Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Phishious — Un toolkit di valutazione open-source per Secure Email Gateway (SEG) progettato per red-teamers. | Kitploit
Strumenti/GitHubGitHub/caniphish/phishious
Raccolta InformazioniPhishingPenetration TestingConfigurazione ErrataRed TeamingSicurezza Email
GitHubcaniphish/phishious

Phishious

Un toolkit di valutazione open-source per Secure Email Gateway (SEG) progettato per red-teamers.

Vedi Repository
517723 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

image name name

Cos'è Phishious?

Phishious è un toolkit open-source per la valutazione dei Secure Email Gateway (SEG) progettato per i red-team e sviluppato dal team di CanIPhish. Phishious permette di vedere come si comportano diverse tecnologie Secure Email Gateway quando vengono presentate con materiale di phishing.

📬 Secure Email Gateway Supportati

image

🧐 Perché usare Phishious?

Non scherziamo quando diciamo che Phishious è una novità mondiale nella valutazione dei Secure Email Gateway. Attualmente non esiste altro strumento (gratuito o a pagamento) che ti permetta di scansionare il tuo phish contro una serie di Secure Email Gateway. L'utilità più vicina è VirusTotal, ma questa si concentra specificamente sul rilevamento di malware e non sul rilevamento di spam/phish.

Utilizzando Phishious, sarai in grado di testare liberamente il tuo materiale di phishing contro i Secure Email Gateway più popolari al mondo. Questa è una capacità inestimabile in quanto ti fornisce un'indicazione di quanto successo possa avere la tua campagna di phishing.

🔩 Come funziona Phishious?

Phishious sfrutta una configurazione errata comune in cui molte organizzazioni diffondono informazioni eccessivamente sensibili nelle risposte di bounce delle email e nei report di mancata consegna. Le informazioni sensibili si presentano tipicamente sotto forma di intestazioni originali dei messaggi in entrata non alterate.

Inserendo queste informazioni in Phishious, esso può estrarre le informazioni rilevanti e rilevare quando è probabile che un'email finisca nella cartella spam di un bersaglio o venga completamente bloccata dal SEG. Quando scaliamo questo su molti bersagli, siamo in grado di aggregare queste informazioni per fornire una visione olistica di come vari SEG si comportano quando viene consegnato loro determinato materiale di phishing.

Per comprendere meglio gli attacchi di bounce delle email e i problemi risultanti, si prega di leggere il seguente Blog Post, guardare questa presentazione BSides Canberra o guardare il video introduttivo qui sotto su YouTube.

Phishious Introduction

💡 Requisiti

Endpoint Windows 10, Windows Server 2012+ o qualsiasi sistema Linux in grado di eseguire .NET Core 5.0 (vedere https://dotnet.microsoft.com/download/dotnet/5.0)

⛏️ Configurazione

Phishious è un'applicazione Web MVC .NET Core 5.0. Di conseguenza può essere eseguito su Windows usando IIS o su Linux usando Apache come Web Server. Tuttavia, il modo più semplice per usare Phishious è clonare il progetto e poi eseguirlo in debug usando il tuo IDE preferito (es. Visual Studio, Visual Studio Code, Rider, ecc.).

🏁 Come usare Phishious (Automatico)

La scansione automatica aggiunge un livello di orchestrazione per cui Phishious invia automaticamente email, ingerisce le risposte di bounce e analizza le intestazioni delle email con pochi clic. Il compito principale per te come utente è identificare i destinatari di posta vulnerabili.

Fase 1: Identificazione dei Destinatari di Posta Vulnerabili

Poiché Phishious è progettato per abusare dell'infrastruttura pubblica, devi identificare una varietà di bersagli che utilizzano diverse tecnologie di sicurezza della posta (es. Target 1 usa Sophos PureMessage, Target 2 usa Cisco IronPort, ecc.). L'identificazione dei Destinatari di Posta Vulnerabili può essere effettuata tramite analisi manuale (es. Analisi della Catena di Fornitura CanIPhish) o tramite mezzi programmatici (es. API Catena di Fornitura CanIPhish).

