Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Spoofy — Verificador em massa de capacidade de falsificação de domínios usando análise autoritativa de registros SPF e DMARC com lógica de falsificação personalizada testada no mundo real e enumeração opcional de DKIM. | Kitploit
Ferramentas/GitHubGitHub/mattkeeley/spoofy
PhishingTestes de PenetraçãoSegurança de EmailAnálise de DNS
GitHubmattkeeley/spoofy

Spoofy

Verificador em massa de capacidade de falsificação de domínios usando análise autoritativa de registros SPF e DMARC com lógica de falsificação personalizada testada no mundo real e enumeração opcional de DKIM.

Ver Repositório
76982há 8 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar



Spoofy

forthebadge forthebadge forthebadge

O QUE

Spoofy é um programa que verifica se uma lista de domínios pode ser falsificada com base nos registros SPF e DMARC. Você pode estar se perguntando: "Por que precisamos de outra ferramenta que verifique se um domínio pode ser falsificado?"

Bem, o Spoofy é diferente e aqui está o porquê:

  1. Consultas autoritativas em todas as consultas com fallback conhecido (DNS da Cloudflare)
  2. Consultas em lote precisas
  3. Lógica de spoof personalizada e testada manualmente (Sem adivinhação ou especulação, resultados de testes do mundo real)
  4. Contador de consultas DNS de SPF
  5. Enumeração opcional de seletores DKIM via API

TESTES APROVADOS

Spoofy CI

COMO USAR

Spoofy requer Python 3+. Python 2 não é suportado. O uso é mostrado abaixo:

root@kitploit:~
Usage:
    ./spoofy.py -d [DOMAIN] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]
    OR
    ./spoofy.py -iL [DOMAIN_LIST] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]

Options:
    -d      : Process a single domain.
    -iL     : Provide a file containing a list of domains to process.
    -o      : Specify the output format: stdout (default), xls, or json.
    -t      : Set the number of threads to use (default: 4).
    --dkim  : Enable DKIM selector enumeration via API (optional).

Examples:
    ./spoofy.py -d example.com -t 10
    ./spoofy.py -d example.com --dkim
    ./spoofy.py -iL domains.txt -o xls
    ./spoofy.py -iL domains.txt -o json --dkim

Install Dependencies:
    pip3 install -r requirements.txt

COMO SABER SE É POSSÍVEL FAZER SPOOF

(A tabela de spoofabilidade lista todas as combinações de configurações de SPF e DMARC que impactam a entregabilidade na caixa de entrada, exceto modificadores DKIM.) Baixar Aqui

METODOLOGIA

A criação da tabela de spoofabilidade envolveu listar toda configuração relevante de SPF e DMARC, combiná-las e, em seguida, realizar a coleta de informações de SPF e DMARC usando uma versão inicial do Spoofy em um grande número de domínios do governo dos EUA. O teste para saber se uma combinação de SPF e DMARC era spoofável ou não foi feito usando o conjunto de testes de segurança de e-mail em emailspooftest usando Microsoft 365. No entanto, os testes iniciais foram conduzidos usando Protonmail e Gmail, mas descobriu-se que esses serviços utilizam verificações de consulta reversa que afetaram os resultados, particularmente para testes de spoof de subdomínio. Como resultado, o Microsoft 365 foi usado para os testes, pois oferecia maior controle sobre o tratamento de e-mails.

Após os testes iniciais usando Microsoft 365, algumas combinações foram retestadas usando Protonmail e Gmail devido às diferenças no tratamento de banners em e-mails. O Protonmail e o Gmail podem colocar e-mails falsificados na caixa de entrada com um banner ou no spam sem um banner, levando a que algumas combinações de SPF e DMARC sejam relatadas como 'Mailbox Dependent' ao usar o Spoofy. Em contraste, o Microsoft 365 coloca ambas as condições no spam. O processo de teste e coleta de dados levou vários dias para ser concluído, após o qual uma boa tabela mestre foi compilada e usada como base para a lógica de spoofabilidade do Spoofy.

AVISO LEGAL

Esta ferramenta é apenas para fins de teste e acadêmicos e só pode ser usada onde houver consentimento estrito. Não a use para fins ilegais! É de responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não se responsabilizam por qualquer uso indevido ou dano causado por esta ferramenta e software.

LICENÇA

Este projeto é licenciado sob a Creative Commons Zero v1.0 Universal - veja o arquivo LICENSE para detalhes

Baixar ferramenta