Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Phishious — أداة تقييم مفتوحة المصدر لبوابة البريد الإلكتروني الآمنة (SEG) مصممة لفرق الاختراق (Red Team). | Kitploit
أدوات/GitHubGitHub/caniphish/phishious
جمع المعلوماتالتصيد الاحتيالياختبار الاختراقسوء التكوينالفريق الأحمرأمان البريد الإلكتروني
GitHubcaniphish/phishious

Phishious

أداة تقييم مفتوحة المصدر لبوابة البريد الإلكتروني الآمنة (SEG) مصممة لفرق الاختراق (Red Team).

عرض المستودع
51772منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

image name name

ما هو Phishious؟

Phishious هي أداة مفتوحة المصدر لتقييم بوابات البريد الإلكتروني الآمنة (SEG) مصممة لفرق الاختراق الأخلاقي (Red Teams) وطورها فريق CanIPhish. توفر Phishious القدرة على معرفة كيف تتصرف تقنيات بوابات البريد الإلكتروني الآمنة المختلفة عند عرض مواد تصيد عليها.

📬 بوابات البريد الإلكتروني الآمنة المدعومة

image

🧐 لماذا استخدام Phishious؟

نحن لا نمزح عندما نقول إن Phishious هي الأولى من نوعها عالمياً في تقييم بوابات البريد الإلكتروني الآمنة. لا توجد حالياً أي أداة أخرى متاحة (مجانية أو مدفوعة) تمنحك القدرة على فحص رسالة التصيد الخاصة بك مقابل مجموعة من بوابات البريد الإلكتروني الآمنة. الأداة الأقرب هي VirusTotal، لكنها تركز تحديداً على اكتشاف البرامج الضارة وليس اكتشاف البريد العشوائي/التصيد.

من خلال استخدام Phishious، ستتمكن من اختبار مواد التصيد الخاصة بك بحرية مقابل أشهر بوابات البريد الإلكتروني الآمنة في العالم. هذه قدرة لا تقدر بثمن لأنها تعطيك مؤشراً على مدى نجاح حملة التصيد الخاصة بك.

🔩 كيف يعمل Phishious؟

يستغل Phishious خطأً شائعاً في التكوين حيث تبث العديد من المؤسسات معلومات حساسة بشكل مفرط في ردود ارتداد البريد الإلكتروني وتقارير عدم التسليم. عادةً ما تأتي المعلومات الحساسة على شكل رؤوس رسائل واردة أصلية غير معدلة.

من خلال تغذية هذه المعلومات في Phishious، يمكنه استخراج المعلومات ذات الصلة واكتشاف متى يحتمل أن ينتهي البريد الإلكتروني في مجلد البريد العشوائي للهدف أو يتم حظره بالكامل بواسطة SEG. عندما نقوم بتوسيع نطاق ذلك عبر العديد من الأهداف، نتمكن من تجميع هذه المعلومات لتوفير رؤية شاملة حول كيفية تصرف SEGs المختلفة عند تسليم مواد تصيد معينة.

لفهم هجمات ارتداد البريد الإلكتروني والمشكلات الناتجة عنها بشكل أفضل، يرجى قراءة منشور المدونة التالي، أو مشاهدة عرض BSides Canberra، أو مشاهدة فيديو المقدمة أدناه على يوتيوب.

مقدمة عن Phishious

💡 المتطلبات

نقطة نهاية تعمل بنظام Windows 10، Windows Server 2012+ أو أي نظام Linux قادر على تشغيل .NET Core 5.0 (راجع https://dotnet.microsoft.com/download/dotnet/5.0)

⛏️ الإعداد

Phishious هو تطبيق ويب MVC يعمل على .NET Core 5.0. وبناءً عليه، يمكن تشغيله على Windows باستخدام IIS أو على Linux باستخدام Apache كخادم ويب. ومع ذلك، فإن أبسط طريقة لاستخدام Phishious هي استنساخ المشروع ثم تصحيح أخطائه باستخدام بيئة التطوير المتكاملة المفضلة لديك (مثل Visual Studio, Visual Studio Code, Rider، إلخ).

🏁 كيفية استخدام Phishious (تلقائي)

يضيف الفحص التلقائي طبقة تنسيق حيث يقوم Phishious تلقائياً بإرسال رسائل البريد الإلكتروني، واستيعاب ردود الارتداد، وتحليل رؤوس البريد الإلكتروني ببضع نقرات فقط. المهمة الرئيسية عليك كمستخدم هي تحديد مستلمي البريد الإلكتروني المعرضين للخطر.

المرحلة 1: تحديد مستلمي البريد الإلكتروني المعرضين للخطر

نظراً لأن Phishious مصمم لاستغلال البنية التحتية العامة، فأنت بحاجة إلى تحديد مجموعة متنوعة من الأهداف الذين يستخدمون تقنيات أمان بريد إلكتروني مختلفة (مثل الهدف 1 يستخدم Sophos PureMessage، الهدف 2 يستخدم Cisco IronPort، إلخ). يمكن إيجاد مستلمي البريد الإلكتروني المعرضين للخطر من خلال التحليل اليدوي (مثل تحليل سلسلة التوريد من CanIPhish) أو الوسائل البرمجية (مثل واجهة برمجة تطبيقات سلسلة التوريد من CanIPhish).