Riferimento: L'immagine allegata è di una scansione della Catena di Fornitura CanIPhish che mostra una 'Catena di Fornitura dei Destinatari di Posta' vulnerabile.

Fase 2: Impostazioni di Phishious

Impostazioni dei Target. Inserisci i domini target separati da uno spazio, una riga o una virgola. Successivamente, inserisci un indirizzo inesistente nella parte locale dell'indirizzo.

Impostazioni SMTP. Inserisci le impostazioni del server SMTP che intendi utilizzare.
Nota: Se usi Gmail, usa un indirizzo Gmail usa e getta con "Accesso alle app meno sicure" abilitato. Questa impostazione può essere attivata cliccando qui - https://myaccount.google.com/lesssecureapps. Imposta un filtro in modo che qualsiasi email in arrivo non venga mai inviata allo spam (configurato sotto l'ingranaggio Impostazioni > Vedi tutte le impostazioni > Filtri e indirizzi bloccati > Crea un nuovo filtro). Infine per Gmail, il nome utente e la password sono il tuo indirizzo email Gmail e la password.

Impostazioni di Scansione dello Storage. Inserisci la posizione in cui verranno ricevute le risposte di bounce delle email. Attualmente, sia Gmail che Amazon S3 sono supportati come destinazioni di storage.
Nota: Per l'uso di Amazon S3, probabilmente dovrai configurare una qualche forma di capacità di forwarding per inoltrare le risposte di bounce a questa posizione (es. Ricevitore di posta Amazon SES con S3 come destinazione).

Impostazioni di Priming delle Email. Inserisci il tuo indirizzo email mittente, il nome visualizzato e un oggetto e corpo email non malevoli. Il priming delle email viene utilizzato per stabilire un comportamento normale delle rispettive tecnologie Secure Email Gateway, in modo da poter analizzare il delta da questo quando consegniamo la nostra posta malevola.

Una volta fornite tutte le impostazioni, clicca su 'Salva Impostazioni' seguito da 'Prima i Filtri'. Attendi fino a un minuto per il completamento del Priming.

Fase 3: Detonazione dei Filtri

È ora di inviare contenuti malevoli via email agli stessi bersagli contattati durante il Priming.

Passo 1. Inserisci il tuo indirizzo email mittente, il nome visualizzato e un oggetto e corpo email malevoli.

Passo 2. Clicca su 'Detona i Filtri'. Attendi fino a un minuto per il completamento della Detonazione.

Fase 4: Analisi dei Risultati

Analizza i risultati per determinare se il tuo materiale di phishing è stato bloccato o è rimasto non rilevato. Clicca su 'Vedi Dettaglio' per ottenere informazioni su quale testo è stato analizzato all'interno delle Intestazioni delle Email e come questo ha influenzato la valutazione complessiva di Phishious.

Riferimento: Le immagini allegate mostrano la vista dettagliata di due diverse tecnologie SEG. Questa vista mostra come Phishious ha analizzato le Intestazioni delle Email per fornire due risultati separati da una singola Email di Phishing.

🏁 Come usare Phishious (Manuale)

Fase 1: Identificazione dei Destinatari di Posta Vulnerabili

Poiché Phishious è progettato per abusare dell'infrastruttura pubblica, devi identificare una varietà di bersagli che utilizzano diverse tecnologie di sicurezza della posta (es. Target 1 usa Sophos PureMessage, Target 2 usa Cisco IronPort, ecc.). L'identificazione dei Destinatari di Posta Vulnerabili può essere effettuata tramite analisi manuale (es. Analisi della Catena di Fornitura CanIPhish) o tramite mezzi programmatici (es. API Catena di Fornitura CanIPhish).

Riferimento: L'immagine allegata è di una scansione della Catena di Fornitura CanIPhish che mostra una 'Catena di Fornitura dei Destinatari di Posta' vulnerabile.

