
Un toolkit di valutazione open-source per Secure Email Gateway (SEG) progettato per red-teamers.
Phishious è un toolkit open-source per la valutazione dei Secure Email Gateway (SEG) progettato per i red-team e sviluppato dal team di CanIPhish. Phishious permette di vedere come si comportano diverse tecnologie Secure Email Gateway quando vengono presentate con materiale di phishing.

Non scherziamo quando diciamo che Phishious è una novità mondiale nella valutazione dei Secure Email Gateway. Attualmente non esiste altro strumento (gratuito o a pagamento) che ti permetta di scansionare il tuo phish contro una serie di Secure Email Gateway. L'utilità più vicina è VirusTotal, ma questa si concentra specificamente sul rilevamento di malware e non sul rilevamento di spam/phish.
Utilizzando Phishious, sarai in grado di testare liberamente il tuo materiale di phishing contro i Secure Email Gateway più popolari al mondo. Questa è una capacità inestimabile in quanto ti fornisce un'indicazione di quanto successo possa avere la tua campagna di phishing.
Phishious sfrutta una configurazione errata comune in cui molte organizzazioni diffondono informazioni eccessivamente sensibili nelle risposte di bounce delle email e nei report di mancata consegna. Le informazioni sensibili si presentano tipicamente sotto forma di intestazioni originali dei messaggi in entrata non alterate.
Inserendo queste informazioni in Phishious, esso può estrarre le informazioni rilevanti e rilevare quando è probabile che un'email finisca nella cartella spam di un bersaglio o venga completamente bloccata dal SEG. Quando scaliamo questo su molti bersagli, siamo in grado di aggregare queste informazioni per fornire una visione olistica di come vari SEG si comportano quando viene consegnato loro determinato materiale di phishing.
Per comprendere meglio gli attacchi di bounce delle email e i problemi risultanti, si prega di leggere il seguente Blog Post, guardare questa presentazione BSides Canberra o guardare il video introduttivo qui sotto su YouTube.
Endpoint Windows 10, Windows Server 2012+ o qualsiasi sistema Linux in grado di eseguire .NET Core 5.0 (vedere https://dotnet.microsoft.com/download/dotnet/5.0)
Phishious è un'applicazione Web MVC .NET Core 5.0. Di conseguenza può essere eseguito su Windows usando IIS o su Linux usando Apache come Web Server. Tuttavia, il modo più semplice per usare Phishious è clonare il progetto e poi eseguirlo in debug usando il tuo IDE preferito (es. Visual Studio, Visual Studio Code, Rider, ecc.).
La scansione automatica aggiunge un livello di orchestrazione per cui Phishious invia automaticamente email, ingerisce le risposte di bounce e analizza le intestazioni delle email con pochi clic. Il compito principale per te come utente è identificare i destinatari di posta vulnerabili.
Poiché Phishious è progettato per abusare dell'infrastruttura pubblica, devi identificare una varietà di bersagli che utilizzano diverse tecnologie di sicurezza della posta (es. Target 1 usa Sophos PureMessage, Target 2 usa Cisco IronPort, ecc.). L'identificazione dei Destinatari di Posta Vulnerabili può essere effettuata tramite analisi manuale (es. Analisi della Catena di Fornitura CanIPhish) o tramite mezzi programmatici (es. API Catena di Fornitura CanIPhish).
Riferimento: L'immagine allegata è di una scansione della Catena di Fornitura CanIPhish che mostra una 'Catena di Fornitura dei Destinatari di Posta' vulnerabile.
Impostazioni dei Target. Inserisci i domini target separati da uno spazio, una riga o una virgola. Successivamente, inserisci un indirizzo inesistente nella parte locale dell'indirizzo.
Impostazioni SMTP. Inserisci le impostazioni del server SMTP che intendi utilizzare.
Nota: Se usi Gmail, usa un indirizzo Gmail usa e getta con "Accesso alle app meno sicure" abilitato. Questa impostazione può essere attivata cliccando qui - https://myaccount.google.com/lesssecureapps. Imposta un filtro in modo che qualsiasi email in arrivo non venga mai inviata allo spam (configurato sotto l'ingranaggio Impostazioni > Vedi tutte le impostazioni > Filtri e indirizzi bloccati > Crea un nuovo filtro). Infine per Gmail, il nome utente e la password sono il tuo indirizzo email Gmail e la password.
Impostazioni di Scansione dello Storage. Inserisci la posizione in cui verranno ricevute le risposte di bounce delle email. Attualmente, sia Gmail che Amazon S3 sono supportati come destinazioni di storage.
Nota: Per l'uso di Amazon S3, probabilmente dovrai configurare una qualche forma di capacità di forwarding per inoltrare le risposte di bounce a questa posizione (es. Ricevitore di posta Amazon SES con S3 come destinazione).
Impostazioni di Priming delle Email. Inserisci il tuo indirizzo email mittente, il nome visualizzato e un oggetto e corpo email non malevoli. Il priming delle email viene utilizzato per stabilire un comportamento normale delle rispettive tecnologie Secure Email Gateway, in modo da poter analizzare il delta da questo quando consegniamo la nostra posta malevola.
Una volta fornite tutte le impostazioni, clicca su 'Salva Impostazioni' seguito da 'Prima i Filtri'. Attendi fino a un minuto per il completamento del Priming.
