Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Spoofy — Comprobador masivo de suplantación de dominio mediante análisis autoritativo de registros SPF y DMARC con lógica de suplantación personalizada y probada en el mundo real, y enumeración opcional de DKIM. | Kitploit
Herramientas/GitHubGitHub/mattkeeley/spoofy
PhishingPruebas de PenetraciónSeguridad de Correo ElectrónicoAnálisis de DNS
GitHubmattkeeley/spoofy

Spoofy

Comprobador masivo de suplantación de dominio mediante análisis autoritativo de registros SPF y DMARC con lógica de suplantación personalizada y probada en el mundo real, y enumeración opcional de DKIM.

Ver Repositorio
769826hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir



Spoofy

forthebadge forthebadge forthebadge

QUÉ

Spoofy es un programa que comprueba si una lista de dominios puede ser suplantada en función de los registros SPF y DMARC. Quizás te estés preguntando: "¿Por qué necesitamos otra herramienta que pueda comprobar si un dominio puede ser suplantado?"

Bueno, Spoofy es diferente y he aquí por qué:

  1. Consultas autoritativas en todas las búsquedas con respaldo conocido (DNS de Cloudflare)
  2. Consultas masivas precisas
  3. Lógica de suplantación personalizada y probada manualmente (sin adivinanzas ni especulaciones, resultados de pruebas del mundo real)
  4. Contador de consultas DNS SPF
  5. Enumeración opcional de selectores DKIM mediante API

PRUEBAS EXITOSAS

Spoofy CI

CÓMO USAR

Spoofy requiere Python 3+. Python 2 no es compatible. El uso se muestra a continuación:

root@kitploit:~
Usage:
    ./spoofy.py -d [DOMAIN] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]
    OR
    ./spoofy.py -iL [DOMAIN_LIST] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]

Options:
    -d      : Process a single domain.
    -iL     : Provide a file containing a list of domains to process.
    -o      : Specify the output format: stdout (default), xls, or json.
    -t      : Set the number of threads to use (default: 4).
    --dkim  : Enable DKIM selector enumeration via API (optional).

Examples:
    ./spoofy.py -d example.com -t 10
    ./spoofy.py -d example.com --dkim
    ./spoofy.py -iL domains.txt -o xls
    ./spoofy.py -iL domains.txt -o json --dkim

Install Dependencies:
    pip3 install -r requirements.txt

¿CÓMO SABER SI ES SUPLANTABLE?

(La tabla de suplantabilidad enumera todas las combinaciones de configuraciones SPF y DMARC que afectan la capacidad de entrega a la bandeja de entrada, excepto los modificadores DKIM.) Descargar aquí

METODOLOGÍA

La creación de la tabla de suplantabilidad implicó listar todas las configuraciones relevantes de SPF y DMARC, combinarlas y luego realizar una recopilación de información SPF y DMARC utilizando una versión temprana de Spoofy en un gran número de dominios del gobierno de EE. UU. La prueba de si una combinación de SPF y DMARC era suplantable o no se realizó utilizando la suite de pruebas de penetración de seguridad de correo electrónico en emailspooftest con Microsoft 365. Sin embargo, las pruebas iniciales se realizaron con Protonmail y Gmail, pero se descubrió que estos servicios utilizaban verificaciones de búsqueda inversa que afectaban los resultados, particularmente para las pruebas de suplantación de subdominios. Como resultado, se utilizó Microsoft 365 para las pruebas, ya que ofrecía un mayor control sobre el manejo del correo.

Después de las pruebas iniciales con Microsoft 365, algunas combinaciones se volvieron a probar con Protonmail y Gmail debido a las diferencias en el manejo de los banners en los correos electrónicos. Protonmail y Gmail pueden colocar el correo suplantado en la bandeja de entrada con un banner o en spam sin banner, lo que lleva a que algunas combinaciones de SPF y DMARC se reporten como "Dependiente del Buzón" al usar Spoofy. En contraste, Microsoft 365 coloca ambas condiciones en spam. El proceso de prueba y recopilación de datos tomó varios días, después de los cuales se compiló una buena tabla maestra que se utilizó como base para la lógica de suplantabilidad de Spoofy.

DESCARGO DE RESPONSABILIDAD

Esta herramienta es solo para fines de prueba y académicos y solo puede usarse donde se haya dado un consentimiento estricto. ¡No la uses con fines ilegales! Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por el mal uso o daño causado por esta herramienta y software.

LICENCIA

Este proyecto está bajo la licencia Creative Commons Zero v1.0 Universal - consulta el archivo LICENSE para más detalles.

Descargar herramienta