適用於 v0.10.1 及之後的版本。對於 v0.10.1 與更早版本,預設帳號為 admin / gophish — 部署後請立即更改。
要執行一次完整的釣魚模擬測試(Campaign),請依左側選單順序,依序完成以下五個設定步驟:
設定用來發送釣魚郵件的 SMTP 伺服器資訊。你可以整合公司內部測試用的郵件伺服器,也可使用第三方電子郵件服務。設定完成後,請點選「Send Test Email」測試連線是否正常。
點選「New Group」並上傳 CSV 檔案,批次匯入受測員工清單。CSV 欄位通常包含 First Name、Last Name 和 Email。
設計使用者點擊郵件連結後所看到的假網頁:
使用 HTML 編輯器撰寫釣魚郵件內容。Gophish 支援以下重要變數:
{{.FirstName}}、{{.LastName}}:自動填入收件人姓名,加強真實度{{.URL}}:必須設定 — 系統會自動替換為 Landing Page 的追蹤 URL(含唯一識別代碼){{.Tracker}}:嵌入一個 1×1 像素的隱藏追蹤像素,用來偵測郵件開啟行為(即使使用者沒有點擊任何連結)將先前設定的各項元素組合起來:
{{.URL}} 會展開的基礎網址),此位址為 80/443 釣魚伺服器,不是 3333 管理介面活動啟動後,可於儀表板即時監控所有員工的開啟率、點擊率與帳號密碼提交率,並產出報表,據此安排後續資安意識教育訓練。">