Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SimpleEmailSpoofer — Un simple CLI Python pour usurper des e-mails. | Kitploit
Outils/GitHubGitHub/lunarca/simpleemailspoofer
Outils de PhishingOSINT pour l'Ingénierie SocialeTests d'IntrusionIngénierie SocialeRed TeamingSécurité des EmailsArchived
GitHublunarca/simpleemailspoofer

SimpleEmailSpoofer

Un simple CLI Python pour usurper des e-mails.

Voir le dépôt
56214710il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SimpleEmailSpoofer

Quelques programmes Python conçus pour aider les testeurs d'intrusion à usurper des e-mails.

Ce projet est abandonné

En raison des améliorations des protections e-mail et des techniques anti-spam, il n'est plus efficace de tenter d'usurper des e-mails simplement parce qu'ils ne possèdent pas d'enregistrement DMARC valide ou proviennent de serveurs de messagerie arbitraires. Ce projet est abandonné et ne sera plus maintenu.

Configuration

Serveur de messagerie

Les serveurs de messagerie n'acceptent pas les connexions depuis des ordinateurs normaux. Afin de limiter la quantité de spam, la plupart des MTA n'acceptent les connexions que de relais possédant un nom de domaine pleinement qualifié (FQDN). Par conséquent, la façon la plus simple d'utiliser ce projet est à partir d'un serveur privé virtuel Linux. Il existe plusieurs options gratuites ou peu coûteuses, comme Digital Ocean, Linode et Amazon EC2.

Une fois le serveur configuré, l'étape suivante est d'installer et de démarrer un serveur SMTP. Cela est nécessaire pour envoyer effectivement les e-mails usurpés. J'utilise personnellement Postfix, mais n'importe quel autre fera l'affaire. Ce script utilise par défaut localhost:25 pour le serveur de messagerie.

Sur Kali Linux, la méthode la plus simple pour ce faire est :

sudo apt-get install postfix sudo service postfix start

Lors de l'installation de Postfix, spécifiez Internet-facing et fournissez le FQDN correct lorsque demandé.

Dépendances

Ce script a deux dépendances :

  • dnspython
  • colorama

Elles peuvent être installées via pip :

pip install -r requirements.txt

Utilisation de base

Ajoutez le contenu souhaité de l'e-mail au format HTML dans un fichier HTML. Ensuite, exécutez la commande suivante :

./SimpleEmailSpoofer.py -e [Chemin vers le fichier e-mail] -t [Adresse destinataire] -f [Adresse expéditeur] -n [Nom expéditeur] -j [Objet de l'e-mail]

Des options supplémentaires sont disponibles en exécutant

./SimpleEmailSpoofer.py -h

Usurpation d'e-mail 101

Principes de base

L'usurpation d'e-mail est un problème depuis les premiers jours du protocole SMTP. La cause fondamentale de l'usurpation d'e-mail est que SMTP n'exige pas d'authentification entre les relais de messagerie. Un attaquant peut installer ou trouver un « relais ouvert » (c'est-à-dire un serveur SMTP pouvant envoyer depuis des domaines arbitraires), ce qui est la configuration par défaut des serveurs SMTP, et l'utiliser pour envoyer des e-mails arbitraires depuis des adresses e-mail arbitraires.

Exigences FQDN

Pour lutter contre le spam, de nombreux serveurs SMTP bloquent désormais tout relais de messagerie ne possédant pas un nom de domaine pleinement qualifié (FQDN). Un FQDN est un enregistrement DNS A qui pointe vers l'adresse IP du relais. Il peut s'agir soit d'un domaine acheté auprès d'un bureau d'enregistrement de domaines, soit d'un domaine automatiquement associé à un serveur privé virtuel.

Protections e-mail

L'usurpation d'e-mail étant un problème grave et répandu, plusieurs mécanismes de protection ont été ajoutés au fil des ans pour la combattre. Cependant, toutes ces protections sont facultatives et nécessitent une configuration importante. Par conséquent, jusqu'à 98 % d'Internet reste vulnérable. Pour plus d'informations, veuillez consulter l'article du blog de Bishop Fox sur le sujet.

Pour déterminer si un domaine est vulnérable à l'usurpation d'e-mail, Bishop Fox a créé deux outils :

  • Une interface web qui produit un rapport avec analyse et recommandations
  • Un utilitaire en ligne de commande qui effectue uniquement l'analyse

Avertissement

Utilisez cet outil uniquement à des fins d'éducation, de recherche ou dans le cadre d'évaluations d'ingénierie sociale approuvées. Bien que l'usurpation d'e-mail soit un outil puissant dans l'arsenal de l'ingénieur social, il est également trivial d'identifier le serveur qui a envoyé un e-mail. De plus, cet outil ne prétend pas contourner des produits tels que les suites de protection e-mail Barracuda ou ForcePoint. Veuillez l'utiliser de manière responsable.

Spoofcheck

Le programme Spoofcheck, qui permet aux utilisateurs d'identifier si des domaines sont vulnérables à l'usurpation d'e-mail, a été déplacé vers le dépôt suivant :

https://github.com/bishopfox/spoofcheck

Télécharger l’outil