Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
goCabrito — Script super organisé et flexible pour l'envoi de campagnes de phishing | Kitploit
Outils/GitHubGitHub/kingsabri/gocabrito
Outils de PhishingHameçonnageTests d'IntrusionIngénierie SocialeCollecte d'EmailsRed Teaming
GitHubkingsabri/gocabrito

goCabrito

Script super organisé et flexible pour l'envoi de campagnes de phishing

Voir le dépôt
5611il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

goCabrito

Script super organisé et flexible pour l'envoi de campagnes d'hameçonnage.

Fonctionnalités

  • Envoie à un seul e-mail
  • Envoie à des listes d'e-mails (texte)
  • Envoie à des listes d'e-mails avec prénom et nom (csv)
  • Prend en charge les pièces jointes
  • Divise les e-mails en groupes
  • Retarde l'envoi des e-mails entre chaque groupe
  • Prend en charge les balises à placer et à remplacer dans le corps du message
    • Ajoutez la balise {{name}} dans le message HTML pour qu'elle soit remplacée par le nom (utilisée avec --to CSV).
    • Ajoutez la balise {{track-click}} à l'URL dans le message HTML.
    • Ajoutez la balise {{track-open}} dans le message HTML.
    • Ajoutez la balise {{num}} pour qu'elle soit remplacée par un numéro de téléphone aléatoire.
  • Prend en charge des profils individuels pour différentes campagnes afin d'éviter les erreurs et la confusion.
  • Prend en charge la création d'une base de données pour les e-mails envoyés, chaque e-mail ayant son propre hachage unique (utile avec getCabrito)
  • Prend en charge un test à sec (dry test) pour exécuter le script sans envoyer l'e-mail, afin de tester votre campagne avant le lancement.

Questions & Réponses

Pourquoi ne pas utiliser goPhish ?

goPhish est également un excellent choix. Mais je préfère la flexibilité et la simplicité en même temps. J'ai utilisé goPhish à plusieurs reprises mais à un moment donné, je le trouve soit écrasant soit inflexible.

La plupart du temps, je n'ai pas besoin de toutes ces statistiques, j'ai juste besoin d'une manière flexible de préparer mes campagnes d'hameçonnage et de les envoyer. Chaque fois que j'utilise goPhish, je dois aller consulter la documentation sur la façon d'ajouter un site web, de rediriger des requêtes spécifiques, etc. J'ai donc créé goCabrito et getCabrito.

getCabrito génère optionnellement une URL unique pour le suivi des e-mails.

  • Suivi d'ouverture d'e-mail : Pixel de suivi
  • Suivi de clic sur e-mail

en générant un hachage pour chaque e-mail et en l'ajoutant à la fin de l'URL ou de l'URL d'image, et en stockant ces informations ainsi que d'autres choses utiles pour que getCabrito puisse les importer et les servir. Cette fonctionnalité est la seule chose qui relie goCabrito au script getCabrito, alors pas de panique !

Qu'en est-il du mot « Cabrito » ?

C'est simplement le nom d'un de mes restaurants préférés et ce nom a été choisi par un membre de mon équipe.

Prérequis

Installer les dépendances des gems

root@kitploit:~
sudo apt-get install build-essential libsqlite3-dev

Installer les gems

root@kitploit:~
gem install mail sqlite3

Utilisation

root@kitploit:~
goCabrito.rb — Un expéditeur d'e-mails simple mais flexible.

Menu d'aide :
    -s, --server HOST:PORT           Serveur SMTP et son port.
                                        ex. smtp.office365.com:587
    -u, --user USER                  Nom d'utilisateur pour l'authentification.
                                        ex. [email protected]
    -p, --pass PASS                  Mot de passe pour l'authentification
    -f, --from EMAIL                 Adresse e-mail de l'expéditeur (souvent la même que l'e-mail de l'expéditeur)
                                        ex. [email protected]
    -t, --to EMAIL|LIST|CSV          Adresse e-mail du destinataire ou une liste de destinataires.
                                        ex. [email protected] ou targets.lst ou targets.csv
                                         Le csv doit être au format fname,lname,email sans en-tête.
    -c, --copy EMAIL|LIST|CSV        Adresse e-mail du destinataire en CC ou une liste de destinataires.
    -b, --bcopy EMAIL|LIST|CSV       Adresse e-mail du destinataire en CCI ou une liste de destinataires.
    -B, --body MSG|FILE              Le corps du message sous forme de chaîne ou de fichier contenant le corps (pas les pièces jointes).
                                        Pour le clic, l'ouverture du message et autres suivis :
                                        Ajoutez la balise {{track-click}} à l'URL dans le message HTML.
                                          ex : http://phisher.com/file.exe/{{track-click}}
                                        Ajoutez la balise {{track-open}} dans le message HTML.
                                          ex : <html><body><p>Bonjour</p>{{track-open}}</body></html>
                                        Ajoutez la balise {{name}} dans le message HTML pour qu'elle soit remplacée par le nom (utilisée avec --to CSV).
                                          ex : <html><body><p>Cher {{name}},</p></body></html>
                                        Ajoutez la balise {{num}} pour qu'elle soit remplacée par un numéro de téléphone aléatoire.
    -a, --attachments FILE1,FILE2    Un ou plusieurs fichiers à joindre, séparés par des virgules.
    -S, --subject TITLE              Le sujet/titre du message.
        --no-ssl                     Ne PAS utiliser la connexion SSL lors de la connexion au serveur (par défaut : false).
    -g, --groups NUM                 Nombre de destinataires à qui envoyer le courrier en une fois. (par défaut tous dans un seul groupe)
    -d, --delay NUM                  Le délai, en secondes, à attendre après l'envoi de chaque groupe.
    -P, --profile FILE               Un fichier JSON contenant tous les paramètres ci-dessus dans un fichier
    -D, --db FILE                    Créer un fichier de base de données SQLite (contient les e-mails et leurs hachages de suivi) à importer par le serveur 'getCabrito'.
        --dry                        Test à sec, aucun envoi d'e-mail réel.
    -h, --help                       Afficher ce message.

