Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Phishious — Um kit de ferramentas de avaliação de Secure Email Gateway (SEG) de código aberto projetado para red-teamers. | Kitploit
Ferramentas/GitHubGitHub/caniphish/phishious
Coleta de InformaçõesPhishingTestes de PenetraçãoConfiguração IncorretaRed TeamingSegurança de Email
GitHubcaniphish/phishious

Phishious

Um kit de ferramentas de avaliação de Secure Email Gateway (SEG) de código aberto projetado para red-teamers.

Ver Repositório
51772há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

image name name

O que é Phishious?

Phishious é um kit de avaliação de Secure Email Gateway (SEG) de código aberto, projetado para red-teamers e desenvolvido pela equipa da CanIPhish. O Phishious permite ver como várias tecnologias de Secure Email Gateway se comportam quando apresentadas a material de phishing.

📬 Secure Email Gateways Suportados

image

🧐 Porquê usar Phishious?

Não estamos a brincar quando dizemos que o Phishious é uma primeira mundial na avaliação de Secure Email Gateways. Atualmente, não existe outra ferramenta disponível (gratuita ou paga) que lhe permita analisar o seu phish contra um conjunto de Secure Email Gateways. A utilidade mais próxima é o VirusTotal, no entanto, este foca-se especificamente na deteção de malware e não na deteção de spam/phish.

Ao usar o Phishious, poderá testar livremente o seu material de phishing contra os Secure Email Gateways mais populares do mundo. Esta é uma capacidade inestimável, pois fornece uma indicação do sucesso que a sua campanha de phishing poderá ter.

🔩 Como funciona o Phishious?

O Phishious explora uma configuração incorreta comum onde muitas organizações divulgam informações excessivamente sensíveis em respostas de bounce de e-mail e relatórios de não entrega. A informação sensível geralmente vem na forma de cabeçalhos de mensagens de entrada originais não adulterados.

Ao alimentar esta informação no Phishious, ele pode extrair a informação relevante e detetar quando um e-mail provavelmente acabará na pasta de spam de um alvo ou será completamente bloqueado pelo SEG. Quando escalamos isto para muitos alvos, conseguimos agregar esta informação para fornecer uma visão holística de como vários SEGs se comportam quando recebem determinado material de phishing.

Para compreender melhor os ataques de bounce de e-mail e os problemas resultantes, leia o seguinte Post no Blog, veja esta apresentação da BSides Canberra ou assista ao vídeo introdutório abaixo no youtube.

Introdução ao Phishious

💡 Requisitos

Windows 10 Endpoint, Windows Server 2012+ ou qualquer sistema Linux capaz de executar .NET Core 5.0 (veja https://dotnet.microsoft.com/download/dotnet/5.0)

⛏️ Configuração

O Phishious é uma Aplicação Web MVC .NET Core 5.0. Assim, pode ser executado no Windows usando IIS ou no Linux usando Apache como Servidor Web. No entanto, a forma mais simples de usar o Phishious é clonar o projeto e depois depurá-lo usando o seu IDE favorito (ex: Visual Studio, Visual Studio Code, Rider, etc.).

🏁 Como usar o Phishious (Automático)

A análise automatizada adiciona uma camada de orquestração onde o Phishious envia e-mails automaticamente, ingere respostas de bounce e analisa cabeçalhos de e-mail com apenas alguns cliques. A principal tarefa para si, como utilizador, é identificar recetores de e-mail vulneráveis.

Fase 1: Identificação de Recetores de E-mail Vulneráveis

Como o Phishious foi projetado para abusar de infraestruturas públicas, precisa de identificar uma variedade de alvos que usam diferentes tecnologias de segurança de e-mail (ex: Alvo 1 usa Sophos PureMessage, Alvo 2 usa Cisco IronPort, etc.). A identificação de Recetores de E-mail Vulneráveis pode ser feita através de análise manual (ex: Análise de Cadeia de Fornecimento CanIPhish) ou meios programáticos (ex: API de Cadeia de Fornecimento CanIPhish).