È ora di inviare contenuti malevoli via email agli stessi bersagli contattati durante il Priming.
Passo 1. Inserisci il tuo indirizzo email mittente, il nome visualizzato e un oggetto e corpo email malevoli.
Passo 2. Clicca su 'Detona i Filtri'. Attendi fino a un minuto per il completamento della Detonazione.
Analizza i risultati per determinare se il tuo materiale di phishing è stato bloccato o è rimasto non rilevato. Clicca su 'Vedi Dettaglio' per ottenere informazioni su quale testo è stato analizzato all'interno delle Intestazioni delle Email e come questo ha influenzato la valutazione complessiva di Phishious.
Riferimento: Le immagini allegate mostrano la vista dettagliata di due diverse tecnologie SEG. Questa vista mostra come Phishious ha analizzato le Intestazioni delle Email per fornire due risultati separati da una singola Email di Phishing.
Poiché Phishious è progettato per abusare dell'infrastruttura pubblica, devi identificare una varietà di bersagli che utilizzano diverse tecnologie di sicurezza della posta (es. Target 1 usa Sophos PureMessage, Target 2 usa Cisco IronPort, ecc.). L'identificazione dei Destinatari di Posta Vulnerabili può essere effettuata tramite analisi manuale (es. Analisi della Catena di Fornitura CanIPhish) o tramite mezzi programmatici (es. API Catena di Fornitura CanIPhish).
Riferimento: L'immagine allegata è di una scansione della Catena di Fornitura CanIPhish che mostra una 'Catena di Fornitura dei Destinatari di Posta' vulnerabile.
Passo 1. Invia contenuti non malevoli via email a un indirizzo inesistente in vari domini target in cui esista una vulnerabilità di attacco bounce e sia in uso un Secure Email Gateway (SEG) noto.
Nota: In questa fase, solo Amazon SES e Gmail sono stati testati per la ricezione di risposte di bounce. Non utilizzare Exchange Online.
Riferimento: L'immagine allegata mostra un'email (all'interno di Gmail) inviata a indirizzi inesistenti in 15 target. Ogni target è stato identificato e selezionato per le sue diverse tecnologie Secure Email Gateway.
Passo 2. Attendi 180 secondi. Scarica tutte le risposte di bounce ricevute e quindi caricale su Phishious per il Priming dei Filtri. Dopo il Priming, vedrai lo stato di tutte le tecnologie Secure Email Gateway identificate. Per la Detonazione dei Filtri (Fase 3), solo queste tecnologie verranno prese di mira.
Riferimento: Le immagini allegate mostrano le risposte di bounce delle email caricate su Phishious e poi il risultato osservato del Priming dei Filtri.
Passo 1. Invia contenuti malevoli via email a un indirizzo inesistente negli stessi domini target contattati nella Fase 2.
Nota: In questa fase, solo Amazon SES e Gmail sono stati testati per la ricezione di risposte di bounce. Non utilizzare Exchange Online.
Riferimento: L'immagine allegata mostra un'email (all'interno di Gmail) inviata agli stessi indirizzi inesistenti presi di mira nella Fase 2. Ogni target è stato identificato e selezionato per le sue diverse tecnologie Secure Email Gateway.
Passo 2. Attendi 180 secondi. Scarica tutte le risposte di bounce ricevute e quindi caricale su Phishious per la Detonazione dei Filtri. Dopo la Detonazione, vedrai lo stato di tutte le tecnologie Secure Email Gateway identificate e se il phish è stato bloccato o è rimasto non rilevato.
Riferimento: Le immagini allegate mostrano le risposte di bounce delle email caricate su Phishious e poi il risultato osservato della Detonazione dei Filtri.
Analizza i risultati per determinare se il tuo materiale di phishing è stato bloccato o è rimasto non rilevato. Clicca su 'Vedi Dettaglio' per ottenere informazioni su quale testo è stato analizzato all'interno delle Intestazioni delle Email e come questo ha influenzato la valutazione complessiva di Phishious.
Riferimento: Le immagini allegate mostrano la vista dettagliata di due diverse tecnologie SEG. Questa vista mostra come Phishious ha analizzato le Intestazioni delle Email per fornire due risultati separati da una singola Email di Phishing.
La documentazione è sempre in fase di sviluppo e può essere trovata sul sito web di CanIPhish o qui su GitHub. Hai trovato qualcosa di mancante? Faccelo sapere aprendo un issue! Sei interessato a vedere come appaiono e si sentono le email di phishing? Dai un'occhiata al nostro simulatore interattivo di email di phishing.
Hai trovato un bug? Vuoi più funzionalità? Hai trovato qualcosa di mancante nella documentazione? Faccelo sapere! Non esitare ad aprire un issue e ci occuperemo subito.
Phishious - Open-Source Secure Email Gateway Evaluation Toolkit
The MIT License (MIT)
Copyright (c) 2021 - 2021 CanIPhish Pty Ltd
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software ("Phishious Community Edition") and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in
all copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN
THE SOFTWARE.
Questo strumento dovrebbe essere utilizzato su applicazioni/reti per cui hai il permesso di usarlo. Qualsiasi uso improprio o danno causato sarà esclusivamente responsabilità dell'utente.