Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
goCabrito — Суперорганизованный и гибкий скрипт для отправки фишинговых кампаний | Kitploit
Инструменты/GitHubGitHub/kingsabri/gocabrito
Инструменты фишингаФишингТестирование на ПроникновениеСоциальная инженерияСбор Электронной ПочтыRed Teaming
GitHubkingsabri/gocabrito

goCabrito

Суперорганизованный и гибкий скрипт для отправки фишинговых кампаний

Репозиторий
56114 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

goCabrito

Супер организованный и гибкий скрипт для отправки фишинговых кампаний.

Возможности

  • Отправка на один email
  • Отправка на список email (текст)
  • Отправка на список email с именем и фамилией (csv)
  • Поддержка вложений
  • Разделение email на группы
  • Задержка между отправками групп
  • Поддержка тегов для вставки и замены в теле сообщения
    • Добавьте тег {{name}} в HTML-сообщение для замены на имя (используется с --to CSV).
    • Добавьте тег {{track-click}} в URL в HTML-сообщении.
    • Добавьте тег {{track-open}} в HTML-сообщение.
    • Добавьте тег {{num}} для замены на случайный номер телефона.
  • Поддержка индивидуальных профилей для разных кампаний, чтобы избежать ошибок и путаницы.
  • Поддержка создания базы данных отправленных писем, каждое с уникальным хешем (полезно с getCabrito)
  • Поддержка сухого теста (dry test) для запуска скрипта против своего профиля без отправки письма, чтобы протестировать кампанию перед запуском.

Вопросы и ответы

Почему не goPhish?

goPhish тоже отличный выбор. Но я предпочитаю одновременно гибкость и простоту. Я использовал goPhish несколько раз, но в какой-то момент он казался либо перегруженным, либо негибким.

В большинстве случаев мне не нужна вся эта статистика, мне просто нужен гибкий способ подготовить фишинговые кампании и отправить их. Каждый раз, используя goPhish, мне приходится проверять документацию о том, как добавить веб-сайт, перенаправить определённые запросы и т.д. Поэтому я создал goCabrito и getCabrito.

getCabrito опционально генерирует уникальный URL для отслеживания писем.

  • Отслеживание открытия письма: пиксель отслеживания
  • Отслеживание кликов по письму

путём генерации хеша для каждого письма и добавления его в конец URL или URL изображения, сохраняя эту информацию вместе с другими данными, полезными для импорта и обслуживания getCabrito. Эта функция — единственное, что связывает goCabrito с getCabrito, так что не паникуйте!.

Что за "Cabrito"?

Это просто название одного из моих любимых ресторанов, и имя было выбрано одним из моих коллег.

Предварительные требования

Установите зависимости gem

root@kitploit:~
sudo apt-get install build-essential libsqlite3-dev

Установите gem

root@kitploit:~
gem install mail sqlite3

Использование

root@kitploit:~
goCabrito.rb — Простой, но гибкий отправитель писем.

Меню помощи:
    -s, --server HOST:PORT           SMTP сервер и его порт.
                                        например smtp.office365.com:587
    -u, --user USER                  Имя пользователя для аутентификации.
                                        например [email protected]
    -p, --pass PASS                  Пароль для аутентификации
    -f, --from EMAIL                 Email отправителя (в основном такой же, как email отправителя)
                                        например [email protected]
    -t, --to EMAIL|LIST|CSV          Email получателя или файл со списком получателей.
                                        например [email protected] или targets.lst или targets.csv
                                         Ожидается, что CSV имеет формат fname,lname,email без заголовка.
    -c, --copy EMAIL|LIST|CSV        Email получателя в копии (CC) или файл со списком.
    -b, --bcopy EMAIL|LIST|CSV       Email получателя в скрытой копии (BCC) или файл со списком.
    -B, --body MSG|FILE              Строка с телом письма или файл, содержащий тело (не вложения).
                                        Для отслеживания кликов, открытий и других действий:
                                        Добавьте тег {{track-click}} в URL в HTML-сообщении.
                                          например: http://phisher.com/file.exe/{{track-click}}
                                        Добавьте тег {{track-open}} в HTML-сообщение.
                                          например: <html><body><p>Hi</p>{{track-open}}</body></html>
                                        Добавьте тег {{name}} в HTML-сообщение для замены на имя (используется с --to CSV).
                                          например: <html><body><p>Dear {{name}},</p></body></html>
                                        Добавьте тег {{num}} для замены на случайный номер телефона.
    -a, --attachments FILE1,FILE2    Один или несколько файлов для вложения, разделённых запятой.
    -S, --subject TITLE              Тема письма/заголовок.
        --no-ssl                     НЕ использовать SSL-соединение при подключении к серверу (по умолчанию: false).
    -g, --groups NUM                 Количество получателей для отправки за раз. (по умолчанию все в одной группе)
    -d, --delay NUM                  Задержка в секундах между отправками групп.
    -P, --profile FILE               JSON-файл, содержащий все вышеуказанные настройки.
    -D, --db FILE                    Создать файл базы данных SQLite (содержит письма и их хеши отслеживания) для импорта сервером 'getCabrito'.
        --dry                        Сухой тест, без фактической отправки писем.
    -h, --help                       Показать это сообщение.

Использование:
  goCabrito.rb <ОПЦИИ>
Примеры:
  $goCabrito.rb -s smtp.office365.com:587 -u [email protected] -p P@ssword1 \
                       -f [email protected] -t targets1.csv -c targets2.lst -b targets3.lst \
                       -B msg.html -S "This's title" -a file1.docx,file2.xlsx -g 3 -d 10

  $goCabrito.rb --profile prf.json

Как вы это реально используете?

  1. Я создаю директорию для каждого клиента
  2. В директории клиента я создаю директорию для каждой кампании. Эта поддиректория содержит
  • Профиль
  • Списки To, CC и BCC в формате CSV
  • Тело сообщения в формате HTML
  1. Я настраиваю профиль и готовлю HTML
  2. Сначала запускаю профиль кампании в режиме dry (проверьте значение dry в файле профиля)
root@kitploit:~
ruby goCabrito.rb -P CUSTOMER/3/camp3.json --dry
  1. Затем убираю ключ --dry и убеждаюсь, что значение dry равно false в конфигурационном файле
  2. Отправляю тестовое письмо
  3. Отправляю реальным спискам

Устранение неполадок

Проблемы аутентификации SMTP

В настоящее время многие облачные почтовые провайдеры по умолчанию блокируют SMTP-аутентификацию (например, Office365, GSuite). Это, конечно, вызовет ошибку. Чтобы решить эту проблему, вот несколько шагов, которые помогут включить SMTP-аутентификацию у разных провайдеров.

Включение SMTP Auth в Office 365

Для глобального включения SMTP Auth используйте PowerShell.

  • Поддержка SSL для Linux/Nix (запустите pwsh с sudo, требуется)
root@kitploit:~
$ sudo pwsh
  • Установите PSWSMan
root@kitploit:~
Install-Module -Name PSWSMan -Scope AllUsers
Install-WSMan
  • Установите модуль ExchangeOnline
root@kitploit:~
Install-Module -Name ExchangeOnlineManagement
  • Загрузите модуль ExchangeOnline
root@kitploit:~
Import-Module ExchangeOnlineManagement
  • Подключитесь к Office365 exchange, используя основную учётную запись администратора. Будет предложено ввести учётные данные.
root@kitploit:~
Connect-ExchangeOnline -InlineCredential

Вышеуказанная команда предложит ввести учётные данные администратора Office365

root@kitploit:~
  PowerShell credential request
  Enter your credentials.
  User: [email protected]
  Password for user [email protected]: **********
  • Или используйте эту команду, чтобы открыть веб-браузер для ввода учётных данных в случае 2FA.
root@kitploit:~
Connect-ExchangeOnline -UserPrincipalName [email protected] 
  • Включите SMTP AUTH глобально
root@kitploit:~
Set-TransportConfig -SmtpClientAuthenticationDisabled $false
  • Чтобы включить SMTP Auth для конкретного email
root@kitploit:~
Set-CASMailbox -Identity [email protected] -SmtpClientAuthenticationDisabled $false
Get-CASMailbox -Identity [email protected] | Format-List SmtpClientAuthenticationDisabled
  • Подтвердите
root@kitploit:~
Get-TransportConfig | Format-List SmtpClientAuthenticationDisabled

Затем выполните следующие шаги

  1. Перейдите на портал Azure (https://aad.portal.azure.com/) из панели администратора (https://admin.microsoft.com/)
  2. Выберите Все службы
  3. Выберите Свойства арендатора
  4. Нажмите Управление базовыми параметрами безопасности
  5. Выберите Нет в разделе Включить базовые параметры безопасности
  • Ресурсы
    • Включение или отключение SMTP AUTH | Microsoft Docs
    • Базовые параметры безопасности Azure Active Directory | Microsoft Docs
    • Exchange online plan 1 504 5.7.4 Unrecognized authentication type - Microsoft Q&A
    • How to set up a multifunction device or application to send email using Microsoft 365 or Office 365 | Microsoft Docs

Google GSuite

  • Ресурсы
    • Отправка электронной почты с принтера, сканера или приложения - Справка Google Workspace Admin

Вклад

  • Исправлением ошибок
  • Улучшением кода
  • Сообщением о проблемах
  • Запросом функций
  • Распространением скрипта
  • Нажатием звезды :)
Скачать инструмент