Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/mattkeeley/spoofy
ФишингТестирование на ПроникновениеБезопасность Электронной ПочтыАнализ DNS
GitHubmattkeeley/spoofy

Spoofy

Массовый проверятель подмены доменов с использованием авторитетного анализа записей SPF и DMARC, настраиваемой, проверенной в реальных условиях логикой подмены и опциональным перечислением DKIM.

Репозиторий
7698269 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться



Spoofy

forthebadge forthebadge forthebadge

ОПИСАНИЕ

Spoofy — это программа, которая проверяет, можно ли подделать список доменов на основе записей SPF и DMARC. Вы можете спросить: «Зачем нам ещё один инструмент, который может проверить, можно ли подделать домен?»

Вот почему Spoofy отличается:

  1. Авторитетные запросы для всех проверок с известным резервным вариантом (Cloudflare DNS)
  2. Точные массовые запросы
  3. Пользовательская, вручную протестированная логика подмены (без догадок или предположений, реальные результаты тестов)
  4. Счётчик SPF DNS-запросов
  5. Опциональное перечисление селекторов DKIM через API

ПРОХОЖДЕНИЕ ТЕСТОВ

Spoofy CI

КАК ИСПОЛЬЗОВАТЬ

Spoofy требует Python 3+. Python 2 не поддерживается. Использование показано ниже:

root@kitploit:~
Usage:
    ./spoofy.py -d [DOMAIN] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]
    OR
    ./spoofy.py -iL [DOMAIN_LIST] -o [stdout or xls] -t [NUMBER_OF_THREADS] [--dkim]

Options:
    -d      : Process a single domain.
    -iL     : Provide a file containing a list of domains to process.
    -o      : Specify the output format: stdout (default), xls, or json.
    -t      : Set the number of threads to use (default: 4).
    --dkim  : Enable DKIM selector enumeration via API (optional).

Examples:
    ./spoofy.py -d example.com -t 10
    ./spoofy.py -d example.com --dkim
    ./spoofy.py -iL domains.txt -o xls
    ./spoofy.py -iL domains.txt -o json --dkim

Install Dependencies:
    pip3 install -r requirements.txt

КАК ОПРЕДЕЛИТЬ, МОЖНО ЛИ ПОДДЕЛАТЬ ДОМЕН

(Таблица подменяемости перечисляет все комбинации конфигураций SPF и DMARC, которые влияют на доставляемость в папку «Входящие», за исключением модификаторов DKIM.) Скачать здесь

МЕТОДОЛОГИЯ

Создание таблицы подменяемости включало перечисление всех соответствующих конфигураций SPF и DMARC, их объединение, а затем сбор информации SPF и DMARC с использованием ранней версии Spoofy на большом количестве доменов государственных учреждений США. Проверка того, можно ли подделать комбинацию SPF и DMARC, проводилась с помощью набора инструментов для тестирования безопасности электронной почты на emailspooftest с использованием Microsoft 365. Однако первоначальное тестирование проводилось с использованием Protonmail и Gmail, но было обнаружено, что эти сервисы используют проверки обратных запросов, которые влияли на результаты, особенно при тестировании подмены поддоменов. В результате для тестирования использовался Microsoft 365, так как он обеспечивал больший контроль над обработкой почты.

После первоначального тестирования с использованием Microsoft 365 некоторые комбинации были повторно протестированы с помощью Protonmail и Gmail из-за различий в обработке баннеров в письмах. Protonmail и Gmail могут помещать поддельные письма в папку «Входящие» с баннером или в спам без баннера, что приводит к тому, что некоторые комбинации SPF и DMARC помечаются как «Mailbox Dependent» (Зависит от почтового ящика) при использовании Spoofy. Напротив, Microsoft 365 помещает оба условия в спам. Процесс тестирования и сбора данных занял несколько дней, после чего была составлена хорошая основная таблица, которая использовалась в качестве основы для логики подменяемости Spoofy.

ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ

Этот инструмент предназначен только для тестирования и академических целей и может использоваться только при наличии строгого согласия. Не используйте его в незаконных целях! Пользователь несёт ответственность за соблюдение всех применимых местных, государственных и федеральных законов. Разработчики не несут никакой ответственности и не несут ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом и программным обеспечением.

ЛИЦЕНЗИЯ

Этот проект лицензирован под лицензией Creative Commons Zero v1.0 Universal — подробности см. в файле LICENSE.

Скачать инструмент