【问题标题】:How do I create an SPF record to allow me to spoof senders?如何创建 SPF 记录以允许我欺骗发件人?
【发布时间】:2013-10-10 23:38:54
【问题描述】:

我是一名 IT 安全专业人士 (my profile),因此请理解我的问题有正当理由。

我想让一个网络钓鱼教育计划发送真实的网络钓鱼电子邮件,这意味着我想欺骗发件人。例如,我想从伪造的 Facebook 帐户发送。为了使其通过任何潜在的垃圾邮件或网络钓鱼过滤器,我该怎么做?有没有办法配置 SPF 记录以允许这样做?

我有自己的域名,我愿意不遗余力地完成这项工作。

我对电子邮件这一方面的理解很薄弱,因此您可能拥有的任何指示都会有所帮助。

【问题讨论】:

    标签: spf


    【解决方案1】:

    如果击败基于 SPF 的垃圾邮件过滤器并成功欺骗 Facebook 就这么容易,那将是一个毫无用处的系统。

    SPF 的工作方式,简而言之,是域的控制器向他们的 DNS 区域添加一条记录,列出他们希望允许的服务器该域的合法发件人。收到电子邮件后,任何目标服务器都可以查找此记录,并将邮件来自的 IP 地址与此记录中的规则进行比较。

    如果无法控制 Facebook 的 DNS 区域,您就不能允许自己从那里发送邮件。

    解决此问题的唯一方法是使用一些经典的网络钓鱼技术,例如注册一个与 facebook.com 非常相似的域,以诱使用户认为邮件是合法的。因为您控制网络钓鱼域,所以您可以授权自己使用 SPF、DKIM 等从那个域发送邮件。

    顺便说一下,facebook.com(在重定向之后)的 SPF 记录是 "v=spf1 ip4:69.63.179.25 ip4:69.63.178.128/25 ip4:69.63.184.0/25 ip4:66.220.144.128/25 ip4:66.220.155.0/24 ip4:69.171.232.0/25 ip4:66.220.157.0/25 ip4:69.171.244.0/24 mx -all"。最后的-all 表示“拒绝所有不匹配任何先前规则的IP”(有时称为“硬故障”,而不是~all“软故障”,如果您不确定您的规则,可以使用它完全包含),如this handy checker/decoder tool所示。

    【讨论】:

    • 如果我理解正确,如果我有一个注册域,并且我的域有 SPF 记录,我仍然可以使用 facebook.com 作为欺骗发件人发送电子邮件,但接收电子邮件服务器会查找服务器/domain SPF 记录,并将获得 Facebook 的允许服务器列表,我不会在。我可以注册备用域,或者希望接收电子邮件服务器不执行 SPF 查找。我理解正确吗?
    • @schroeder 是的,这几乎就是 SPF 的目的。
    【解决方案2】:

    除非您将受保护的 spf 记录添加到您的域,否则它们已经为欺骗邮件做好了准备,无需做任何额外的事情。

    如果您不想收到欺骗性电子邮件 - https://workaround.org/ispmail/lenny/spf

    如果您想要欺骗性电子邮件 - 什么也不做

    您可以使用 php mail() 轻松发送欺骗性电子邮件

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2018-03-29
      • 2017-12-27
      • 2011-02-10
      • 2019-03-04
      • 1970-01-01
      • 1970-01-01
      • 2013-06-17
      • 1970-01-01
      相关资源
      最近更新 更多