Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Phishious — Un kit de evaluación de código abierto para Secure Email Gateway (SEG) diseñado para red-teamers. | Kitploit
Herramientas/GitHubGitHub/caniphish/phishious
Recopilación de InformaciónPhishingPruebas de PenetraciónMala ConfiguraciónRed TeamingSeguridad de Correo Electrónico
GitHubcaniphish/phishious

Phishious

Un kit de evaluación de código abierto para Secure Email Gateway (SEG) diseñado para red-teamers.

Ver Repositorio
5177221hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

image name name

¿Qué es Phishious?

Phishious es un kit de herramientas de evaluación de puertas de enlace de correo electrónico seguro (SEG) de código abierto diseñado para red-teamers y desarrollado por el equipo de CanIPhish. Phishious permite ver cómo se comportan diversas tecnologías de puerta de enlace de correo electrónico seguro cuando se les presenta material de phishing.

📬 Puertas de enlace de correo electrónico seguro compatibles

image

🧐 ¿Por qué usar Phishious?

No bromeamos cuando decimos que Phishious es el primero en el mundo en evaluación de puertas de enlace de correo electrónico seguro. Actualmente no existe otra herramienta disponible (gratuita o de pago) que te permita escanear tu phishing contra un conjunto de puertas de enlace de correo electrónico seguro. La utilidad más cercana es VirusTotal, sin embargo, esta se enfoca específicamente en la detección de malware y no en la detección de spam/phishing.

Mediante el uso de Phishious, podrás probar libremente tu material de phishing contra las puertas de enlace de correo electrónico seguro más populares del mundo. Esta es una capacidad invaluable, ya que te proporciona una indicación de qué tan exitosa puede ser tu campaña de phishing.

🔩 ¿Cómo funciona Phishious?

Phishious explota una mala configuración común donde muchas organizaciones transmiten información excesivamente sensible en las respuestas de rebote de correo electrónico y en los informes de no entrega. La información sensible suele presentarse en forma de encabezados de mensajes entrantes originales sin alterar.

Al introducir esta información en Phishious, puede extraer la información relevante y detectar cuándo es probable que un correo electrónico termine en la carpeta de spam de un objetivo o sea completamente bloqueado por el SEG. Cuando escalamos esto a muchos objetivos, podemos agregar esta información para proporcionar una visión holística de cómo se comportan varios SEG cuando se les entrega cierto material de phishing.

Para comprender mejor los ataques de rebote de correo electrónico y los problemas resultantes, lea la siguiente Publicación de Blog, vea esta presentación de BSides Canberra o vea el video introductorio a continuación en YouTube.

Phishious Introduction

💡 Requisitos

Un endpoint con Windows 10, Windows Server 2012+ o cualquier sistema Linux capaz de ejecutar .NET Core 5.0 (consulte https://dotnet.microsoft.com/download/dotnet/5.0)

⛏️ Configuración

Phishious es una aplicación web MVC de .NET Core 5.0. Por lo tanto, se puede ejecutar en Windows usando IIS o en Linux usando Apache como servidor web. Sin embargo, la forma más sencilla de usar Phishious es clonar el proyecto y luego depurarlo usando tu IDE favorito (por ejemplo, Visual Studio, Visual Studio Code, Rider, etc.).

🏁 Cómo usar Phishious (Automático)

El escaneo automatizado agrega una capa de orquestación mediante la cual Phishious envía correos electrónicos automáticamente, ingiere respuestas de rebote y analiza los encabezados de correo con solo unos pocos clics. La principal tarea para ti como usuario es identificar receptores de correo vulnerables.

Fase 1: Identificación de Receptores de Correo Vulnerables

Dado que Phishious está diseñado para abusar de la infraestructura pública, debes identificar una variedad de objetivos que utilicen diferentes tecnologías de seguridad de correo (por ejemplo, el Objetivo 1 usa Sophos PureMessage, el Objetivo 2 usa Cisco IronPort, etc.). La identificación de receptores de correo vulnerables se puede realizar mediante análisis manual (por ejemplo, Análisis de Cadena de Suministro de CanIPhish) o mediante medios programáticos (por ejemplo, API de Cadena de Suministro de CanIPhish).

Referencia: La imagen adjunta es de un Escaneo de Cadena de Suministro de CanIPhish que muestra una 'Cadena de Suministro de Receptores de Correo' vulnerable.

Fase 2: Configuración de Phishious

Configuración de Destinos. Ingresa los dominios de destino separados por un espacio, línea o coma. A continuación, ingresa una dirección inexistente en la parte local de la dirección.

Configuración SMTP. Ingresa la configuración del servidor SMTP que planeas usar.
Nota: Si usas Gmail, utiliza una dirección de Gmail desechable con "Acceso de aplicaciones menos seguras" habilitado. Esta configuración se puede activar haciendo clic aquí - https://myaccount.google.com/lesssecureapps. Configura un filtro para que ningún correo entrante se envíe a spam (configurado en el engranaje de Configuración > Ver toda la configuración > Filtros y direcciones bloqueadas > Crear un nuevo filtro). Finalmente, para Gmail, el nombre de usuario y la contraseña son tu dirección de correo electrónico de Gmail y tu contraseña.

Configuración de Almacenamiento de Escaneo. Ingresa la ubicación donde se almacenarán las respuestas de rebote de correo electrónico. Actualmente, tanto Gmail como Amazon S3 son compatibles como destinos de almacenamiento.
Nota: Para usar Amazon S3, probablemente necesitarás configurar alguna capacidad de reenvío para reenviar las respuestas de rebote a esta ubicación (por ejemplo, un Receptor de Correo de Amazon SES con S3 como destino).

Configuración de Preparación de Correo. Ingresa tu dirección de correo electrónico de envío, nombre para mostrar y un asunto y cuerpo de correo no malicioso. La preparación de correo se utiliza para establecer una línea base del comportamiento normal de las respectivas tecnologías de puerta de enlace de correo electrónico seguro, de modo que podamos analizar la diferencia cuando entreguemos nuestro correo malicioso.

Una vez proporcionada toda la configuración, haz clic en 'Guardar Configuración' seguido de 'Preparar Filtros'. Espera hasta un minuto para que se complete la Preparación.

Fase 3: Detonación de Filtros

Es hora de enviar contenido malicioso por correo electrónico a los mismos objetivos contactados durante la Preparación.

Descargar herramienta