Fase 2: Priming dei Filtri

Passo 1. Invia contenuti non malevoli via email a un indirizzo inesistente in vari domini target in cui esista una vulnerabilità di attacco bounce e sia in uso un Secure Email Gateway (SEG) noto.
Nota: In questa fase, solo Amazon SES e Gmail sono stati testati per la ricezione di risposte di bounce. Non utilizzare Exchange Online.

Riferimento: L'immagine allegata mostra un'email (all'interno di Gmail) inviata a indirizzi inesistenti in 15 target. Ogni target è stato identificato e selezionato per le sue diverse tecnologie Secure Email Gateway.

Passo 2. Attendi 180 secondi. Scarica tutte le risposte di bounce ricevute e quindi caricale su Phishious per il Priming dei Filtri. Dopo il Priming, vedrai lo stato di tutte le tecnologie Secure Email Gateway identificate. Per la Detonazione dei Filtri (Fase 3), solo queste tecnologie verranno prese di mira.

Riferimento: Le immagini allegate mostrano le risposte di bounce delle email caricate su Phishious e poi il risultato osservato del Priming dei Filtri.

Fase 3: Detonazione dei Filtri

Passo 1. Invia contenuti malevoli via email a un indirizzo inesistente negli stessi domini target contattati nella Fase 2.
Nota: In questa fase, solo Amazon SES e Gmail sono stati testati per la ricezione di risposte di bounce. Non utilizzare Exchange Online.

Riferimento: L'immagine allegata mostra un'email (all'interno di Gmail) inviata agli stessi indirizzi inesistenti presi di mira nella Fase 2. Ogni target è stato identificato e selezionato per le sue diverse tecnologie Secure Email Gateway.

Passo 2. Attendi 180 secondi. Scarica tutte le risposte di bounce ricevute e quindi caricale su Phishious per la Detonazione dei Filtri. Dopo la Detonazione, vedrai lo stato di tutte le tecnologie Secure Email Gateway identificate e se il phish è stato bloccato o è rimasto non rilevato.

Riferimento: Le immagini allegate mostrano le risposte di bounce delle email caricate su Phishious e poi il risultato osservato della Detonazione dei Filtri.

Fase 4: Analisi dei Risultati

Analizza i risultati per determinare se il tuo materiale di phishing è stato bloccato o è rimasto non rilevato. Clicca su 'Vedi Dettaglio' per ottenere informazioni su quale testo è stato analizzato all'interno delle Intestazioni delle Email e come questo ha influenzato la valutazione complessiva di Phishious.

Riferimento: Le immagini allegate mostrano la vista dettagliata di due diverse tecnologie SEG. Questa vista mostra come Phishious ha analizzato le Intestazioni delle Email per fornire due risultati separati da una singola Email di Phishing.

Output di Esempio

Vista Analisi Risultati
Vista Dettaglio Filtro

Trend Micro HES

Exchange Online Protection

📜 Documentazione

La documentazione è sempre in fase di sviluppo e può essere trovata sul sito web di CanIPhish o qui su GitHub. Hai trovato qualcosa di mancante? Faccelo sapere aprendo un issue! Sei interessato a vedere come appaiono e si sentono le email di phishing? Dai un'occhiata al nostro simulatore interattivo di email di phishing.

❕ Problemi

Hai trovato un bug? Vuoi più funzionalità? Hai trovato qualcosa di mancante nella documentazione? Faccelo sapere! Non esitare ad aprire un issue e ci occuperemo subito.

📝 Licenza

root@kitploit:~
Phishious - Open-Source Secure Email Gateway Evaluation Toolkit

The MIT License (MIT)

Copyright (c) 2021 - 2021 CanIPhish Pty Ltd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software ("Phishious Community Edition") and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in
all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN
THE SOFTWARE.

⚖️ Disclaimer

Questo strumento dovrebbe essere utilizzato su applicazioni/reti per cui hai il permesso di usarlo. Qualsiasi uso improprio o danno causato sarà esclusivamente responsabilità dell'utente.

Scarica lo strumento