Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Phishious — Un kit de evaluación de código abierto para Secure Email Gateway (SEG) diseñado para red-teamers. | Kitploit
Herramientas/GitHubGitHub/caniphish/phishious
Recopilación de InformaciónPhishingPruebas de PenetraciónMala ConfiguraciónRed TeamingSeguridad de Correo Electrónico
GitHubcaniphish/phishious

Phishious

Un kit de evaluación de código abierto para Secure Email Gateway (SEG) diseñado para red-teamers.

Ver Repositorio
517726hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

image name name

¿Qué es Phishious?

Phishious es un kit de herramientas de evaluación de puertas de enlace de correo electrónico seguro (SEG) de código abierto diseñado para red-teamers y desarrollado por el equipo de CanIPhish. Phishious permite ver cómo se comportan diversas tecnologías de puerta de enlace de correo electrónico seguro cuando se les presenta material de phishing.

📬 Puertas de enlace de correo electrónico seguro compatibles

image

🧐 ¿Por qué usar Phishious?

No bromeamos cuando decimos que Phishious es el primero en el mundo en evaluación de puertas de enlace de correo electrónico seguro. Actualmente no existe otra herramienta disponible (gratuita o de pago) que te permita escanear tu phishing contra un conjunto de puertas de enlace de correo electrónico seguro. La utilidad más cercana es VirusTotal, sin embargo, esta se enfoca específicamente en la detección de malware y no en la detección de spam/phishing.

Mediante el uso de Phishious, podrás probar libremente tu material de phishing contra las puertas de enlace de correo electrónico seguro más populares del mundo. Esta es una capacidad invaluable, ya que te proporciona una indicación de qué tan exitosa puede ser tu campaña de phishing.

🔩 ¿Cómo funciona Phishious?

Phishious explota una mala configuración común donde muchas organizaciones transmiten información excesivamente sensible en las respuestas de rebote de correo electrónico y en los informes de no entrega. La información sensible suele presentarse en forma de encabezados de mensajes entrantes originales sin alterar.

Al introducir esta información en Phishious, puede extraer la información relevante y detectar cuándo es probable que un correo electrónico termine en la carpeta de spam de un objetivo o sea completamente bloqueado por el SEG. Cuando escalamos esto a muchos objetivos, podemos agregar esta información para proporcionar una visión holística de cómo se comportan varios SEG cuando se les entrega cierto material de phishing.

Para comprender mejor los ataques de rebote de correo electrónico y los problemas resultantes, lea la siguiente Publicación de Blog, vea esta presentación de BSides Canberra o vea el video introductorio a continuación en YouTube.

Phishious Introduction

💡 Requisitos

Un endpoint con Windows 10, Windows Server 2012+ o cualquier sistema Linux capaz de ejecutar .NET Core 5.0 (consulte https://dotnet.microsoft.com/download/dotnet/5.0)

⛏️ Configuración

Phishious es una aplicación web MVC de .NET Core 5.0. Por lo tanto, se puede ejecutar en Windows usando IIS o en Linux usando Apache como servidor web. Sin embargo, la forma más sencilla de usar Phishious es clonar el proyecto y luego depurarlo usando tu IDE favorito (por ejemplo, Visual Studio, Visual Studio Code, Rider, etc.).

🏁 Cómo usar Phishious (Automático)

El escaneo automatizado agrega una capa de orquestación mediante la cual Phishious envía correos electrónicos automáticamente, ingiere respuestas de rebote y analiza los encabezados de correo con solo unos pocos clics. La principal tarea para ti como usuario es identificar receptores de correo vulnerables.

Fase 1: Identificación de Receptores de Correo Vulnerables

Dado que Phishious está diseñado para abusar de la infraestructura pública, debes identificar una variedad de objetivos que utilicen diferentes tecnologías de seguridad de correo (por ejemplo, el Objetivo 1 usa Sophos PureMessage, el Objetivo 2 usa Cisco IronPort, etc.). La identificación de receptores de correo vulnerables se puede realizar mediante análisis manual (por ejemplo, Análisis de Cadena de Suministro de CanIPhish) o mediante medios programáticos (por ejemplo, API de Cadena de Suministro de CanIPhish).

