Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SimpleEmailSpoofer — Una semplice CLI Python per spoofare le email. | Kitploit
Strumenti/GitHubGitHub/lunarca/simpleemailspoofer
Strumenti di PhishingOSINT per Ingegneria SocialePenetration TestingIngegneria SocialeRed TeamingSicurezza EmailArchived
GitHublunarca/simpleemailspoofer

SimpleEmailSpoofer

Una semplice CLI Python per spoofare le email.

Vedi Repository
562147104 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SimpleEmailSpoofer

Alcuni programmi Python progettati per aiutare i penetration tester nello spoofing delle email.

Questo progetto è stato ritirato

A causa dei miglioramenti nelle protezioni delle email e delle tecniche anti-spam, non è più efficace tentare di falsificare email semplicemente perché non hanno un record DMARC corretto o provengono da server email arbitrari. Questo progetto è stato ritirato e non verrà più mantenuto.

Impostazione

Server di posta

I server di posta non accettano connessioni da computer normali. Nel tentativo di limitare la quantità di spam, la maggior parte degli MTA accetta connessioni solo da relay che hanno un nome di dominio completamente qualificato (FQDN). Di conseguenza, il modo più semplice per utilizzare questo progetto è da un Virtual Private Server Linux. Sono disponibili diverse opzioni gratuite o economiche, come Digital Ocean, Linode e Amazon EC2.

Una volta configurato il server, il passo successivo è installare e avviare un server SMTP. Questo è necessario per inviare effettivamente le email falsificate. Io utilizzo personalmente Postfix, ma qualsiasi altro va bene. Questo script predefinisce l'uso di localhost:25 per il server di posta.

Su Kali Linux, il metodo più semplice per fare ciò è:

sudo apt-get install postfix sudo service postfix start

Quando si installa Postfix, specificare Internet-facing e fornire l'FQDN corretto quando richiesto.

Dipendenze

Questo script ha due dipendenze:

  • dnspython
  • colorama

Possono essere installate usando pip:

pip install -r requirements.txt

Utilizzo di base

Aggiungi il contenuto desiderato della email in formato HTML a un file HTML. Quindi, esegui il seguente comando:

./SimpleEmailSpoofer.py -e [Percorso del file email] -t [Indirizzo destinatario] -f [Indirizzo mittente] -n [Nome mittente] -j [Oggetto email]

Per trovare flag aggiuntivi, esegui

./SimpleEmailSpoofer.py -h

Spoofing delle email 101

Principi di base

Lo spoofing delle email è un problema sin dai primi giorni del protocollo SMTP. La causa principale dello spoofing è che SMTP non richiede autenticazione tra relay di posta. Un attaccante può creare o trovare un "Open Relay" (cioè un server SMTP in grado di inviare da domini arbitrari), che è la configurazione predefinita per i server SMTP, e usarlo per inviare email arbitrarie da indirizzi email arbitrari.

Requisiti FQDN

Nel tentativo di combattere lo spam, molti server SMTP ora bloccano qualsiasi relay di posta che non abbia un nome di dominio completamente qualificato (FQDN). Un FQDN è un record DNS A che punta all'indirizzo IP del relay. Può essere un dominio acquistato da un registrar di domini o utilizzando un dominio automaticamente associato a un server privato virtuale.

Protezioni email

Poiché lo spoofing delle email è un problema serio e diffuso, nel corso degli anni sono stati aggiunti diversi meccanismi di protezione per contrastarlo. Tuttavia, tutte queste protezioni sono facoltative e richiedono una configurazione significativa. Di conseguenza, fino al 98% di Internet è ancora vulnerabile. Per ulteriori informazioni, consulta il post sul blog di Bishop Fox sull'argomento.

Per determinare se un dominio è vulnerabile allo spoofing delle email, Bishop Fox ha creato due strumenti:

  • Un'interfaccia web che produce un report con analisi e raccomandazioni
  • Un'utility a riga di comando che esegue solo l'analisi

Disclaimer

Utilizza questo strumento solo per scopi educativi, di ricerca o nell'ambito di valutazioni di social engineering approvate. Sebbene lo spoofing delle email sia uno strumento potente nell'arsenale del social engineer, è anche banale identificare il server che ha inviato qualsiasi email. Inoltre, questo strumento non pretende di bypassare alcun prodotto come le suite di protezione email Barracuda o ForcePoint. Si prega di utilizzarlo in modo responsabile.

Spoofcheck

Il programma Spoofcheck, che consente agli utenti di identificare se i domini sono vulnerabili allo spoofing delle email, è stato spostato nel seguente repository:

https://github.com/bishopfox/spoofcheck

Scarica lo strumento