مرجع: الصورة المرفقة هي لمسح سلسلة التوريد من CanIPhish والتي تظهر 'سلسلة توريد مستقبل البريد الإلكتروني' معرضة للخطر.

المرحلة 2: إعدادات Phishious

إعدادات الهدف. أدخل نطاقات الهدف مفصولة بمسافة أو سطر أو فاصلة. ثم قم بإدخال عنوان غير موجود في جزء العنوان المحلي.

إعدادات SMTP. أدخل إعدادات خادم SMTP التي تخطط لاستخدامها.
ملاحظة: إذا كنت تستخدم Gmail فاستخدم عنوان Gmail مؤقت مع تفعيل "الوصول إلى التطبيقات الأقل أماناً". يمكن تبديل هذا الإعداد بالنقر هنا - https://myaccount.google.com/lesssecureapps. قم بإعداد مرشح بحيث لا يتم إرسال أي بريد إلكتروني وارد إلى البريد العشوائي (تم التكوين تحت ترس الإعدادات > رؤية كل الإعدادات > المرشحات والعناوين المحظورة > إنشاء مرشح جديد). أخيراً بالنسبة لـ Gmail، اسم المستخدم وكلمة المرور هما عنوان بريدك الإلكتروني في Gmail وكلمة المرور.

إعدادات فحص التخزين. أدخل الموقع الذي ستهبط فيه ردود ارتداد البريد الإلكتروني. حالياً، كل من Gmail و Amazon S3 مدعومان كوجهات تخزين.
ملاحظة: لاستخدام Amazon S3، ستحتاج على الأرجح إلى إعداد شكل من أشكال قدرة إعادة التوجيه لإعادة توجيه ردود الارتداد إلى هذا الموقع (مثل مستقبل بريد Amazon SES مع S3 كوجهة).

إعدادات تهيئة البريد الإلكتروني. أدخل عنوان بريدك الإلكتروني المرسل واسم العرض وموضوعاً ونص بريد إلكتروني غير ضار. يتم استخدام تهيئة البريد الإلكتروني لتحديد السلوك الطبيعي لتقنيات بوابة البريد الإلكتروني الآمنة المعنية، حتى نتمكن من تحليل الفرق عن هذا عندما نقوم بتسليم بريدنا الضار.

بمجرد توفير جميع الإعدادات، انقر فوق 'حفظ الإعدادات' ثم 'تهيئة المرشحات'. انتظر لمدة تصل إلى دقيقة حتى يكتمل التهيئة.

المرحلة 3: تفجير المرشحات

حان الوقت لإرسال محتوى ضار بالبريد الإلكتروني إلى نفس الأهداف التي تم إرسال البريد الإلكتروني إليها أثناء التهيئة.

الخطوة 1. أدخل عنوان بريدك الإلكتروني المرسل واسم العرض وموضوعاً ونص بريد إلكتروني ضار.

الخطوة 2. انقر فوق 'تفجير المرشحات'. انتظر لمدة تصل إلى دقيقة حتى يكتمل التفجير.

المرحلة 4: تحليل النتائج

حلل النتائج لتحديد ما إذا كانت مواد التصيد الخاصة بك قد تم حظرها أو بقيت غير مكتشفة. انقر فوق 'عرض التفاصيل' للحصول على نظرة ثاقبة حول النص الذي تم تحليله داخل رؤوس البريد الإلكتروني وكيف أثر ذلك على تقييم Phishious العام.

مرجع: الصور المرفقة تظهر العرض التفصيلي لتقنيتي SEG منفصلتين. يوضح هذا العرض كيف حلل Phishious رؤوس البريد الإلكتروني لتقديم نتيجتين منفصلتين من بريد إلكتروني تصيدي واحد.

🏁 كيفية استخدام Phishious (يدوي)

المرحلة 1: تحديد مستلمي البريد الإلكتروني المعرضين للخطر

نظراً لأن Phishious مصمم لاستغلال البنية التحتية العامة، فأنت بحاجة إلى تحديد مجموعة متنوعة من الأهداف الذين يستخدمون تقنيات أمان بريد إلكتروني مختلفة (مثل الهدف 1 يستخدم Sophos PureMessage، الهدف 2 يستخدم Cisco IronPort، إلخ). يمكن إيجاد مستلمي البريد الإلكتروني المعرضين للخطر من خلال التحليل اليدوي (مثل تحليل سلسلة التوريد من CanIPhish) أو الوسائل البرمجية (مثل واجهة برمجة تطبيقات سلسلة التوريد من CanIPhish).

مرجع: الصورة المرفقة هي لمسح سلسلة التوريد من CanIPhish والتي تظهر 'سلسلة توريد مستقبل البريد الإلكتروني' معرضة للخطر.

