Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Spoofy — 신뢰할 수 있는 SPF 및 DMARC 레코드 분석과 실제 테스트된 맞춤형 스푸핑 로직 및 선택적 DKIM 열거를 사용하는 대량 도메인 스푸핑 가능성 검사기. | Kitploit
도구/GitHubGitHub/mattkeeley/spoofy
PhishingPenetration TestingEmail SecurityDNS Analysis
GitHubmattkeeley/spoofy

Spoofy

신뢰할 수 있는 SPF 및 DMARC 레코드 분석과 실제 테스트된 맞춤형 스푸핑 로직 및 선택적 DKIM 열거를 사용하는 대량 도메인 스푸핑 가능성 검사기.

저장소 보기
769828개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유



Spoofy

forthebadge forthebadge forthebadge

개요

Spoofy는 SPF 및 DMARC 레코드를 기반으로 도메인 목록이 스푸핑될 수 있는지 확인하는 프로그램입니다. "도메인이 스푸핑될 수 있는지 확인하는 도구가 또 필요한 이유는 무엇인가요?"라고 물으실 수 있습니다.

Spoofy는 다릅니다. 그 이유는 다음과 같습니다.

  1. 알려진 폴백(Cloudflare DNS)이 있는 모든 조회에 대해 권위 있는 조회 수행
  2. 정확한 대량 조회
  3. 사용자 지정, 수동으로 테스트된 스푸핑 로직 (추측이나 가정 없이 실제 테스트 결과 기반)
  4. SPF DNS 쿼리 카운터
  5. 선택적 DKIM 셀렉터 열거 (API를 통해)

테스트 통과

Spoofy CI

사용 방법

Spoofy는 Python 3+ 가 필요합니다. Python 2는 지원되지 않습니다. 사용법은 아래와 같습니다.

root@kitploit:~
Usage:
    ./spoofy.py -d [DOMAIN] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]
    OR
    ./spoofy.py -iL [DOMAIN_LIST] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]

Options:
    -d      : 단일 도메인 처리
    -iL     : 처리할 도메인 목록이 포함된 파일 제공
    -o      : 출력 형식 지정: stdout (기본값), xls, 또는 json
    -t      : 사용할 스레드 수 설정 (기본값: 4)
    --dkim  : API를 통한 DKIM 셀렉터 열거 활성화 (선택 사항)

Examples:
    ./spoofy.py -d example.com -t 10
    ./spoofy.py -d example.com --dkim
    ./spoofy.py -iL domains.txt -o xls
    ./spoofy.py -iL domains.txt -o json --dkim

Install Dependencies:
    pip3 install -r requirements.txt

스푸핑 가능 여부 확인 방법

(스푸핑 가능성 표는 DKIM 수정자를 제외하고, 받은편지함 전달 가능성에 영향을 미치는 모든 SPF 및 DMARC 구성 조합을 나열합니다.) 여기서 다운로드

방법론

스푸핑 가능성 표를 작성하기 위해 관련된 모든 SPF 및 DMARC 구성을 나열하고 결합한 후, 초기 버전의 Spoofy를 사용하여 많은 수의 미국 정부 도메인에 대해 SPF 및 DMARC 정보를 수집했습니다. SPF와 DMARC 조합이 스푸핑 가능한지 여부는 emailspooftest의 이메일 보안 침투 테스트 제품군을 사용하여 Microsoft 365 환경에서 테스트했습니다. 그러나 초기 테스트는 Protonmail과 Gmail을 사용하여 수행되었으나, 이러한 서비스는 역방향 조회 확인을 사용하여 결과에 영향을 미친다는 점(특히 하위 도메인 스푸핑 테스트)이 발견되었습니다. 이에 따라 Microsoft 365를 사용하여 메일 처리에 대한 더 큰 제어권을 확보했습니다.

Microsoft 365를 사용한 초기 테스트 이후, 이메일 배너 처리 방식의 차이로 인해 일부 조합을 Protonmail과 Gmail로 재테스트했습니다. Protonmail과 Gmail은 스푸핑된 메일을 배너와 함께 받은편지함에 넣거나 배너 없이 스팸에 넣을 수 있으며, 이로 인해 Spoofy를 사용할 때 일부 SPF 및 DMARC 조합이 "받은편지함 종속"으로 보고됩니다. 반면, Microsoft 365는 두 조건 모두를 스팸으로 처리합니다. 테스트 및 데이터 수집 과정은 며칠이 소요되었으며, 그 후 좋은 마스터 테이블이 작성되어 Spoofy 스푸핑 가능성 로직의 기반으로 사용되었습니다.

면책 조항

이 도구는 테스트 및 학술 목적으로만 사용되며, 엄격한 동의가 있는 경우에만 사용할 수 있습니다. 불법적인 목적으로 사용하지 마십시오! 모든 관련 지역, 주 및 연방 법률을 준수하는 것은 최종 사용자의 책임입니다. 개발자는 어떠한 책임도 지지 않으며, 이 도구 및 소프트웨어의 오용이나 손해에 대해 책임을 지지 않습니다.

라이선스

이 프로젝트는 Creative Commons Zero v1.0 Universal 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하십시오.

도구 다운로드