Referência: A imagem que acompanha é de uma Análise de Cadeia de Fornecimento CanIPhish que mostra uma 'Cadeia de Fornecimento de Recetor de E-mail' vulnerável.

Fase 2: Configurações do Phishious

Configurações de Alvo. Insira os domínios alvo separados por espaço, linha ou vírgula. De seguida, insira um endereço inexistente na parte local do endereço

Configurações SMTP. Insira as configurações do servidor SMTP que planeia usar.
Nota: Se usar Gmail, utilize um endereço Gmail descartável com "Acesso a apps menos seguras" ativado. Esta configuração pode ser alternada clicando aqui - https://myaccount.google.com/lesssecureapps. Configure um Filtro para que qualquer e-mail recebido nunca vá para spam (configurado em Engrenagem de Configurações > Ver Todas as Configurações > Filtros e Endereços Bloqueados > Criar um novo filtro). Finalmente, para Gmail, o nome de utilizador e a palavra-passe são o seu endereço de e-mail Gmail e a sua palavra-passe.

Configurações de Armazenamento de Análise. Insira a localização onde as respostas de bounce de e-mail irão parar. Atualmente, tanto o Gmail como o Amazon S3 são suportados como destinos de armazenamento.
Nota: Para usar o Amazon S3, provavelmente precisará de configurar alguma forma de encaminhamento para reencaminhar as respostas de bounce para esta localização (ex: Recetor de E-mail Amazon SES com S3 como destino).

Configurações de Priming de E-mail. Insira o seu endereço de e-mail de envio, nome de exibição e um assunto e corpo de e-mail não maliciosos. O priming de e-mail é usado para estabelecer uma base do comportamento normal das respetivas tecnologias de Secure Email Gateway, para que possamos analisar a diferença quando entregamos o nosso e-mail malicioso.

Assim que todas as configurações forem fornecidas, clique em 'Guardar Configurações' seguido de 'Priming de Filtros'. Aguarde até um minuto para a conclusão do Priming.

Fase 3: Detonação de Filtros

Hora de enviar conteúdo malicioso por e-mail para os mesmos alvos contactados durante o Priming.

Passo 1. Insira o seu endereço de e-mail de envio, nome de exibição e um assunto e corpo de e-mail maliciosos.

Passo 2. Clique em 'Detonar Filtros'. Aguarde até um minuto para a conclusão da Detonação.

Fase 4: Análise de Resultados

Analise os resultados para determinar se o seu material de phishing foi bloqueado ou permaneceu indetetado. Clique em 'Ver Detalhe' para obter informações sobre que texto foi analisado nos Cabeçalhos de E-mail e como isso impactou a avaliação geral do Phishious.

Referência: As imagens que acompanham mostram a vista detalhada de duas tecnologias SEG diferentes. Esta vista mostra como o Phishious analisou os Cabeçalhos de E-mail para fornecer dois resultados diferentes a partir de um único E-mail de Phishing.

🏁 Como usar o Phishious (Manual)

Fase 1: Identificação de Recetores de E-mail Vulneráveis

Como o Phishious foi projetado para abusar de infraestruturas públicas, precisa de identificar uma variedade de alvos que usam diferentes tecnologias de segurança de e-mail (ex: Alvo 1 usa Sophos PureMessage, Alvo 2 usa Cisco IronPort, etc.). A identificação de Recetores de E-mail Vulneráveis pode ser feita através de análise manual (ex: Análise de Cadeia de Fornecimento CanIPhish) ou meios programáticos (ex: API de Cadeia de Fornecimento CanIPhish).

Referência: A imagem que acompanha é de uma Análise de Cadeia de Fornecimento CanIPhish que mostra uma 'Cadeia de Fornecimento de Recetor de E-mail' vulnerável.

Fase 2: Priming de Filtros

Passo 1. Envie por e-mail conteúdo não malicioso para um endereço inexistente em vários domínios alvo onde exista uma vulnerabilidade de ataque de bounce e um Secure Email Gateway (SEG) conhecido esteja em uso.
Nota: Nesta fase, apenas o Amazon SES e o Gmail foram testados para a receção de respostas de bounce. Não utilize o Exchange Online.

Referência: A imagem que acompanha é de um e-mail (dentro do Gmail) direcionado para endereços inexistentes em 15 alvos. Cada alvo foi identificado e selecionado exclusivamente pelas suas diferentes tecnologias de Secure Email Gateway.

Passo 2. Aguarde 180 segundos. Descarregue todas as respostas de bounce recebidas e depois carregue-as no Phishious para o Priming de Filtros. Após o Priming, verá o estado de todas as tecnologias de Secure Email Gateway identificadas. Para a detonação de filtros (Fase 3), apenas estas tecnologias serão alvo.

Referência: As imagens que acompanham mostram as respostas de bounce de e-mail a serem carregadas no Phishious e, em seguida, o resultado observado do Priming de Filtros.

Fase 3: Detonação de Filtros

Passo 1. Envie por e-mail conteúdo malicioso para um endereço inexistente nos mesmos domínios alvo contactados na Fase 2.
Nota: Nesta fase, apenas o Amazon SES e o Gmail foram testados para a receção de respostas de bounce. Não utilize o Exchange Online.

Referência: A imagem que acompanha é de um e-mail (dentro do Gmail) direcionado para os mesmos endereços inexistentes alvo na Fase 2. Cada alvo foi identificado e selecionado exclusivamente pelas suas diferentes tecnologias de Secure Email Gateway.

Passo 2. Aguarde 180 segundos. Descarregue todas as respostas de bounce recebidas e depois carregue-as no Phishious para a Detonação de Filtros. Após a Detonação, verá o estado de todas as tecnologias de Secure Email Gateway identificadas e se o phish foi bloqueado ou permaneceu indetetado.

Referência: As imagens que acompanham mostram as respostas de bounce de e-mail a serem carregadas no Phishious e, em seguida, o resultado observado da Detonação de Filtros.

Fase 4: Análise de Resultados

Analise os resultados para determinar se o seu material de phishing foi bloqueado ou permaneceu indetetado. Clique em 'Ver Detalhe' para obter informações sobre que texto foi analisado nos Cabeçalhos de E-mail e como isso impactou a avaliação geral do Phishious.

Referência: As imagens que acompanham mostram a vista detalhada de duas tecnologias SEG diferentes. Esta vista mostra como o Phishious analisou os Cabeçalhos de E-mail para fornecer dois resultados diferentes a partir de um único E-mail de Phishing.

Exemplo de Saídas

Vista de Análise de Resultados
Vista de Detalhe do Filtro

Trend Micro HES

Exchange Online Protection

📜 Documentação

A documentação está sempre em desenvolvimento e pode ser encontrada no site da CanIPhish ou aqui no GitHub. Encontrou algo em falta? Informe-nos abrindo um issue! Interessado em ver como os e-mails de phishing se parecem e sentem? Dê uma olhada no nosso simulador interativo de e-mail de phishing.

❕ Issues

Encontrou um bug? Quer mais funcionalidades? Encontrou algo em falta na documentação? Informe-nos! Por favor, não hesite em abrir um issue e trataremos disso o mais rápido possível.

📝 Licença

root@kitploit:~
Phishious - Open-Source Secure Email Gateway Evaluation Toolkit

The MIT License (MIT)

Copyright (c) 2021 - 2021 CanIPhish Pty Ltd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software ("Phishious Community Edition") and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in
all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN
THE SOFTWARE.

⚖️ Aviso Legal

Esta ferramenta deve ser usada em aplicações/redes para as quais tenha permissão de uso. Qualquer uso indevido ou dano causado será da exclusiva responsabilidade do utilizador.

Baixar ferramenta