
Um kit de ferramentas de avaliação de Secure Email Gateway (SEG) de código aberto projetado para red-teamers.
Phishious é um kit de avaliação de Secure Email Gateway (SEG) de código aberto, projetado para red-teamers e desenvolvido pela equipa da CanIPhish. O Phishious permite ver como várias tecnologias de Secure Email Gateway se comportam quando apresentadas a material de phishing.

Não estamos a brincar quando dizemos que o Phishious é uma primeira mundial na avaliação de Secure Email Gateways. Atualmente, não existe outra ferramenta disponível (gratuita ou paga) que lhe permita analisar o seu phish contra um conjunto de Secure Email Gateways. A utilidade mais próxima é o VirusTotal, no entanto, este foca-se especificamente na deteção de malware e não na deteção de spam/phish.
Ao usar o Phishious, poderá testar livremente o seu material de phishing contra os Secure Email Gateways mais populares do mundo. Esta é uma capacidade inestimável, pois fornece uma indicação do sucesso que a sua campanha de phishing poderá ter.
O Phishious explora uma configuração incorreta comum onde muitas organizações divulgam informações excessivamente sensíveis em respostas de bounce de e-mail e relatórios de não entrega. A informação sensível geralmente vem na forma de cabeçalhos de mensagens de entrada originais não adulterados.
Ao alimentar esta informação no Phishious, ele pode extrair a informação relevante e detetar quando um e-mail provavelmente acabará na pasta de spam de um alvo ou será completamente bloqueado pelo SEG. Quando escalamos isto para muitos alvos, conseguimos agregar esta informação para fornecer uma visão holística de como vários SEGs se comportam quando recebem determinado material de phishing.
Para compreender melhor os ataques de bounce de e-mail e os problemas resultantes, leia o seguinte Post no Blog, veja esta apresentação da BSides Canberra ou assista ao vídeo introdutório abaixo no youtube.
Windows 10 Endpoint, Windows Server 2012+ ou qualquer sistema Linux capaz de executar .NET Core 5.0 (veja https://dotnet.microsoft.com/download/dotnet/5.0)
O Phishious é uma Aplicação Web MVC .NET Core 5.0. Assim, pode ser executado no Windows usando IIS ou no Linux usando Apache como Servidor Web. No entanto, a forma mais simples de usar o Phishious é clonar o projeto e depois depurá-lo usando o seu IDE favorito (ex: Visual Studio, Visual Studio Code, Rider, etc.).
A análise automatizada adiciona uma camada de orquestração onde o Phishious envia e-mails automaticamente, ingere respostas de bounce e analisa cabeçalhos de e-mail com apenas alguns cliques. A principal tarefa para si, como utilizador, é identificar recetores de e-mail vulneráveis.
Como o Phishious foi projetado para abusar de infraestruturas públicas, precisa de identificar uma variedade de alvos que usam diferentes tecnologias de segurança de e-mail (ex: Alvo 1 usa Sophos PureMessage, Alvo 2 usa Cisco IronPort, etc.). A identificação de Recetores de E-mail Vulneráveis pode ser feita através de análise manual (ex: Análise de Cadeia de Fornecimento CanIPhish) ou meios programáticos (ex: API de Cadeia de Fornecimento CanIPhish).
Referência: A imagem que acompanha é de uma Análise de Cadeia de Fornecimento CanIPhish que mostra uma 'Cadeia de Fornecimento de Recetor de E-mail' vulnerável.
Configurações de Alvo. Insira os domínios alvo separados por espaço, linha ou vírgula. De seguida, insira um endereço inexistente na parte local do endereço
Configurações SMTP. Insira as configurações do servidor SMTP que planeia usar.
Nota: Se usar Gmail, utilize um endereço Gmail descartável com "Acesso a apps menos seguras" ativado. Esta configuração pode ser alternada clicando aqui - https://myaccount.google.com/lesssecureapps. Configure um Filtro para que qualquer e-mail recebido nunca vá para spam (configurado em Engrenagem de Configurações > Ver Todas as Configurações > Filtros e Endereços Bloqueados > Criar um novo filtro). Finalmente, para Gmail, o nome de utilizador e a palavra-passe são o seu endereço de e-mail Gmail e a sua palavra-passe.
Configurações de Armazenamento de Análise. Insira a localização onde as respostas de bounce de e-mail irão parar. Atualmente, tanto o Gmail como o Amazon S3 são suportados como destinos de armazenamento.
Nota: Para usar o Amazon S3, provavelmente precisará de configurar alguma forma de encaminhamento para reencaminhar as respostas de bounce para esta localização (ex: Recetor de E-mail Amazon SES com S3 como destino).
Configurações de Priming de E-mail. Insira o seu endereço de e-mail de envio, nome de exibição e um assunto e corpo de e-mail não maliciosos. O priming de e-mail é usado para estabelecer uma base do comportamento normal das respetivas tecnologias de Secure Email Gateway, para que possamos analisar a diferença quando entregamos o nosso e-mail malicioso.
Assim que todas as configurações forem fornecidas, clique em 'Guardar Configurações' seguido de 'Priming de Filtros'. Aguarde até um minuto para a conclusão do Priming.
