Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/byt3bl33d3r/spamchannel
Инструменты фишингаИнструменты для выдачи себя за другое лицоСоциальная инженерияБезопасность Электронной Почты
GitHubbyt3bl33d3r/spamchannel

SpamChannel

Подделка электронных писем от любого из более чем 2 миллионов доменов с помощью MailChannels (доклад DEFCON 31)

Репозиторий
347342 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SpamChannel

Живой worker размещён по адресу https://spamchannel.haxxx.workers.dev

ОБНОВЛЕНИЕ (13 августа 2023): Через два дня после моего выступления на DEFCON 31 MailChannels молча решила потребовать запись Domain Lockdown Record для отправки писем из Cloudflare Workers, что означает, что этот код больше не работает. Однако, поскольку они устранили лишь «симптом», а не основную проблему (отсутствие проверки личности отправителя), любой желающий по-прежнему может зарегистрироваться на их сайте (80$) и использовать их «обычный» SMTP-ретранслятор для подделки писем от всех доменов своих клиентов 🤷🏻‍♂️

Что это такое

На момент написания это позволяет подделывать электронные письма от любого из +2 миллионов доменов, использующих MailChannels. Это также даёт несколько более высокий шанс доставки поддельных писем с любого домена, на котором нет SPF и DMARC, благодаря внедрению ARC.

Он был представлен на выступлении Defcon 31 SpamChannel: подделка электронных писем от более чем 2 миллионов доменов и почти превращение в Сатану.

Слайды с выступления доступны здесь

Я клиент MailChannels, как мне помешать людям выдавать себя за мой домен?

TL;DR: установите запись Domain Lockdown Record как можно скорее.

Выступление на Defcon

Defcon 31 Talk

Демонстрации

Ниже приведены демонстрации с моего выступления на Defcon, показывающие подделку электронных писем с помощью этого Cloudflare Worker.

В этом видео показана подделка письма с домена, настроенного с DMARC + DKIM:

SpamChannel Demo 1

В этом видео показано, как выдать себя за Сатану ([email protected]):

SpamChannel Demo 2

Как развернуть это самостоятельно

  1. Зарегистрируйтесь и создайте бесплатный аккаунт на Cloudflare (https://dash.cloudflare.com/sign-up)
  2. Клонируйте этот репозиторий
  3. Установите инструмент Wrangler CLI (npm i -g wrangler)
  4. Выполните wrangler login и войдите в свой аккаунт
  5. В корне этого репозитория выполните wrangler publish

Благодарности

Код основан на gist от @ihsangan.

Скачать инструмент