
A simple Python CLI to spoof emails.
几个旨在帮助渗透测试人员进行电子邮件欺骗的Python程序。
由于电子邮件保护和反垃圾邮件技术的改进,简单地因为目标没有正确的DMARC记录或从任意邮件服务器发送来进行电子邮件欺骗已不再有效。本项目已退役,将不再维护。
邮件服务器不接受来自普通计算机的连接。为了限制垃圾邮件数量,大多数MTA只接受来自拥有完全限定域名(FQDN)的中继的连接。因此,使用本项目最简单的方式是从一台Linux虚拟专用服务器进行。有一些免费或廉价的选择,例如Digital Ocean、Linode和Amazon EC2。
服务器设置完成后,下一步是安装并启动一个SMTP服务器。这是实际发送伪造电子邮件所必需的。我个人使用Postfix,但其他任何邮件服务器都可以。该脚本默认使用localhost:25作为邮件服务器。
在Kali Linux上,最简单的方法是:
sudo apt-get install postfix
sudo service postfix start
安装Postfix时,选择Internet-facing并在提示时提供正确的FQDN。
此脚本有两个依赖项:
dnspythoncolorama可以使用pip安装它们:
pip install -r requirements.txt
将所需的电子邮件内容以HTML格式添加到HTML文件中。然后,执行以下命令:
./SimpleEmailSpoofer.py -e [电子邮件文件路径] -t [收件人地址] -f [发件人地址] -n [发件人名称] -j [邮件主题]
其他参数可通过运行以下命令查看:
./SimpleEmailSpoofer.py -h
电子邮件欺骗自SMTP协议诞生之初就一直是个问题。其根本原因是SMTP在邮件中继之间不需要认证。攻击者可以搭建或找到一个“开放中继”(即一个可以从任意域发送的SMTP服务器,这是SMTP服务器的默认配置),并用它从任意电子邮件地址发送任意邮件。
为了对抗垃圾邮件,许多SMTP服务器现在会阻止任何没有完全限定域名(FQDN)的邮件中继。FQDN是一个指向中继IP地址的DNS A记录。这可以是域名注册商购买的域名,也可以是自动与虚拟专用服务器关联的域名。
由于电子邮件欺骗是一个严重且普遍的问题,多年来已增加了多种保护机制来对抗它。然而,所有这些保护都是可选的,需要大量的配置。因此,高达98%的互联网仍然容易受到影响。更多信息,请参阅Bishop Fox关于此主题的博客文章。
为了判断一个域是否容易受到电子邮件欺骗,Bishop Fox创建了两个工具:
仅将此工具用于教育、研究或经过授权的社会工程评估。虽然电子邮件欺骗是社会工程师武器库中的强大工具,但识别发送任何电子邮件的服务器也是轻而易举的。此外,本工具不声称能绕过任何产品,如Barracuda或ForcePoint电子邮件保护套件。请负责任地使用。
Spoofcheck程序允许用户识别域是否容易受到电子邮件欺骗,现已移至以下仓库: