Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Spoofy — Verificatore di spoofabilità di massa per domini che utilizza l'analisi autorevole dei record SPF e DMARC con logica di spoof personalizzata e testata nel mondo reale, ed enumerazione DKIM opzionale. | Kitploit
Strumenti/GitHubGitHub/mattkeeley/spoofy
PhishingPenetration TestingSicurezza EmailAnalisi DNS
GitHubmattkeeley/spoofy

Spoofy

Verificatore di spoofabilità di massa per domini che utilizza l'analisi autorevole dei record SPF e DMARC con logica di spoof personalizzata e testata nel mondo reale, ed enumerazione DKIM opzionale.

Vedi Repository
769828 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi



Spoofy

forthebadge forthebadge forthebadge

COSA

Spoofy è un programma che verifica se un elenco di domini può essere falsificato (spoofed) in base ai record SPF e DMARC. Potresti chiederti: "Perché abbiamo bisogno di un altro strumento che possa verificare se un dominio può essere falsificato?"

Bene, Spoofy è diverso, ecco perché:

  1. Ricerche autorevoli su tutte le ricerche con fallback noto (Cloudflare DNS)
  2. Ricerche bulk accurate
  3. Logica di spoof personalizzata e testata manualmente (Nessuna ipotesi o speculazione, risultati di test reali)
  4. Contatore di query DNS SPF
  5. Enumerazione opzionale del selettore DKIM tramite API

TEST SUPERATI

Spoofy CI

COME USARE

Spoofy richiede Python 3+. Python 2 non è supportato. L'uso è mostrato di seguito:

root@kitploit:~
Usage:
    ./spoofy.py -d [DOMAIN] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]
    OR
    ./spoofy.py -iL [DOMAIN_LIST] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]

Options:
    -d      : Process a single domain.
    -iL     : Provide a file containing a list of domains to process.
    -o      : Specify the output format: stdout (default), xls, or json.
    -t      : Set the number of threads to use (default: 4).
    --dkim  : Enable DKIM selector enumeration via API (optional).

Examples:
    ./spoofy.py -d example.com -t 10
    ./spoofy.py -d example.com --dkim
    ./spoofy.py -iL domains.txt -o xls
    ./spoofy.py -iL domains.txt -o json --dkim

Installa le dipendenze:
    pip3 install -r requirements.txt

COME SAPERE SE È SPOOFABILE

(La tabella di spoofabilità elenca ogni combinazione di configurazioni SPF e DMARC che influiscono sulla consegna nella casella di posta, ad eccezione dei modificatori DKIM.) Scarica qui

METODOLOGIA

La creazione della tabella di spoofabilità ha comportato l'elenco di tutte le configurazioni SPF e DMARC rilevanti, la loro combinazione, e quindi la raccolta di informazioni SPF e DMARC utilizzando una versione iniziale di Spoofy su un gran numero di domini governativi statunitensi. Verificare se una combinazione SPF e DMARC era spoofabile o meno è stato fatto utilizzando la suite di pentest di sicurezza email su emailspooftest utilizzando Microsoft 365. Tuttavia, i test iniziali sono stati condotti utilizzando Protonmail e Gmail, ma si è scoperto che questi servizi utilizzavano controlli di reverse lookup che influenzavano i risultati, in particolare per i test di spoof dei sottodomini. Di conseguenza, è stato utilizzato Microsoft 365 per i test, poiché offriva un maggiore controllo sulla gestione della posta.

Dopo i test iniziali con Microsoft 365, alcune combinazioni sono state ritestate con Protonmail e Gmail a causa delle differenze nella gestione dei banner nelle email. Protonmail e Gmail possono posizionare la posta spoofata nella casella di posta con un banner o nello spam senza banner, portando a segnalare alcune combinazioni SPF e DMARC come "Mailbox Dependent" quando si utilizza Spoofy. Al contrario, Microsoft 365 colloca entrambe le condizioni nello spam. Il processo di test e raccolta dati ha richiesto diversi giorni per essere completato, dopodiché è stata compilata una buona tabella master e utilizzata come base per la logica di spoofabilità di Spoofy.

DICHIARAZIONE DI NON RESPONSABILITÀ

Questo strumento è solo a scopo di test e accademico e può essere utilizzato solo dove è stato fornito un consenso esplicito. Non usarlo per scopi illegali! È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento e software.

LICENZA

Questo progetto è concesso in licenza sotto Creative Commons Zero v1.0 Universal - vedere il file LICENSE per i dettagli.

Scarica lo strumento