Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Phishious — Un kit d'évaluation de passerelle de messagerie sécurisée (SEG) open source conçu pour les red-teamers. | Kitploit
Outils/GitHubGitHub/caniphish/phishious
Collecte d'InformationsHameçonnageTests d'IntrusionMauvaise ConfigurationRed TeamingSécurité des Emails
GitHubcaniphish/phishious

Phishious

Un kit d'évaluation de passerelle de messagerie sécurisée (SEG) open source conçu pour les red-teamers.

Voir le dépôt
51772il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

image name name

Qu'est-ce que Phishious ?

Phishious est un kit d'évaluation open-source de Secure Email Gateway (SEG) conçu pour les red-teamers et développé par l'équipe de CanIPhish. Phishious permet de voir comment diverses technologies de Secure Email Gateway se comportent lorsqu'elles sont confrontées à du matériel de phishing.

📬 Secure Email Gateways pris en charge

image

🧐 Pourquoi utiliser Phishious ?

Nous ne plaisantons pas en disant que Phishious est une première mondiale dans l'évaluation des Secure Email Gateways. Il n'existe actuellement aucun autre outil (gratuit ou payant) qui vous offre la possibilité de scanner votre phish contre un ensemble de Secure Email Gateways. L'utilitaire le plus proche est VirusTotal, mais celui-ci se concentre spécifiquement sur la détection de malwares et non sur la détection de spam/phish.

Grâce à l'utilisation de Phishious, vous pourrez tester librement votre matériel de phishing contre les Secure Email Gateways les plus populaires au monde. C'est une capacité inestimable car elle vous donne une indication de la réussite de votre campagne de phishing.

🔩 Comment fonctionne Phishious ?

Phishious exploite une mauvaise configuration courante où de nombreuses organisations diffusent des informations trop sensibles dans les réponses de rebond des emails et les rapports de non-livraison. Les informations sensibles se présentent généralement sous la forme d'en-têtes de messages entrants originaux non altérés.

En alimentant ces informations dans Phishious, il peut extraire les données pertinentes et détecter quand un email est susceptible de se retrouver dans le dossier spam d'une cible ou d'être complètement bloqué par le SEG. Lorsque nous étendons cela à de nombreuses cibles, nous sommes en mesure d'agréger ces informations pour fournir une vue holistique de la façon dont différents SEG se comportent lorsqu'ils reçoivent un certain matériel de phishing.

Pour mieux comprendre les attaques par rebond d'email et les problèmes qui en résultent, veuillez lire l'article de blog suivant Blog Post, regarder cette présentation BSides Canberra ou regarder la vidéo d'introduction ci-dessous sur YouTube.

Introduction à Phishious

💡 Prérequis

Endpoint Windows 10, Windows Server 2012+ ou tout système Linux capable d'exécuter .NET Core 5.0 (voir https://dotnet.microsoft.com/download/dotnet/5.0)

⛏️ Installation

Phishious est une application Web MVC .NET Core 5.0. Elle peut donc être exécutée sur Windows avec IIS ou sur Linux avec Apache comme serveur Web. Cependant, la façon la plus simple d'utiliser Phishious est de cloner le projet, puis de le déboguer avec votre IDE préféré (par exemple Visual Studio, Visual Studio Code, Rider, etc.).

🏁 Comment utiliser Phishious (Automatique)

L'analyse automatisée ajoute une couche d'orchestration par laquelle Phishious envoie automatiquement des emails, ingère les réponses de rebond et analyse les en-têtes en quelques clics. Le principal effort de votre part consiste à identifier les récepteurs de messagerie vulnérables.

Phase 1 : Identification des récepteurs de messagerie vulnérables

Phishious étant conçu pour abuser de l'infrastructure publique, vous devez identifier une variété de cibles utilisant différentes technologies de sécurité de messagerie (par exemple, la cible 1 utilise Sophos PureMessage, la cible 2 utilise Cisco IronPort, etc.). L'identification des récepteurs de messagerie vulnérables peut se faire par analyse manuelle (par exemple, CanIPhish Supply Chain Analysis) ou par des moyens programmatiques (par exemple, CanIPhish Supply Chain API).

Référence : L'image ci-jointe est une analyse de la chaîne d'approvisionnement CanIPhish qui montre une 'chaîne d'approvisionnement de récepteurs de messagerie' vulnérable.

Phase 2 : Paramètres Phishious

Paramètres cibles. Saisissez les domaines cibles séparés par un espace, une ligne ou une virgule. Ensuite, saisissez une adresse inexistante dans la partie locale de l'adresse.

Paramètres SMTP. Saisissez les paramètres du serveur SMTP que vous prévoyez d'utiliser.
Remarque : Si vous utilisez Gmail, utilisez une adresse Gmail jetable avec l'option "Accès aux applications moins sécurisées" activée. Ce paramètre peut être activé en cliquant ici - https://myaccount.google.com/lesssecureapps. Configurez un filtre pour que tout email entrant ne soit jamais envoyé dans les spams (configuré sous l'icône des paramètres > Voir tous les paramètres > Filtres et adresses bloquées > Créer un nouveau filtre). Enfin, pour Gmail, le nom d'utilisateur et le mot de passe sont votre adresse email Gmail et votre mot de passe.

Paramètres de stockage du scan. Saisissez l'emplacement où les réponses de rebond des emails atterriront. Actuellement, Gmail et Amazon S3 sont pris en charge comme destinations de stockage.
Remarque : Pour utiliser Amazon S3, vous devrez probablement configurer une certaine capacité de transfert pour transférer les réponses de rebond vers cet emplacement (par exemple, récepteur de messagerie Amazon SES avec S3 comme destination).

Paramètres d'amorçage des emails. Saisissez votre adresse email d'envoi, votre nom d'affichage, ainsi qu'un sujet et un corps d'email non malveillants. L'amorçage des emails est utilisé pour établir une base de référence du comportement normal des technologies Secure Email Gateway respectives, afin que nous puissions analyser l'écart par rapport à cela lorsque nous envoyons notre courrier malveillant.

Une fois tous les paramètres fournis, cliquez sur 'Enregistrer les paramètres' puis sur 'Amorcer les filtres'. Attendez jusqu'à une minute que l'amorçage se termine.

Phase 3 : Détonation des filtres

Il est temps d'envoyer par email du contenu malveillant aux mêmes cibles que celles contactées lors de l'amorçage.

Étape 1. Saisissez votre adresse email d'envoi, votre nom d'affichage, ainsi qu'un sujet et un corps d'email malveillants.

Étape 2. Cliquez sur 'Détoner les filtres'. Attendez jusqu'à une minute que la détonation se termine.

Phase 4 : Analyse des résultats

Analysez les résultats pour déterminer si votre matériel de phishing a été bloqué ou est resté indétecté. Cliquez sur 'Voir les détails' pour avoir un aperçu du texte analysé dans les en-têtes d'email et de son impact sur l'évaluation globale de Phishious.

Référence : Les images ci-jointes montrent la vue détaillée de deux technologies SEG distinctes. Cette vue montre comment Phishious a analysé les en-têtes d'email pour fournir deux résultats distincts à partir d'un seul email de phishing.

🏁 Comment utiliser Phishious (Manuel)

Phase 1 : Identification des récepteurs de messagerie vulnérables

Phishious étant conçu pour abuser de l'infrastructure publique, vous devez identifier une variété de cibles utilisant différentes technologies de sécurité de messagerie (par exemple, la cible 1 utilise Sophos PureMessage, la cible 2 utilise Cisco IronPort, etc.). L'identification des récepteurs de messagerie vulnérables peut se faire par analyse manuelle (par exemple, CanIPhish Supply Chain Analysis) ou par des moyens programmatiques (par exemple, CanIPhish Supply Chain API).

Référence : L'image ci-jointe est une analyse de la chaîne d'approvisionnement CanIPhish qui montre une 'chaîne d'approvisionnement de récepteurs de messagerie' vulnérable.

