Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/kingsabri/gocabrito
Phishing-ToolsPhishingPenetrationstestsSocial EngineeringE-Mail-SammlungRed Teaming
GitHubkingsabri/gocabrito

goCabrito

Super organisiertes und flexibles Skript zum Versenden von Phishing-Kampagnen

Repository anzeigen
5611vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

goCabrito

Super organisiertes und flexibles Skript zum Versenden von Phishing-Kampagnen.

Funktionen

  • Sendet an eine einzelne E-Mail
  • Sendet an E-Mail-Listen (Text)
  • Sendet an E-Mail-Listen mit Vor- und Nachnamen (CSV)
  • Unterstützt Anhänge
  • Teilt E-Mails in Gruppen auf
  • Verzögert das Senden von E-Mails zwischen den Gruppen
  • Unterstützt Tags, die im Nachrichtentext platziert und ersetzt werden können
    • Fügen Sie das {{name}}-Tag in die HTML-Nachricht ein, um es durch den Namen zu ersetzen (verwendet mit --to CSV).
    • Fügen Sie das {{track-click}}-Tag zu einer URL in der HTML-Nachricht hinzu.
    • Fügen Sie das {{track-open}}-Tag in die HTML-Nachricht ein.
    • Fügen Sie das {{num}}-Tag ein, um es durch eine zufällige Telefonnummer zu ersetzen.
  • Unterstützt individuelle Profile für verschiedene Kampagnen, um Fehler und Verwirrung zu vermeiden.
  • Unterstützt das Erstellen einer Datenbank für gesendete E-Mails, jede E-Mail mit ihrem eindeutigen Hash (nützlich mit getCabrito)
  • Unterstützt Trockentests, um das Skript gegen Ihr Profil auszuführen, ohne die E-Mail zu senden, um Ihre Kampagne vor dem Start zu testen.

Fragen & Antworten

Warum nicht goPhish verwenden?

goPhish ist auch eine großartige Wahl. Aber ich bevorzuge gleichzeitig Flexibilität und Einfachheit. Ich habe goPhish mehrfach verwendet, aber irgendwann finde ich es entweder überwältigend oder unflexibel.

Meistens brauche ich nicht all diese Statistiken, ich brauche nur eine flexible Möglichkeit, meine Phishing-Kampagnen vorzubereiten und zu versenden. Jedes Mal, wenn ich goPhish verwende, muss ich die Dokumentation überprüfen, wie man eine Website hinzufügt, bestimmte Anfragen weiterleitet usw. Also habe ich goCabrito und getCabrito erstellt.

getCabrito generiert optional eine eindeutige URL für die E-Mail-Verfolgung.

  • Öffnungsverfolgung: Tracking-Pixel
  • Klickverfolgung

Indem ein Hash für jede E-Mail generiert und an das Ende der URL oder Bild-URL angehängt wird, und diese Informationen zusammen mit anderen Dingen speichert, die für getCabrito zum Importieren und Bereitstellen nützlich sind. Diese Funktion ist das Einzige, was goCabrito mit dem getCabrito-Skript verbindet, also keine Panik!

Was hat es mit dem "Cabrito"-Ding auf sich?

Es ist nur der Name eines meiner Lieblingsrestaurants, und der Name wurde von einem meiner Teammitglieder ausgewählt.

Voraussetzungen

Installieren der Abhängigkeiten der Gems

root@kitploit:~
sudo apt-get install build-essential libsqlite3-dev

Installieren der Gems

root@kitploit:~
gem install mail sqlite3

Verwendung

root@kitploit:~
goCabrito.rb — Ein einfacher, aber flexibler E-Mail-Versender.

Hilfemenü:
    -s, --server HOST:PORT           SMTP-Server und sein Port.
                                        z.B. smtp.office365.com:587
    -u, --user USER                  Benutzername zur Authentifizierung.
                                        z.B. [email protected]
    -p, --pass PASS                  Passwort zur Authentifizierung
    -f, --from EMAIL                 Absender-E-Mail (meistens dieselbe wie die Absender-E-Mail)
                                        z.B. [email protected]
    -t, --to EMAIL|LIST|CSV          Die E-Mail des Empfängers oder eine Dateiliste von Empfängern.
                                        z.B. [email protected] oder targets.lst oder targets.csv
                                         Die CSV wird im Format fname,lname,email ohne Kopfzeile erwartet.
    -c, --copy EMAIL|LIST|CSV        Die CC-E-Mail des Empfängers oder eine Dateiliste von Empfängern.
    -b, --bcopy EMAIL|LIST|CSV       Die BCC-E-Mail des Empfängers oder eine Dateiliste von Empfängern.
    -B, --body MSG|FILE              Der Nachrichtentext als String oder eine Datei, die den Text enthält (keine Anhänge.)
                                        Für Klick- und Nachrichtenöffnungs- und andere Verfolgungen:
                                        Fügen Sie das {{track-click}}-Tag zu einer URL in der HTML-Nachricht hinzu.
                                          z.B.: http://phisher.com/file.exe/{{track-click}}
                                        Fügen Sie das {{track-open}}-Tag in die HTML-Nachricht ein.
                                          z.B.: <html><body><p>Hi</p>{{track-open}}</body></html>
                                        Fügen Sie das {{name}}-Tag in die HTML-Nachricht ein, um es durch den Namen zu ersetzen (verwendet mit --to CSV).
                                          z.B.: <html><body><p>Sehr geehrte(r) {{name}},</p></body></html>
                                        Fügen Sie das {{num}}-Tag ein, um es durch eine zufällige Telefonnummer zu ersetzen.
    -a, --attachments FILE1,FILE2    Eine oder mehrere Dateien, die durch Komma getrennt angehängt werden.
    -S, --subject TITLE              Der Betreff/Titel der E-Mail.
        --no-ssl                     KEINE SSL-Verbindung beim Verbinden mit dem Server verwenden (Standard: false).
    -g, --groups NUM                 Anzahl der Empfänger, an die gleichzeitig gesendet wird. (Standard: alle in einer Gruppe)
    -d, --delay NUM                  Die Verzögerung in Sekunden, die nach dem Senden jeder Gruppe gewartet wird.
    -P, --profile FILE               Eine JSON-Datei, die alle oben genannten Einstellungen enthält
    -D, --db FILE                    Erstellt eine SQLite-Datenbankdatei (enthält E-Mails und deren Tracking-Hashes), die vom 'getCabrito'-Server importiert werden kann.
        --dry                        Trockentest, kein tatsächlicher E-Mail-Versand.
    -h, --help                       Diese Nachricht anzeigen.

Verwendung:
  goCabrito.rb <OPTIONEN>
Beispiele:
  $goCabrito.rb -s smtp.office365.com:587 -u [email protected] -p P@ssword1 \
                       -f [email protected] -t targets1.csv -c targets2.lst -b targets3.lst \
                       -B msg.html -S "This's title" -a file1.docx,file2.xlsx -g 3 -d 10

  $goCabrito.rb --profile prf.json

Wie Sie es wirklich verwenden?

  1. Ich erstelle ein Verzeichnis für jeden Kunden
  2. Unter dem Kundenverzeichnis erstelle ich ein Verzeichnis für jede Kampagne. Dieses Unterverzeichnis enthält:
  • Das Profil
  • Die An-, CC- und BCC-Listen im CSV-Format
  • Den Nachrichtentext im HTML-Format
  1. Ich konfiguriere das Profil und bereite mein HTML vor
  2. Führe das Kampagnenprofil zuerst im dry-Modus aus (überprüfe den dry-Wert in der Profildatei)
root@kitploit:~
ruby goCabrito.rb -P CUSTOMER/3/camp3.json --dry
  1. Ich entferne den --dry-Schalter und stelle sicher, dass der dry-Wert in der Konfigurationsdatei false ist
  2. Sende an eine Test-E-Mail
  3. Sende an die echten Listen

Fehlerbehebung

SMTP-Authentifizierungsprobleme

Heutzutage blockieren viele cloudbasierte E-Mail-Anbieter die SMTP-Authentifizierung standardmäßig (z.B. Office365, GSuite). Dies führt natürlich zu einem Fehler. Um dies zu beheben, finden Sie hier einige Schritte, die Ihnen helfen, die SMTP-Authentifizierung bei verschiedenen Anbietern zu aktivieren.

SMTP-Auth für Office 365 aktivieren

Um SMTP-Auth global zu aktivieren, verwenden Sie PowerShell.

  • Unterstützung von SSL für Linux/Nix (pwsh als sudo ausführen erforderlich)
root@kitploit:~
$ sudo pwsh
  • Install PSWSMan
root@kitploit:~
Install-Module -Name PSWSMan -Scope AllUsers
Install-WSMan
  • Install ExchangeOnline Module
root@kitploit:~
Install-Module -Name ExchangeOnlineManagement
  • Load ExchangeOnline Module
root@kitploit:~
Import-Module ExchangeOnlineManagement
  • Mit dem Hauptadministratorbenutzer eine Verbindung zur Office365-Exchange herstellen; Sie werden zur Eingabe der Anmeldeinformationen aufgefordert.
root@kitploit:~
Connect-ExchangeOnline -InlineCredential

Der obige Befehl fordert Sie zur Eingabe der Office365-Administrator-Anmeldeinformationen auf

root@kitploit:~
  PowerShell credential request
  Enter your credentials.
  User: [email protected]
  Password for user [email protected]: **********
  • Oder verwenden Sie dies, um einen Webbrowser zu öffnen, um Ihre Anmeldeinformationen im Falle von 2FA einzugeben.
root@kitploit:~
Connect-ExchangeOnline -UserPrincipalName [email protected] 
  • SMTP AUTH global aktivieren
root@kitploit:~
Set-TransportConfig -SmtpClientAuthenticationDisabled $false
  • Um SMTP Auth für eine bestimmte E-Mail zu aktivieren
root@kitploit:~
Set-CASMailbox -Identity [email protected] -SmtpClientAuthenticationDisabled $false
Get-CASMailbox -Identity [email protected] | Format-List SmtpClientAuthenticationDisabled
  • Bestätigen
root@kitploit:~
Get-TransportConfig | Format-List SmtpClientAuthenticationDisabled

Dann führen Sie die folgenden Schritte aus

  1. Gehen Sie zum Azure-Portal (https://aad.portal.azure.com/) über das Admin-Panel (https://admin.microsoft.com/)
  2. Wählen Sie Alle Dienste
  3. Wählen Sie Mandanteneigenschaften
  4. Klicken Sie auf Sicherheitsstandards verwalten
  5. Wählen Sie Nein unter Sicherheitsstandards aktivieren
  • Ressourcen
    • SMTP AUTH aktivieren oder deaktivieren | Microsoft Docs
    • Sicherheitsstandards von Azure Active Directory | Microsoft Docs
    • Exchange Online Plan 1 504 5.7.4 Nicht erkannter Authentifizierungstyp – Microsoft Q&A
    • So richten Sie ein Multifunktionsgerät oder eine Anwendung zum Senden von E-Mails mit Microsoft 365 oder Office 365 ein | Microsoft Docs

Google GSuite

  • Ressourcen
    • E-Mail von einem Drucker, Scanner oder einer App senden – Google Workspace Admin-Hilfe

Mitwirken

  • Durch Beheben von Fehlern
  • Durch Verbesserung des Codes
  • Durch Melden von Problemen
  • Durch Anfordern von Funktionen
  • Durch Verbreitung des Skripts
  • Durch Klick auf den Stern :)
Tool herunterladen