
बल्क डोमेन स्पूफेबिलिटी चेकर जो आधिकारिक SPF और DMARC रिकॉर्ड विश्लेषण का उपयोग करता है, जिसमें कस्टम, वास्तविक दुनिया में परीक्षित स्पूफ लॉजिक और वैकल्पिक DKIM एनुमरेशन शामिल है।
Spoofy एक प्रोग्राम है जो SPF और DMARC रिकॉर्ड के आधार पर यह जाँचता है कि क्या डोमेन की सूची को स्पूफ़ किया जा सकता है। आप पूछ सकते हैं, "हमें एक और उपकरण की आवश्यकता क्यों है जो जाँच सके कि कोई डोमेन स्पूफ़ किया जा सकता है या नहीं?"
खैर, Spoofy अलग है और इसका कारण यह है:
- सभी लुकअप पर प्राधिकृत लुकअप ज्ञात फ़ॉलबैक (Cloudflare DNS) के साथ
- सटीक बल्क लुकअप
- कस्टम, मैन्युअल रूप से परीक्षित स्पूफ़ लॉजिक (कोई अनुमान या अटकल नहीं, वास्तविक दुनिया के परीक्षण परिणाम)
- SPF DNS क्वेरी काउंटर
- वैकल्पिक DKIM सेलेक्टर गणना API के माध्यम से
Spoofy को Python 3+ की आवश्यकता है। Python 2 समर्थित नहीं है। उपयोग नीचे दिखाया गया है:
Usage:
./spoofy.py -d [DOMAIN] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]
OR
./spoofy.py -iL [DOMAIN_LIST] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]
Options:
-d : Process a single domain.
-iL : Provide a file containing a list of domains to process.
-o : Specify the output format: stdout (default), xls, or json.
-t : Set the number of threads to use (default: 4).
--dkim : Enable DKIM selector enumeration via API (optional).
Examples:
./spoofy.py -d example.com -t 10
./spoofy.py -d example.com --dkim
./spoofy.py -iL domains.txt -o xls
./spoofy.py -iL domains.txt -o json --dkim
Install Dependencies:
pip3 install -r requirements.txt
(स्पूफ़ेबिलिटी तालिका SPF और DMARC कॉन्फ़िगरेशन के हर उस संयोजन को सूचीबद्ध करती है जो इनबॉक्स में डिलीवरेबिलिटी को प्रभावित करता है, DKIM मॉडिफ़ायर्स को छोड़कर।) यहाँ से डाउनलोड करें
स्पूफ़ेबिलिटी तालिका के निर्माण में प्रत्येक प्रासंगिक SPF और DMARC कॉन्फ़िगरेशन को सूचीबद्ध करना, उन्हें संयोजित करना, और फिर अमेरिकी सरकार के बड़े संख्या में डोमेन पर Spoofy के प्रारंभिक संस्करण का उपयोग करके SPF और DMARC जानकारी संग्रह करना शामिल था। यह जाँचना कि कोई SPF और DMARC संयोजन स्पूफ़ करने योग्य है या नहीं, emailspooftest पर ईमेल सुरक्षा पेंटेस्टिंग सूट का उपयोग करके Microsoft 365 के माध्यम से किया गया। हालाँकि, प्रारंभिक परीक्षण Protonmail और Gmail का उपयोग करके किया गया था, लेकिन ये सेवाएँ रिवर्स लुकअप जाँच का उपयोग करती पाई गईं जिसने परिणामों को प्रभावित किया, विशेष रूप से सबडोमेन स्पूफ़ परीक्षण के लिए। परिणामस्वरूप, परीक्षण के लिए Microsoft 365 का उपयोग किया गया, क्योंकि इसने मेल के हैंडलिंग पर अधिक नियंत्रण प्रदान किया।
Microsoft 365 का उपयोग करके प्रारंभिक परीक्षण के बाद, कुछ संयोजनों का पुनः परीक्षण Protonmail और Gmail का उपयोग करके किया गया, क्योंकि ईमेल में बैनर के हैंडलिंग में अंतर था। Protonmail और Gmail स्पूफ़ किए गए मेल को बैनर के साथ इनबॉक्स में या बिना बैनर के स्पैम में रख सकते हैं, जिसके कारण Spoofy का उपयोग करते समय कुछ SPF और DMARC संयोजनों को "Mailbox Dependent" के रूप में रिपोर्ट किया गया। इसके विपरीत, Microsoft 365 दोनों स्थितियों को स्पैम में रखता है। परीक्षण और डेटा संग्रह प्रक्रिया में कई दिन लगे, जिसके बाद एक अच्छी मास्टर तालिका संकलित की गई और Spoofy स्पूफ़ेबिलिटी लॉजिक के आधार के रूप में उपयोग की गई।
यह उपकरण केवल परीक्षण और शैक्षणिक उद्देश्यों के लिए है और इसका उपयोग केवल वहीं किया जा सकता है जहाँ सख्त सहमति दी गई हो। इसका उपयोग अवैध उद्देश्यों के लिए न करें! अंतिम उपयोगकर्ता की जिम्मेदारी है कि वह सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करे। डेवलपर्स कोई दायित्व नहीं लेते हैं और इस उपकरण और सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
यह प्रोजेक्ट Creative Commons Zero v1.0 Universal के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।