Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
decode-spam-headers — سكربت يساعدك على فهم سبب انتهاء بريدك الإلكتروني في البريد المزعج (Spam) | Kitploit
أدوات/GitHubGitHub/mgeeky/decode-spam-headers
أدوات التصيدجمع المعلوماتالفريق الأحمرأمان البريد الإلكترونيتحليل السجلات
GitHubmgeeky/decode-spam-headers

decode-spam-headers

سكربت يساعدك على فهم سبب انتهاء بريدك الإلكتروني في البريد المزعج (Spam)

عرض المستودع
6989827منذ 7 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

decode-spam-headers.py

سواء كنت تحاول فهم سبب انتهاء بريد إلكتروني معيّن في مجلد الرسائل غير المرغوب فيها (SPAM/Junk) ضمن مهامك الإدارية اليومية أو لأغراض محاكاة التصيّد لفريق Red Team، فهذا السكربت موجود لمساعدتك!

جاءت الفكرة أثناء تنفيذ تمارين تجارية لمحاكاة التصيّد ضد بيئة MS Office365 E5 المزوّدة بـ MS Defender for Office365. وكما يمكنك أن تتخيّل، فهي حزمة أمنية صعبة جداً للتعامل معها من منظور محاكاة التصيّد. بعد البحث اليدوي في جميع ترويسات SMTP الخاصة بـ Office365 ومحاولة انتقاء قيم SCL هذه، حان الوقت لكتابة محلّل مناسب لترويسات SMTP.

ومع مرور الوقت، كنت أضيف دعماً للمزيد والمزيد من ترويسات SMTP - وها نحن ذا. أداة تفهم الآن عشرات الترويسات المختلفة.

معلومات

تقبل هذه الأداة كمدخل ملفاً بصيغة *.EML أو *.txt يحتوي على جميع ترويسات SMTP. ثم تستخرج مجموعة فرعية من الترويسات المهمة وتحاول فك تشفيرها قدر الإمكان باستخدام أكثر من 105+ اختبار.

كما يستخرج هذا السكربت جميع عناوين IPv4 وأسماء النطاقات ويقوم بإجراء تحليل DNS كامل لها.

سيحتوي المخرجات الناتجة على معلومات مفيدة حول سبب احتمال حظر هذا البريد الإلكتروني.

من أجل تجميل كود HTML الخاص بالتصيّد قبل إرساله إلى عميلك، قد ترغب أيضاً في تغذيته إلى phishing-HTML-linter.py. فهو يقوم بعمل جيد جداً في العثور على الروائح السيئة في كود HTML الخاص بك والتي قد ترفع درجة البريد العشوائي لبريدك الإلكتروني.

لقطات شاشة توضيحية

  • سلسلة خوادم MTA (ترويسات Received محلّلة بشكل جيد):

1.png

  • ترويسات مختلفة تم فك تشفيرها قدر الإمكان وفقاً للوثائق المتاحة للعموم (هنا Office365 ForeFront Spam Report):

2.png

  • خوارزميات استدلالية مخصصة متنوعة تم تنفيذها للتحقق بنشاط والبحث عن مؤشرات تصنيف البريد العشوائي، وهنا منطق كشف Domain Impersonation:

3.png

  • يحاول السكربت إجراء هندسة عكسية وتوثيق بعض قواعد Office365 لمكافحة البريد العشوائي، بالإضافة إلى جمع المعرفة العامة حول ترويسات مكافحة البريد العشوائي الأخرى غير الواضحة:

4.png

  • يمكن توليد التقرير كصفحة HTML بمظهر جميل (الاستخدام: py decode-spam-headers.py headers.txt -f html -o report.html):

5.png

الترويسات التي تتم معالجتها

الترويسات التي تتم معالجتها (يتم تحليل أكثر من 85+ ترويسة):