Hora de enviar conteúdo malicioso por e-mail para os mesmos alvos contactados durante o Priming.
Passo 1. Insira o seu endereço de e-mail de envio, nome de exibição e um assunto e corpo de e-mail maliciosos.
Passo 2. Clique em 'Detonar Filtros'. Aguarde até um minuto para a conclusão da Detonação.
Analise os resultados para determinar se o seu material de phishing foi bloqueado ou permaneceu indetetado. Clique em 'Ver Detalhe' para obter informações sobre que texto foi analisado nos Cabeçalhos de E-mail e como isso impactou a avaliação geral do Phishious.
Referência: As imagens que acompanham mostram a vista detalhada de duas tecnologias SEG diferentes. Esta vista mostra como o Phishious analisou os Cabeçalhos de E-mail para fornecer dois resultados diferentes a partir de um único E-mail de Phishing.
Como o Phishious foi projetado para abusar de infraestruturas públicas, precisa de identificar uma variedade de alvos que usam diferentes tecnologias de segurança de e-mail (ex: Alvo 1 usa Sophos PureMessage, Alvo 2 usa Cisco IronPort, etc.). A identificação de Recetores de E-mail Vulneráveis pode ser feita através de análise manual (ex: Análise de Cadeia de Fornecimento CanIPhish) ou meios programáticos (ex: API de Cadeia de Fornecimento CanIPhish).
Referência: A imagem que acompanha é de uma Análise de Cadeia de Fornecimento CanIPhish que mostra uma 'Cadeia de Fornecimento de Recetor de E-mail' vulnerável.
Passo 1. Envie por e-mail conteúdo não malicioso para um endereço inexistente em vários domínios alvo onde exista uma vulnerabilidade de ataque de bounce e um Secure Email Gateway (SEG) conhecido esteja em uso.
Nota: Nesta fase, apenas o Amazon SES e o Gmail foram testados para a receção de respostas de bounce. Não utilize o Exchange Online.
Referência: A imagem que acompanha é de um e-mail (dentro do Gmail) direcionado para endereços inexistentes em 15 alvos. Cada alvo foi identificado e selecionado exclusivamente pelas suas diferentes tecnologias de Secure Email Gateway.
Passo 2. Aguarde 180 segundos. Descarregue todas as respostas de bounce recebidas e depois carregue-as no Phishious para o Priming de Filtros. Após o Priming, verá o estado de todas as tecnologias de Secure Email Gateway identificadas. Para a detonação de filtros (Fase 3), apenas estas tecnologias serão alvo.
Referência: As imagens que acompanham mostram as respostas de bounce de e-mail a serem carregadas no Phishious e, em seguida, o resultado observado do Priming de Filtros.
Passo 1. Envie por e-mail conteúdo malicioso para um endereço inexistente nos mesmos domínios alvo contactados na Fase 2.
Nota: Nesta fase, apenas o Amazon SES e o Gmail foram testados para a receção de respostas de bounce. Não utilize o Exchange Online.
Referência: A imagem que acompanha é de um e-mail (dentro do Gmail) direcionado para os mesmos endereços inexistentes alvo na Fase 2. Cada alvo foi identificado e selecionado exclusivamente pelas suas diferentes tecnologias de Secure Email Gateway.
Passo 2. Aguarde 180 segundos. Descarregue todas as respostas de bounce recebidas e depois carregue-as no Phishious para a Detonação de Filtros. Após a Detonação, verá o estado de todas as tecnologias de Secure Email Gateway identificadas e se o phish foi bloqueado ou permaneceu indetetado.
Referência: As imagens que acompanham mostram as respostas de bounce de e-mail a serem carregadas no Phishious e, em seguida, o resultado observado da Detonação de Filtros.
Analise os resultados para determinar se o seu material de phishing foi bloqueado ou permaneceu indetetado. Clique em 'Ver Detalhe' para obter informações sobre que texto foi analisado nos Cabeçalhos de E-mail e como isso impactou a avaliação geral do Phishious.
Referência: As imagens que acompanham mostram a vista detalhada de duas tecnologias SEG diferentes. Esta vista mostra como o Phishious analisou os Cabeçalhos de E-mail para fornecer dois resultados diferentes a partir de um único E-mail de Phishing.
A documentação está sempre em desenvolvimento e pode ser encontrada no site da CanIPhish ou aqui no GitHub. Encontrou algo em falta? Informe-nos abrindo um issue! Interessado em ver como os e-mails de phishing se parecem e sentem? Dê uma olhada no nosso simulador interativo de e-mail de phishing.
Encontrou um bug? Quer mais funcionalidades? Encontrou algo em falta na documentação? Informe-nos! Por favor, não hesite em abrir um issue e trataremos disso o mais rápido possível.
Phishious - Open-Source Secure Email Gateway Evaluation Toolkit
The MIT License (MIT)
Copyright (c) 2021 - 2021 CanIPhish Pty Ltd
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software ("Phishious Community Edition") and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in
all copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN
THE SOFTWARE.
Esta ferramenta deve ser usada em aplicações/redes para as quais tenha permissão de uso. Qualquer uso indevido ou dano causado será da exclusiva responsabilidade do utilizador.