Utilisation :
  goCabrito.rb <OPTIONS>
Exemples :
  $goCabrito.rb -s smtp.office365.com:587 -u [email protected] -p P@ssword1 \
                       -f [email protected] -t targets1.csv -c targets2.lst -b targets3.lst \
                       -B msg.html -S "Ceci est le titre" -a file1.docx,file2.xlsx -g 3 -d 10

  $goCabrito.rb --profile prf.json

Comment l'utiliser réellement ?

  1. Je crée un répertoire pour chaque client
  2. Dans le répertoire du client, je crée un répertoire pour chaque campagne. Ce sous-répertoire contient
  • Le profil
  • Les listes À, CC et CCI au format CSV
  • Le corps du message au format HTML
  1. Je configure le profil et prépare mon HTML
  2. J'exécute le profil de campagne en mode dry d'abord (vérifiez la valeur dry du fichier de profil)
root@kitploit:~
ruby goCabrito.rb -P CLIENT/3/camp3.json --dry
  1. Je supprime le commutateur --dry et m'assure que la valeur dry est false dans le fichier de configuration
  2. J'envoie à un e-mail de test
  3. J'envoie aux vraies listes

Dépannage

Problèmes d'authentification SMTP

De nos jours, de nombreux fournisseurs d'e-mails cloud bloquent l'authentification SMTP par défaut (par exemple Office365, GSuite). Cela entraînera bien sûr une erreur. Pour résoudre ce problème, voici quelques étapes pour vous aider à activer l'authentification SMTP sur différents fournisseurs.

Activation de l'authentification SMTP Office 365

Pour activer globalement l'authentification SMTP, utilisez PowerShell.

  • Support SSL pour Linux/Nix (exécutez pwsh avec sudo requis)
root@kitploit:~
$ sudo pwsh
  • Installer PSWSMan
root@kitploit:~
Install-Module -Name PSWSMan -Scope AllUsers
Install-WSMan
  • Installer le module ExchangeOnline
root@kitploit:~
Install-Module -Name ExchangeOnlineManagement
  • Charger le module ExchangeOnline
root@kitploit:~
Import-Module ExchangeOnlineManagement
  • Connectez-vous à l'échange Office365 en utilisant l'utilisateur administrateur principal. Il vous demandera de saisir vos identifiants.
root@kitploit:~
Connect-ExchangeOnline -InlineCredential

La commande ci-dessus vous demandera de saisir les identifiants de l'administrateur Office365.

root@kitploit:~
  PowerShell credential request
  Enter your credentials.
  User: [email protected]
  Password for user [email protected]: **********
  • Ou utilisez ceci pour ouvrir un navigateur web pour saisir vos identifiants en cas de 2FA.
root@kitploit:~
Connect-ExchangeOnline -UserPrincipalName [email protected]
  • Activer l'authentification SMTP globalement
root@kitploit:~
Set-TransportConfig -SmtpClientAuthenticationDisabled $false
  • Pour activer l'authentification SMTP pour un e-mail spécifique
root@kitploit:~
Set-CASMailbox -Identity [email protected] -SmtpClientAuthenticationDisabled $false
Get-CASMailbox -Identity [email protected] | Format-List SmtpClientAuthenticationDisabled
  • Confirmer
root@kitploit:~
Get-TransportConfig | Format-List SmtpClientAuthenticationDisabled

Ensuite, suivez les étapes suivantes :

  1. Allez sur le portail Asure (https://aad.portal.azure.com/) depuis le panneau d'administration (https://admin.microsoft.com/)
  2. Sélectionnez Tous les services
  3. Sélectionnez Propriétés du locataire
  4. Cliquez sur Gérer les paramètres de sécurité par défaut
  5. Sélectionnez Non sous Activer les paramètres de sécurité par défaut
  • Ressources
    • Activer ou désactiver l'authentification SMTP | Microsoft Docs
    • Paramètres de sécurité par défaut Azure Active Directory | Microsoft Docs
    • Exchange online plan 1 504 5.7.4 Unrecognized authentication type - Microsoft Q&A
    • Comment configurer un périphérique multifonction ou une application pour envoyer des e-mails avec Microsoft 365 ou Office 365 | Microsoft Docs

Google GSuite

  • Ressources
    • Envoyer un e-mail depuis une imprimante, un scanner ou une application - Aide Google Workspace Admin

Contribution

  • En corrigeant des bugs
  • En améliorant le code
  • En signalant des problèmes
  • En demandant des fonctionnalités
  • En diffusant le script
  • En cliquant sur l'étoile :)
Télécharger l’outil