
Una semplice CLI Python per spoofare le email.
Alcuni programmi Python progettati per aiutare i penetration tester nello spoofing delle email.
A causa dei miglioramenti nelle protezioni delle email e delle tecniche anti-spam, non è più efficace tentare di falsificare email semplicemente perché non hanno un record DMARC corretto o provengono da server email arbitrari. Questo progetto è stato ritirato e non verrà più mantenuto.
I server di posta non accettano connessioni da computer normali. Nel tentativo di limitare la quantità di spam, la maggior parte degli MTA accetta connessioni solo da relay che hanno un nome di dominio completamente qualificato (FQDN). Di conseguenza, il modo più semplice per utilizzare questo progetto è da un Virtual Private Server Linux. Sono disponibili diverse opzioni gratuite o economiche, come Digital Ocean, Linode e Amazon EC2.
Una volta configurato il server, il passo successivo è installare e avviare un server SMTP. Questo è necessario per inviare effettivamente le email falsificate. Io utilizzo personalmente Postfix, ma qualsiasi altro va bene. Questo script predefinisce l'uso di localhost:25 per il server di posta.
Su Kali Linux, il metodo più semplice per fare ciò è:
sudo apt-get install postfix
sudo service postfix start
Quando si installa Postfix, specificare Internet-facing e fornire l'FQDN corretto quando richiesto.
Questo script ha due dipendenze:
dnspythoncoloramaPossono essere installate usando pip:
pip install -r requirements.txt
Aggiungi il contenuto desiderato della email in formato HTML a un file HTML. Quindi, esegui il seguente comando:
./SimpleEmailSpoofer.py -e [Percorso del file email] -t [Indirizzo destinatario] -f [Indirizzo mittente] -n [Nome mittente] -j [Oggetto email]
Per trovare flag aggiuntivi, esegui
./SimpleEmailSpoofer.py -h
Lo spoofing delle email è un problema sin dai primi giorni del protocollo SMTP. La causa principale dello spoofing è che SMTP non richiede autenticazione tra relay di posta. Un attaccante può creare o trovare un "Open Relay" (cioè un server SMTP in grado di inviare da domini arbitrari), che è la configurazione predefinita per i server SMTP, e usarlo per inviare email arbitrarie da indirizzi email arbitrari.
Nel tentativo di combattere lo spam, molti server SMTP ora bloccano qualsiasi relay di posta che non abbia un nome di dominio completamente qualificato (FQDN). Un FQDN è un record DNS A che punta all'indirizzo IP del relay. Può essere un dominio acquistato da un registrar di domini o utilizzando un dominio automaticamente associato a un server privato virtuale.
Poiché lo spoofing delle email è un problema serio e diffuso, nel corso degli anni sono stati aggiunti diversi meccanismi di protezione per contrastarlo. Tuttavia, tutte queste protezioni sono facoltative e richiedono una configurazione significativa. Di conseguenza, fino al 98% di Internet è ancora vulnerabile. Per ulteriori informazioni, consulta il post sul blog di Bishop Fox sull'argomento.
Per determinare se un dominio è vulnerabile allo spoofing delle email, Bishop Fox ha creato due strumenti:
Utilizza questo strumento solo per scopi educativi, di ricerca o nell'ambito di valutazioni di social engineering approvate. Sebbene lo spoofing delle email sia uno strumento potente nell'arsenale del social engineer, è anche banale identificare il server che ha inviato qualsiasi email. Inoltre, questo strumento non pretende di bypassare alcun prodotto come le suite di protezione email Barracuda o ForcePoint. Si prega di utilizzarlo in modo responsabile.
Il programma Spoofcheck, che consente agli utenti di identificare se i domini sono vulnerabili allo spoofing delle email, è stato spostato nel seguente repository: