• XSS.stack #1 – первый литературный журнал от юзеров форума

Инструмент MailHammer

top

(L3) cache
Пользователь
Регистрация
03.02.2020
Сообщения
252
Реакции
342
Чтобы сделать фишинговую почтовую рассылку через уязвимый почтовый сервер, есть инструмент для автоматизированной отправки писем:

Удобно проводить атаки с применением методов социальной инженерии. О нем рассказывали, когда проводили атаки с подменой отправителя на DefCon 7499 #13.

Скрипт для рассылки почты умеет:
  • подделывать заголовок From
  • использовать мисконфигурацию почтового сервера и отправлять письма без авторизации
  • отправлять письма
  • отправлять письма через сервисы с SSL. (Поддерживает работу по портам 25, 465, 587)
  • подставлять скрытые изображения (Хуки - Hooks), ссылки на которые задаются в файле конфигурации
  • отправлять файлы, разрешенные к отправке на используемом почтовом сервере
Скрпит умеет отображать отправляемое письмо вместе с отправляемыми заголовками при указании опции -v. Скрипт получает все опций из конфига с помощью аргумента -c.
Для подделки заголовка From ставьте оригинальный адрес в конец заголовка From, а поддельные имя и адрес на первое и второе место в заголовке. Пример:
Код:
Fake Name <fake@mail.ru> <legal@mail.ru>
    1          2               3

>PS
CURL умеет работать с smtp:// схемой. Пример работы с SMTP черзе CURL:
Bash:
curl -k --url "smtp://127.0.0.1" --mail-from "spoofing@example.com" --mail-rcpt "jdoe2@example.com" --upload-file ./message --user 'jdoe2@example.com:password' --ssl
 
Спасибо конечно, а не подскжете как его использовать.
Просто залить на сервер и запустить mailhammer.py ?
Какие права на файлы, что в конфиге редактировать?

И главное, вы его пробовали использовать?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх