Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SimpleEmailSpoofer — Простой Python CLI для подделки электронных писем. | Kitploit
Инструменты/GitHubGitHub/lunarca/simpleemailspoofer
Инструменты фишингаOSINT для социальной инженерииТестирование на ПроникновениеСоциальная инженерияRed TeamingБезопасность Электронной ПочтыArchived
GitHublunarca/simpleemailspoofer

SimpleEmailSpoofer

Простой Python CLI для подделки электронных писем.

Репозиторий
562147104 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SimpleEmailSpoofer

Несколько программ на Python, предназначенных для помощи специалистам по тестированию на проникновение в спуфинге электронной почты.

Этот проект прекратил своё существование

Из-за улучшений в защите электронной почты и методов борьбы со спамом, попытки подделать письма, просто потому что у них нет корректной записи DMARC или они отправляются с произвольных почтовых серверов, больше не эффективны. Этот проект прекратил своё существование и не будет поддерживаться.

Настройка

Почтовый сервер

Почтовые серверы не принимают соединения с обычных компьютеров. В попытке ограничить количество спама, большинство MTA принимают соединения только от ретрансляторов, имеющих полностью определённое доменное имя (FQDN). Поэтому самый лёгкий способ использовать этот проект — с Linux-сервера Virtual Private Server. Существует несколько бесплатных или недорогих вариантов, таких как Digital Ocean, Linode и Amazon EC2.

После настройки сервера следующим шагом является установка и запуск SMTP-сервера. Это необходимо для фактической отправки поддельных писем. Я лично использую Postfix, хотя подойдёт любой. Данный скрипт по умолчанию использует localhost:25 в качестве почтового сервера.

В Kali Linux самый простой способ сделать это:

sudo apt-get install postfix sudo service postfix start

При установке postfix укажите Internet-facing и введите правильный FQDN при запросе.

Зависимости

Этот скрипт имеет две зависимости:

  • dnspython
  • colorama

Их можно установить с помощью pip:

pip install -r requirements.txt

Базовое использование

Добавьте желаемое содержимое письма в формате HTML в HTML-файл. Затем выполните следующую команду:

./SimpleEmailSpoofer.py -e [Путь к файлу письма] -t [Адрес получателя] -f [Адрес отправителя] -n [Имя отправителя] -j [Тема письма]

Дополнительные флаги можно найти, выполнив:

./SimpleEmailSpoofer.py -h

Email Spoofing 101

Основные принципы

Спуфинг электронной почты был проблемой с первых дней протокола SMTP. Основная причина спуфинга в том, что SMTP не требует аутентификации между почтовыми ретрансляторами. Злоумышленник может поднять или найти "открытый ретранслятор" (т.е. SMTP-сервер, который может отправлять письма с произвольных доменов), что является конфигурацией по умолчанию для SMTP-серверов, и использовать его для отправки произвольных писем с произвольных адресов.

Требования FQDN

В попытке бороться со спамом, многие SMTP-серверы теперь блокируют любые почтовые ретрансляторы, не имеющие полностью определённого доменного имени (FQDN). FQDN — это DNS-запись типа A, указывающая на IP-адрес ретранслятора. Это может быть либо домен, приобретённый у регистратора доменов, либо домен, автоматически связанный с виртуальным частным сервером.

Защита электронной почты

Поскольку спуфинг электронной почты является серьёзной и широко распространённой проблемой, за эти годы было добавлено несколько механизмов защиты для борьбы с ним. Однако все эти защиты являются опциональными и требуют значительной настройки. Как следствие, до 98% интернета всё ещё уязвимы. Для получения дополнительной информации см. пост в блоге Bishop Fox на эту тему.

Чтобы определить, уязвим ли домен для спуфинга электронной почты, Bishop Fox создал два инструмента:

  • Веб-интерфейс, который выдаёт отчёт с анализом и рекомендациями
  • Утилита командной строки, которая выполняет только анализ

Отказ от ответственности

Используйте этот инструмент только для обучения, исследований или в рамках утверждённых оценок социальной инженерии. Хотя спуфинг электронной почты является мощным инструментом в арсенале социального инженера, также тривиально определить сервер, отправивший любое письмо. Кроме того, этот инструмент не претендует на обход каких-либо продуктов, таких как комплексы защиты электронной почты Barracuda или ForcePoint. Пожалуйста, используйте ответственно.

Spoofcheck

Программа Spoofcheck, которая позволяет пользователям определить, уязвимы ли домены для спуфинга электронной почты, перемещена в следующий репозиторий:

https://github.com/bishopfox/spoofcheck

Скачать инструмент