
メールをスプーフィングするためのシンプルなPython CLI。
ペネトレーションテスターがメールスプーフィングを行うためのPythonプログラム集です。
メール保護対策とスパム防止技術の向上により、適切なDMARCレコードがない、または任意のメールサーバーからの送信という理由だけでメールをスプーフィングしようとすることはもはや効果的ではありません。このプロジェクトは廃止され、メンテナンスは行われません。
メールサーバーは通常のコンピュータからの接続を受け付けません。スパムの量を制限するために、ほとんどのMTAは完全修飾ドメイン名(FQDN)を持つリレーからの接続のみを受け付けます。したがって、このプロジェクトを最も簡単に使用する方法は、Linux仮想プライベートサーバー(VPS)から行うことです。Digital Ocean、Linode、Amazon EC2など、無料または低額のオプションがいくつかあります。
サーバーを設定したら、次にSMTPサーバーをインストールして起動します。これはスプーフィングしたメールを実際に送信するために必要です。私は個人的にPostfixを使用していますが、他のものでも構いません。このスクリプトはデフォルトでメールサーバーとしてlocalhost:25を使用します。
Kali Linuxでは、最も簡単な方法は以下の通りです:
sudo apt-get install postfix
sudo service postfix start
Postfixをインストールする際には、Internet-facingを指定し、プロンプトが表示されたら正しいFQDNを入力してください。
このスクリプトには2つの依存関係があります:
dnspythoncoloramaこれらはpipを使ってインストールできます:
pip install -r requirements.txt
メールの希望する内容をHTML形式でHTMLファイルに追加します。次に、以下のコマンドを実行します:
./SimpleEmailSpoofer.py -e [メールファイルへのパス] -t [送信先アドレス] -f [送信元アドレス] -n [送信元名] -j [メールの件名]
追加のフラグは次のコマンドで確認できます:
./SimpleEmailSpoofer.py -h
メールスプーフィングはSMTPプロトコルの初期から問題となっています。メールスプーフィングの根本的な原因は、SMTPがメールリレー間での認証を必要としないことです。攻撃者は「オープンリレー」(つまり、任意のドメインから送信できるSMTPサーバー。これはSMTPサーバーのデフォルト設定です)を立てるか見つけ、それを使って任意のメールアドレスから任意のメールを送信できます。
スパム対策として、多くのSMTPサーバーは現在、完全修飾ドメイン名(FQDN)を持たないメールリレーをブロックしています。FQDNとは、リレーのIPアドレスを指すDNS Aレコードです。これはドメインレジストラから購入したドメインか、仮想プライベートサーバーに自動的に関連付けられたドメインを使用できます。
メールスプーフィングは深刻で広範囲にわたる問題であるため、長年にわたっていくつかの保護メカニズムが追加されてきました。しかし、これらの保護はすべてオプトイン方式であり、かなりの設定が必要です。その結果、インターネットの最大98%が依然として脆弱です。詳細については、Bishop Foxのブログ記事をご覧ください。
ドメインがメールスプーフィングに対して脆弱かどうかを判断するために、Bishop Foxは2つのツールを作成しました:
このツールは、教育、研究、または承認されたソーシャルエンジニアリング評価の過程でのみ使用してください。メールスプーフィングはソーシャルエンジニアの強力なツールですが、メールを送信したサーバーを特定することも簡単です。さらに、このツールはBarracudaやForcePointなどのメール保護スイートを迂回することを主張するものではありません。責任を持って使用してください。
ユーザーがドメインがメールスプーフィングに対して脆弱かどうかを識別できるSpoofcheckプログラムは、以下のリポジトリに移動しました: