Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Spoofy — Vérificateur en masse de la possibilité d'usurpation de domaine utilisant une analyse des enregistrements SPF et DMARC faisant autorité, avec une logique d'usurpation personnalisée testée dans des conditions réelles et une énumération DKIM optionnelle. | Kitploit
Outils/GitHubGitHub/mattkeeley/spoofy
HameçonnageTests d'IntrusionSécurité des EmailsAnalyse DNS
GitHubmattkeeley/spoofy

Spoofy

Vérificateur en masse de la possibilité d'usurpation de domaine utilisant une analyse des enregistrements SPF et DMARC faisant autorité, avec une logique d'usurpation personnalisée testée dans des conditions réelles et une énumération DKIM optionnelle.

Voir le dépôt
76982il y a 8 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager



Spoofy

forthebadge forthebadge forthebadge

DESCRIPTION

Spoofy est un programme qui vérifie si une liste de domaines peut être usurpée (spoofée) en fonction des enregistrements SPF et DMARC. Vous vous demandez peut-être : « Pourquoi avons-nous besoin d'un autre outil capable de vérifier si un domaine peut être usurpé ? »

Eh bien, Spoofy est différent, et voici pourquoi :

  1. Requêtes faisant autorité sur toutes les requêtes avec repli connu (DNS Cloudflare)
  2. Requêtes groupées précises
  3. Logique de spoof personnalisée et testée manuellement (pas de suppositions, résultats de tests réels)
  4. Compteur de requêtes DNS SPF
  5. Énumération facultative du sélecteur DKIM via API

TESTS RÉUSSIS

Spoofy CI

COMMENT UTILISER

Spoofy nécessite Python 3+. Python 2 n'est pas pris en charge. L'utilisation est présentée ci-dessous :

root@kitploit:~
Usage:
    ./spoofy.py -d [DOMAIN] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]
    OR
    ./spoofy.py -iL [DOMAIN_LIST] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]

Options:
    -d      : Process a single domain.
    -iL     : Provide a file containing a list of domains to process.
    -o      : Specify the output format: stdout (default), xls, or json.
    -t      : Set the number of threads to use (default: 4).
    --dkim  : Enable DKIM selector enumeration via API (optional).

Examples:
    ./spoofy.py -d example.com -t 10
    ./spoofy.py -d example.com --dkim
    ./spoofy.py -iL domains.txt -o xls
    ./spoofy.py -iL domains.txt -o json --dkim

Install Dependencies:
    pip3 install -r requirements.txt

COMMENT SAVOIR SI C'EST SPOOFABLE

(Le tableau de spoofabilité liste toutes les combinaisons de configurations SPF et DMARC qui impactent la délivrabilité dans la boîte de réception, à l'exception des modificateurs DKIM.) Télécharger ici

MÉTHODOLOGIE

La création du tableau de spoofabilité a impliqué de lister chaque configuration SPF et DMARC pertinente, de les combiner, puis de procéder à la collecte d'informations SPF et DMARC à l'aide d'une version précoce de Spoofy sur un grand nombre de domaines gouvernementaux américains. Le test de la possibilité d'usurpation d'une combinaison SPF/DMARC a été effectué à l'aide de la suite de tests d'intrusion de sécurité email disponible sur emailspooftest en utilisant Microsoft 365. Cependant, les tests initiaux ont été réalisés avec Protonmail et Gmail, mais ces services se sont avérés utiliser des vérifications de recherche inversée qui ont affecté les résultats, en particulier pour les tests d'usurpation de sous-domaines. Par conséquent, Microsoft 365 a été utilisé pour les tests, car il offrait un meilleur contrôle sur le traitement des courriels.

Après les premiers tests avec Microsoft 365, certaines combinaisons ont été retestées avec Protonmail et Gmail en raison des différences dans le traitement des bannières dans les courriels. Protonmail et Gmail peuvent placer les courriels usurpés dans la boîte de réception avec une bannière ou dans les spams sans bannière, ce qui a conduit certaines combinaisons SPF et DMARC à être signalées comme « Dépendant de la boîte aux lettres » lors de l'utilisation de Spoofy. En revanche, Microsoft 365 place les deux conditions dans les spams. Le processus de test et de collecte de données a pris plusieurs jours, après quoi un bon tableau maître a été compilé et utilisé comme base de la logique de spoofabilité de Spoofy.

AVERTISSEMENT

Cet outil est uniquement destiné à des fins de test et académiques, et ne peut être utilisé que lorsque un consentement strict a été donné. Ne l'utilisez pas à des fins illégales ! Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute utilisation abusive ou tout dommage causé par cet outil et ce logiciel.

LICENCE

Ce projet est sous licence Creative Commons Zero v1.0 Universelle - voir le fichier LICENSE pour plus de détails.

Télécharger l’outil