Referencia: La imagen adjunta es de un Escaneo de Cadena de Suministro de CanIPhish que muestra una 'Cadena de Suministro de Receptores de Correo' vulnerable.

Fase 2: Configuración de Phishious

Configuración de Destinos. Ingresa los dominios de destino separados por un espacio, línea o coma. A continuación, ingresa una dirección inexistente en la parte local de la dirección.

Configuración SMTP. Ingresa la configuración del servidor SMTP que planeas usar.
Nota: Si usas Gmail, utiliza una dirección de Gmail desechable con "Acceso de aplicaciones menos seguras" habilitado. Esta configuración se puede activar haciendo clic aquí - https://myaccount.google.com/lesssecureapps. Configura un filtro para que ningún correo entrante se envíe a spam (configurado en el engranaje de Configuración > Ver toda la configuración > Filtros y direcciones bloqueadas > Crear un nuevo filtro). Finalmente, para Gmail, el nombre de usuario y la contraseña son tu dirección de correo electrónico de Gmail y tu contraseña.

Configuración de Almacenamiento de Escaneo. Ingresa la ubicación donde se almacenarán las respuestas de rebote de correo electrónico. Actualmente, tanto Gmail como Amazon S3 son compatibles como destinos de almacenamiento.
Nota: Para usar Amazon S3, probablemente necesitarás configurar alguna capacidad de reenvío para reenviar las respuestas de rebote a esta ubicación (por ejemplo, un Receptor de Correo de Amazon SES con S3 como destino).

Configuración de Preparación de Correo. Ingresa tu dirección de correo electrónico de envío, nombre para mostrar y un asunto y cuerpo de correo no malicioso. La preparación de correo se utiliza para establecer una línea base del comportamiento normal de las respectivas tecnologías de puerta de enlace de correo electrónico seguro, de modo que podamos analizar la diferencia cuando entreguemos nuestro correo malicioso.

Una vez proporcionada toda la configuración, haz clic en 'Guardar Configuración' seguido de 'Preparar Filtros'. Espera hasta un minuto para que se complete la Preparación.

Fase 3: Detonación de Filtros

Es hora de enviar contenido malicioso por correo electrónico a los mismos objetivos contactados durante la Preparación.

Paso 1. Ingresa tu dirección de correo electrónico de envío, nombre para mostrar y un asunto y cuerpo de correo malicioso.

Paso 2. Haz clic en 'Detonar Filtros'. Espera hasta un minuto para que se complete la Detonación.

Fase 4: Análisis de Resultados

Analiza los resultados para determinar si tu material de phishing fue bloqueado o permaneció sin detectar. Haz clic en 'Ver Detalle' para obtener información sobre qué texto se analizó dentro de los encabezados de correo y cómo esto afectó la evaluación general de Phishious.

Referencia: Las imágenes adjuntas muestran la vista detallada de dos tecnologías SEG diferentes. Esta vista muestra cómo Phishious analizó los encabezados de correo para proporcionar dos resultados diferentes de un solo correo electrónico de phishing.

🏁 Cómo usar Phishious (Manual)

Fase 1: Identificación de Receptores de Correo Vulnerables

Dado que Phishious está diseñado para abusar de la infraestructura pública, debes identificar una variedad de objetivos que utilicen diferentes tecnologías de seguridad de correo (por ejemplo, el Objetivo 1 usa Sophos PureMessage, el Objetivo 2 usa Cisco IronPort, etc.). La identificación de receptores de correo vulnerables se puede realizar mediante análisis manual (por ejemplo, Análisis de Cadena de Suministro de CanIPhish) o mediante medios programáticos (por ejemplo, API de Cadena de Suministro de CanIPhish).

Referencia: La imagen adjunta es de un Escaneo de Cadena de Suministro de CanIPhish que muestra una 'Cadena de Suministro de Receptores de Correo' vulnerable.

Fase 2: Preparación de Filtros

Paso 1. Envía por correo electrónico contenido no malicioso a una dirección inexistente en varios dominios de destino donde exista una vulnerabilidad de ataque de rebote y se esté utilizando una Puerta de Enlace de Correo Electrónico Seguro (SEG) conocida.
Nota: En esta etapa, solo se han probado Amazon SES y Gmail para la recepción de respuestas de rebote. No uses Exchange Online.

Referencia: La imagen adjunta es de un correo electrónico (dentro de Gmail) dirigido a direcciones inexistentes en 15 objetivos. Cada objetivo fue identificado y seleccionado de manera única por sus diferentes tecnologías de puerta de enlace de correo electrónico seguro.

Paso 2. Espera 180 segundos. Descarga todas las respuestas de rebote recibidas y luego súbelas a Phishious para la Preparación de Filtros. Al realizar la Preparación, verás el estado de todas las tecnologías de puerta de enlace de correo electrónico seguro identificadas. Para la detonación de filtros (Fase 3), solo se apuntará a estas tecnologías.

Referencia: Las imágenes adjuntas muestran las respuestas de rebote de correo electrónico siendo subidas a Phishious y luego el resultado observado de la Preparación de Filtros.

Fase 3: Detonación de Filtros

Paso 1. Envía por correo electrónico contenido malicioso a una dirección inexistente en los mismos dominios de destino contactados en la Fase 2.
Nota: En esta etapa, solo se han probado Amazon SES y Gmail para la recepción de respuestas de rebote. No uses Exchange Online.

Referencia: La imagen adjunta es de un correo electrónico (dentro de Gmail) dirigido a las mismas direcciones inexistentes de los objetivos en la Fase 2. Cada objetivo fue identificado y seleccionado de manera única por sus diferentes tecnologías de puerta de enlace de correo electrónico seguro.

Paso 2. Espera 180 segundos. Descarga todas las respuestas de rebote recibidas y luego súbelas a Phishious para la Detonación de Filtros. Al realizar la Detonación, verás el estado de todas las tecnologías de puerta de enlace de correo electrónico seguro identificadas y si el phishing fue bloqueado o permaneció sin detectar.

Referencia: Las imágenes adjuntas muestran las respuestas de rebote de correo electrónico siendo subidas a Phishious y luego el resultado observado de la Detonación de Filtros.

Fase 4: Análisis de Resultados

Analiza los resultados para determinar si tu material de phishing fue bloqueado o permaneció sin detectar. Haz clic en 'Ver Detalle' para obtener información sobre qué texto se analizó dentro de los encabezados de correo y cómo esto afectó la evaluación general de Phishious.

Referencia: Las imágenes adjuntas muestran la vista detallada de dos tecnologías SEG diferentes. Esta vista muestra cómo Phishious analizó los encabezados de correo para proporcionar dos resultados diferentes de un solo correo electrónico de phishing.

Ejemplos de Salidas

Vista de Análisis de Resultados
Vista de Detalle de Filtro

Trend Micro HES

Exchange Online Protection

📜 Documentación

La documentación siempre está en proceso y se puede encontrar en el sitio web de CanIPhish o aquí en GitHub. ¿Encontraste algo que falta? ¡Háznoslo saber reportando un problema! ¿Te interesa ver cómo se ven y sienten los correos electrónicos de phishing? Echa un vistazo a nuestro simulador interactivo de correo electrónico de phishing.

❕ Problemas

¿Encontraste un error? ¿Quieres más funciones? ¿Encontraste algo que falta en la documentación? ¡Háznoslo saber! No dudes en reportar un problema y lo atenderemos de inmediato.

📝 Licencia

root@kitploit:~
Phishious - Open-Source Secure Email Gateway Evaluation Toolkit

The MIT License (MIT)

Copyright (c) 2021 - 2021 CanIPhish Pty Ltd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software ("Phishious Community Edition") and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in
all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN
THE SOFTWARE.

⚖️ Descargo de responsabilidad

Esta herramienta debe usarse en aplicaciones/redes para las que tengas permiso de uso. Cualquier mal uso o daño causado será responsabilidad exclusiva del usuario.

Descargar herramienta