  • X-forefront-antispam-report
  • X-exchange-antispam
  • X-exchange-antispam-mailbox-delivery
  • X-exchange-antispam-message-info
  • X-microsoft-antispam-report-cfa-test
  • Received
  • From
  • To
  • Subject
  • Thread-topic
  • Received-spf
  • X-mailer
  • X-originating-ip
  • User-agent
  • X-forefront-antispam-report
  • X-microsoft-antispam-mailbox-delivery
  • X-microsoft-antispam
  • X-exchange-antispam-report-cfa-test
  • X-spam-status
  • X-spam-level
  • X-spam-flag
  • X-spam-report
  • X-vr-spamcause
  • X-ovh-spam-reason
  • X-vr-spamscore
  • X-virus-scanned
  • X-spam-checker-version
  • X-ironport-av
  • X-ironport-anti-spam-filtered
  • X-ironport-anti-spam-result
  • X-mimecast-spam-score
  • Spamdiagnosticmetadata
  • X-ms-exchange-atpmessageproperties
  • X-msfbl
  • X-ms-exchange-transport-endtoendlatency
  • X-ms-oob-tlc-oobclassifiers
  • X-ip-spam-verdict
  • X-amp-result
  • X-ironport-remoteip
  • X-ironport-reputation
  • X-sbrs
  • X-ironport-sendergroup
  • X-policy
  • X-ironport-mailflowpolicy
  • X-remote-ip
  • X-sea-spam
  • X-fireeye
  • X-antiabuse
  • X-tmase-version
  • X-tm-as-product-ver
  • X-tm-as-result
  • X-imss-scan-details
  • X-tm-as-user-approved-sender
  • X-tm-as-user-blocked-sender
  • X-tmase-result
  • X-tmase-snap-result
  • X-imss-dkim-white-list
  • X-tm-as-result-xfilter
  • X-tm-as-smtp
  • X-scanned-by
  • X-mimecast-spam-signature
  • X-mimecast-bulk-signature
  • X-sender-ip
  • X-forefront-antispam-report-untrusted
  • X-microsoft-antispam-untrusted
  • X-sophos-senderhistory
  • X-sophos-rescan
  • X-MS-Exchange-CrossTenant-Id
  • X-OriginatorOrg
  • IronPort-Data
  • IronPort-HdrOrdr
  • X-DKIM
  • DKIM-Filter
  • X-SpamExperts-Class
  • X-SpamExperts-Evidence
  • X-Recommended-Action
  • X-AppInfo
  • X-Spam
  • X-TM-AS-MatchedID
  • X-MS-Exchange-EnableFirstContactSafetyTip
  • X-MS-Exchange-Organization-BypassFocusedInbox
  • X-MS-Exchange-SkipListedInternetSender
  • X-MS-Exchange-ExternalOriginalInternetSender
  • X-CNFS-Analysis
  • X-Authenticated-Sender
  • X-Apparently-From
  • X-Env-Sender
  • Sender

معظم هذه الترويسات ليست موثّقة بالكامل، لذلك لا يستطيع السكربت تحديد جميع التفاصيل، لكنه على الأقل يجمع كل ما تمكنت من العثور عليه عنها.

جهود الهندسة العكسية

أبذل جهوداً كبيرة لتحديد وفهم قواعد Office365 ForeFront المختلفة لمكافحة البريد العشوائي (SFS, ENG) على الرغم من عدم توثيقها علناً.```

(5) Test: X-Forefront-Antispam-Report

HEADER: X-Forefront-Antispam-Report

VALUE: CIP:209.85.167.100;CTRY:US;LANG:de;SCL:5;SRV:;IPV:NLI;SFV:SPM;H:mail-lf1-f100.google.com;PTR:mail-l f1-f100.google.com;CAT:DIMP;SFTY:9.19;SFS:(4636009)(956004)(166002)(6916009)(356005)(336012)(19 625305002)(22186003)(5660300002)(4744005)(6666004)(35100500006)(82960400001)(26005)(7596003)(7636003)(554460 02)(224303003)(1096003)(58800400005)(86362001)(9686003)(43540500002);DIR:INB;SFTY:9.19;

[...]

    - Message matched 24 Anti-Spam rules (SFS):           <============ opaque anti-spam rules
            - (1096003)
            - (166002)
            - (19625305002)
            - (22186003)
            - (224303003)
            - (26005)
            - (336012)
            - (356005)
            - (35100500006)         - (SPAM) Message contained embedded image.
العملية يدوية بالكامل وتلجأ إلى إرسال رسائل بريد إلكتروني مصممة خصيصًا إلى خوادم بريد Office365 ثم مراجعة وربط القواعد التي تم جمعها يدويًا.

وبعد إرسال أكثر من 60 رسالة بالفعل، هذا ما يمكنني قوله الآن عن قواعد مايكروسوفت:```py

    #
    # Below rules were collected solely in a trial-and-error manner or by scraping any 
    # pieces of information from all around the Internet.
    #
    # They do not represent the actual Anti-Spam rule name or context and surely represent 
    # something close to what is understood (or they may have totally different meaning).
    # 
    # Until we'll be able to review anti-spam rules documention, there is no viable mean to map
    # rule ID to its meaning.
    #

    Anti_Spam_Rules_ReverseEngineered = \
    {
        '35100500006' : logger.colored('(SPAM) Message contained embedded image.', 'red'),

        # https://docs.microsoft.com/en-us/answers/questions/416100/what-is-meanings-of-39x-microsoft-antispam-mailbox.html
        '520007050' : logger.colored('(SPAM) Moved message to Spam and created Email Rule to move messages from this particular sender to Junk.', 'red'),

        # triggered on an empty mail with subject being: "test123 - viagra"
        '162623004' : 'Subject line contained suspicious words (like Viagra).',

        # triggered on mail with subject "test123" and body being single word "viagra"
        '19618925003' : 'Mail body contained suspicious words (like Viagra).',

        # triggered on mail with empty body and subject "Click here"
        '28233001' : 'Subject line contained suspicious words luring action (ex. "Click here"). ',
تنزيل الأداة