Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SpamChannel — 使用 MailChannels 从超过 200 万个域名中的任意一个伪造电子邮件(DEFCON 31 演讲) | Kitploit
工具/GitHubGitHub/byt3bl33d3r/spamchannel
钓鱼工具冒充工具社会工程学电子邮件安全
GitHubbyt3bl33d3r/spamchannel

SpamChannel

使用 MailChannels 从超过 200 万个域名中的任意一个伪造电子邮件(DEFCON 31 演讲)

查看仓库
3473492年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SpamChannel

实时 worker 托管在 https://spamchannel.haxxx.workers.dev

更新(2023年8月13日):在我 DEFCON 31 演讲的两天后,MailChannels 悄然决定要求 Domain Lockdown Record 才能从 Cloudflare Workers 发送电子邮件,这意味着这段代码已经不再有效。然而,因为他们只是解决了“症状”而非根本问题(缺乏发件人身份验证),任何人都仍可以在他们的网站上注册(80 美元)并使用他们的“正常”SMTP 中继来伪造其所有客户域名 🤷🏻‍♂️

这是什么

截至撰写本文时,这允许你使用 MailChannels 以超过 200 万个使用 MailChannels 的域名中的任意一个来发送伪造电子邮件。由于采用了 ARC,对于那些没有 SPF 和 DMARC 的域名,它还能让你有稍高的概率投递伪造的电子邮件。

它发布于 Defcon 31 演讲 SpamChannel:从超过 200 万个域名伪造电子邮件并几乎成为撒旦。

该演讲的幻灯片在这里

我是 MailChannels 客户,如何阻止他人冒充我的域名?

简单来说:尽快设置你的 Domain Lockdown Record。

Defcon 演讲

Defcon 31 Talk

演示

以下是我 Defcon 演讲中的演示,展示如何使用这个 Cloudflare Worker 进行电子邮件伪造。

该视频演示了如何从配置了 DMARC + DKIM 的域名伪造电子邮件:

SpamChannel 演示 1

该视频演示了冒充撒旦([email protected]):

SpamChannel 演示 2

如何自行部署

  1. 在 Cloudflare 上注册并创建一个免费账户 (https://dash.cloudflare.com/sign-up)
  2. 克隆此仓库
  3. 安装 Wrangler CLI 工具 (npm i -g wrangler)
  4. 运行 wrangler login 并登录到你的账户
  5. 在此仓库的根目录下运行 wrangler publish

致谢

代码基于 @ihsangan 的 gist。

下载工具