Phase 2 : Amorçage des filtres

Étape 1. Envoyez par email un contenu non malveillant à une adresse inexistante sur différents domaines cibles où une vulnérabilité d'attaque par rebond existe et où un Secure Email Gateway (SEG) connu est utilisé.
Remarque : À ce stade, seuls Amazon SES et Gmail ont été testés pour la réception des réponses de rebond. N'utilisez pas Exchange Online.

Référence : L'image ci-jointe est un email (dans Gmail) adressé à des adresses inexistantes sur 15 cibles. Chaque cible a été identifiée de manière unique et sélectionnée pour ses technologies Secure Email Gateway différentes.

Étape 2. Attendez 180 secondes. Téléchargez toutes les réponses de rebond reçues, puis téléversez-les dans Phishious pour l'amorçage des filtres. Une fois l'amorçage effectué, vous verrez l'état de toutes les technologies Secure Email Gateway identifiées. Pour la détonation des filtres (Phase 3), seules ces technologies seront ciblées.

Référence : Les images ci-jointes montrent les réponses de rebond des emails en cours de téléversement dans Phishious, puis le résultat observé de l'amorçage des filtres.

Phase 3 : Détonation des filtres

Étape 1. Envoyez par email un contenu malveillant à une adresse inexistante sur les mêmes domaines cibles que ceux contactés dans la Phase 2.
Remarque : À ce stade, seuls Amazon SES et Gmail ont été testés pour la réception des réponses de rebond. N'utilisez pas Exchange Online.

Référence : L'image ci-jointe est un email (dans Gmail) adressé aux mêmes adresses inexistantes ciblées dans la Phase 2. Chaque cible a été identifiée de manière unique et sélectionnée pour ses technologies Secure Email Gateway différentes.

Étape 2. Attendez 180 secondes. Téléchargez toutes les réponses de rebond reçues, puis téléversez-les dans Phishious pour la détonation des filtres. Une fois la détonation effectuée, vous verrez l'état de toutes les technologies Secure Email Gateway identifiées et si le phish a été bloqué ou est resté indétecté.

Référence : Les images ci-jointes montrent les réponses de rebond des emails en cours de téléversement dans Phishious, puis le résultat observé de la détonation des filtres.

Phase 4 : Analyse des résultats

Analysez les résultats pour déterminer si votre matériel de phishing a été bloqué ou est resté indétecté. Cliquez sur 'Voir les détails' pour avoir un aperçu du texte analysé dans les en-têtes d'email et de son impact sur l'évaluation globale de Phishious.

Référence : Les images ci-jointes montrent la vue détaillée de deux technologies SEG distinctes. Cette vue montre comment Phishious a analysé les en-têtes d'email pour fournir deux résultats distincts à partir d'un seul email de phishing.

Exemples de sorties

Vue de l'analyse des résultats
Vue détaillée du filtre

Trend Micro HES

Exchange Online Protection

📜 Documentation

La documentation est toujours en cours d'élaboration et peut être consultée sur le site Web de CanIPhish ou ici sur GitHub. Vous avez trouvé quelque chose manquant ? Faites-le nous savoir en soumettant un problème ! Vous souhaitez voir à quoi ressemblent les emails de phishing ? Jetez un œil à notre simulateur interactif d'emails de phishing.

❕ Problèmes

Vous avez trouvé un bug ? Vous voulez plus de fonctionnalités ? Vous manquez quelque chose dans la documentation ? Dites-le nous ! N'hésitez pas à soumettre un problème et nous nous en occuperons immédiatement.

📝 Licence

root@kitploit:~
Phishious - Open-Source Secure Email Gateway Evaluation Toolkit

The MIT License (MIT)

Copyright (c) 2021 - 2021 CanIPhish Pty Ltd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software ("Phishious Community Edition") and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in
all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN
THE SOFTWARE.

⚖️ Avertissement

Cet outil doit être utilisé sur des applications/réseaux pour lesquels vous avez l'autorisation de l'utiliser. Toute mauvaise utilisation ou tout dommage causé relèvera de la seule responsabilité de l'utilisateur.

Télécharger l’outil