المرحلة 2: تهيئة المرشحات

الخطوة 1. أرسل محتوى غير ضار بالبريد الإلكتروني إلى عنوان غير موجود في عدة نطاقات هدف حيث توجد ثغرة هجوم ارتداد ويتم استخدام بوابة بريد إلكتروني آمنة (SEG) معروفة.
ملاحظة: في هذه المرحلة، تم اختبار Amazon SES و Gmail فقط لاستقبال ردود الارتداد. لا تستخدم Exchange Online.

مرجع: الصورة المرفقة هي لبريد إلكتروني (داخل Gmail) موجه إلى عناوين غير موجودة في 15 هدفاً. تم تحديد كل هدف بشكل فريد واختياره لتقنيات بوابة البريد الإلكتروني الآمنة المختلفة الخاصة به.

الخطوة 2. انتظر 180 ثانية. قم بتنزيل جميع ردود الارتداد المستلمة ثم قم بتحميلها إلى Phishious لتهيئة المرشحات. عند التهيئة، سترى حالة جميع تقنيات بوابة البريد الإلكتروني الآمنة المحددة. لتفجير المرشحات (المرحلة 3)، سيتم استهداف هذه التقنيات فقط.

مرجع: الصور المرفقة تظهر ردود الارتداد للبريد الإلكتروني وهي تُحمّل إلى Phishious ثم النتيجة الملاحظة لتهيئة المرشحات.

المرحلة 3: تفجير المرشحات

الخطوة 1. أرسل محتوى ضار بالبريد الإلكتروني إلى عنوان غير موجود في نفس نطاقات الهدف التي تم إرسال البريد الإلكتروني إليها في المرحلة 2.
ملاحظة: في هذه المرحلة، تم اختبار Amazon SES و Gmail فقط لاستقبال ردود الارتداد. لا تستخدم Exchange Online.

مرجع: الصورة المرفقة هي لبريد إلكتروني (داخل Gmail) موجه إلى نفس العناوين غير الموجودة المستهدفة في المرحلة 2. تم تحديد كل هدف بشكل فريد واختياره لتقنيات بوابة البريد الإلكتروني الآمنة المختلفة الخاصة به.

الخطوة 2. انتظر 180 ثانية. قم بتنزيل جميع ردود الارتداد المستلمة ثم قم بتحميلها إلى Phishious لتفجير المرشحات. عند التفجير، سترى حالة جميع تقنيات بوابة البريد الإلكتروني الآمنة المحددة وما إذا كان التصيد قد تم حظره أو بقي غير مكتشف.

مرجع: الصور المرفقة تظهر ردود الارتداد للبريد الإلكتروني وهي تُحمّل إلى Phishious ثم النتيجة الملاحظة لتفجير المرشحات.

المرحلة 4: تحليل النتائج

حلل النتائج لتحديد ما إذا كانت مواد التصيد الخاصة بك قد تم حظرها أو بقيت غير مكتشفة. انقر فوق 'عرض التفاصيل' للحصول على نظرة ثاقبة حول النص الذي تم تحليله داخل رؤوس البريد الإلكتروني وكيف أثر ذلك على تقييم Phishious العام.

مرجع: الصور المرفقة تظهر العرض التفصيلي لتقنيتي SEG منفصلتين. يوضح هذا العرض كيف حلل Phishious رؤوس البريد الإلكتروني لتقديم نتيجتين منفصلتين من بريد إلكتروني تصيدي واحد.

أمثلة على المخرجات

عرض تحليل النتائج
عرض تفاصيل المرشح

Trend Micro HES

Exchange Online Protection

📜 التوثيق

التوثيق دائماً قيد التطوير ويمكن العثور عليه على موقع CanIPhish أو هنا على GitHub. هل وجدت شيئاً ناقصاً؟ أخبرنا عن طريق فتح مشكلة! هل أنت مهتم بمعرفة كيف تبدو رسائل البريد الإلكتروني التصيدية وتشعر بها؟ ألق نظرة على محاكي البريد الإلكتروني التصيدي التفاعلي.

❕ المشكلات

وجدت خطأً؟ تريد المزيد من الميزات؟ وجدت شيئاً ناقصاً في التوثيق؟ أخبرنا! لا تتردد في فتح مشكلة وسنقوم بالتعامل معها فوراً.

📝 الرخصة

root@kitploit:~
Phishious - Open-Source Secure Email Gateway Evaluation Toolkit

The MIT License (MIT)

Copyright (c) 2021 - 2021 CanIPhish Pty Ltd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software ("Phishious Community Edition") and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in
all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN
THE SOFTWARE.

⚖️ إخلاء المسؤولية

يجب استخدام هذه الأداة على التطبيقات/الشبكات التي لديك الإذن باستخدامها. أي إساءة استخدام أو ضرر ناتج سيكون مسؤولية المستخدم وحدها.

تنزيل الأداة