
Una CLI de Python simple para falsificar correos electrónicos.
Unos pocos programas en Python diseñados para ayudar a los testers de penetración con la suplantación de correos electrónicos.
Debido a las mejoras en las protecciones de correo electrónico y las técnicas antispam, ya no es efectivo intentar suplantar correos simplemente porque no tienen un registro DMARC adecuado o desde servidores de correo arbitrarios. Este proyecto está retirado y no se mantendrá.
Los servidores de correo no aceptan conexiones desde ordenadores normales. En un esfuerzo por limitar la cantidad de spam, la mayoría de los MTA solo aceptan conexiones de relays que tienen un nombre de dominio totalmente calificado (FQDN). Por lo tanto, la forma más fácil de usar este proyecto es desde un Servidor Privado Virtual Linux. Hay varias opciones gratuitas o económicas disponibles, como Digital Ocean, Linode y Amazon EC2.
Una vez que el servidor esté configurado, el siguiente paso es instalar e iniciar un servidor SMTP. Esto es necesario para enviar realmente los correos suplantados. Personalmente uso Postfix, aunque cualquier servidor servirá. Este script por defecto usa localhost:25 para el servidor de correo.
En Kali Linux, la forma más sencilla de hacer esto es:
sudo apt-get install postfix
sudo service postfix start
Al instalar postfix, especifica Internet-facing y proporciona el FQDN correcto cuando se te solicite.
Este script tiene dos dependencias:
dnspythoncoloramaSe pueden instalar usando pip:
pip install -r requirements.txt
Añade el contenido deseado del correo en formato HTML a un archivo HTML. Luego, ejecuta el siguiente comando:
./SimpleEmailSpoofer.py -e [Ruta al archivo de correo] -t [Dirección de destino] -f [Dirección de remitente] -n [Nombre del remitente] -j [Asunto del correo]
Se pueden encontrar banderas adicionales ejecutando
./SimpleEmailSpoofer.py -h
La suplantación de correo electrónico ha sido un problema desde los primeros días del protocolo SMTP. La causa raíz de la suplantación es que SMTP no requiere autenticación entre los relays de correo. Un atacante puede levantar o encontrar un "Open Relay" (es decir, un servidor SMTP que puede enviar desde dominios arbitrarios), que es la configuración predeterminada para los servidores SMTP, y usarlo para enviar correos arbitrarios desde direcciones de correo arbitrarias.
En un esfuerzo por combatir el spam, muchos servidores SMTP ahora bloquean cualquier relay de correo que no tenga un Nombre de Dominio Totalmente Calificado (FQDN). Un FQDN es un registro DNS A que apunta a la dirección IP del relay. Puede ser un dominio comprado a un registrador de dominios, o usando un dominio asociado automáticamente con un servidor privado virtual.
Como la suplantación de correo electrónico es un problema grave y generalizado, con los años se han añadido varios mecanismos de protección para combatirla. Sin embargo, todas estas protecciones son optativas y requieren una configuración significativa. Como resultado, hasta el 98% de Internet sigue siendo vulnerable. Para obtener más información, consulte la publicación del blog de Bishop Fox sobre el tema.
Para determinar si un dominio es vulnerable a la suplantación de correo electrónico, Bishop Fox ha creado dos herramientas:
Utilice esta herramienta solo con fines educativos, de investigación o en el transcurso de evaluaciones de ingeniería social aprobadas. Si bien la suplantación de correo electrónico es una herramienta poderosa en el arsenal del ingeniero social, también es trivial identificar el servidor que envió cualquier correo. Además, esta herramienta no pretende eludir ningún producto como los paquetes de protección de correo electrónico Barracuda o ForcePoint. Úsela de manera responsable.
El programa Spoofcheck, que permite a los usuarios identificar si los dominios son vulnerables a la suplantación de correo electrónico, se ha trasladado al siguiente repositorio: