【红队APT攻击】钓鱼邮件制作与发件人伪造

原文链接: https://mp.weixin.qq.com/s?__biz=Mzk0Mzc1MTI2Nw==&mid=2247492677&idx=1&sn=fb5ac1b6ebcef89e31f993f306a48abd

【红队APT攻击】钓鱼邮件制作与发件人伪造

zero1234 神农Sec 2025-07-06 05:00

扫码加圈子

获内部资料

【红队APT攻击】钓鱼邮件制作与发件人伪造

【红队APT攻击】钓鱼邮件制作与发件人伪造

网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。
不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(知识星球优惠卷)。

文章作者:zero1234

文章来源:https://www.freebuf.com/articles/system/427576.html

钓鱼邮件制作与发件人伪造

前情提要

前面我们学习了如何快速的搭建一个钓鱼服务器,如何进行快速的钓鱼。但还不够,因为对于钓鱼来说,每个的细节都需要我们尽可能的把握,从而增加成功率。而之前的钓鱼邮件,虽然伪造了邮件部分,但却无法伪造发件人。第一篇的制作成果:

红队APT基础 | 钓鱼邮件的制作与SPF绕过(一) – FreeBuf网络安全行业门户

目标邮件

1744704075_67fe124b8ff5427627e70.png!small?1744703984275

1744704120_67fe127824322d5d5be7e.png!small?1744704028845

伪造结果

1744704161_67fe12a15a285654792bf.png!small?1744704069957

区别显而易见了,发件人是不同的,并未完成真正的伪造。

你能收获什么?

获得一封近乎无暇的钓鱼邮件~,因为这个方法也不是完美的,废话不多说,直接展示成果:

目标邮件

1744704120_67fe127824322d5d5be7e.png!small

伪造邮件

网易

1744704374_67fe13769cc4945a8b398.png!small?1744704283404

1744704368_67fe13707d06958249696.png!small?1744704277324

QQ

1744704712_67fe14c8dd6ef728267a0.png!small?1744704621255

1744704374_67fe1376a82765d4897aa.png!small?1744704283404

正式开始

我们今天涉及的服务器:香港服务器_香港云服务器_海外服务器租用托管商-恒创科技

我们今天涉及的工具是:EwoMail开源邮件服务器软件

为什么选用这两个呢?

关于服务器有三点讲究:

1.免费~嘿嘿,最重要的嘛,演示不选一个免费的那不是坑大家吗

2.服务器没有封闭25端口,阿里云、华为云、腾讯云这些都是会封闭25端口的,你说解封?你想吃紫蛋了我看,哈哈,开玩笑。

3.需求centos7/8 64位系统,CPU:1核,内存:2G,硬盘:40G,带宽:1-3M

4.香港服务器,或者海外的服务器,为什么?因为这两类服务器域名不用备案。什么?你说你要去备案,我看你是没被溯源过~

1744705529_67fe17f9b550f6b980430.png!small?1744705438162

首先看看免费服务器怎么领取

1744705656_67fe1878ed0582d0d0559.png!small?1744705566412

1744705668_67fe1884f39b06943725d.png!small?1744705578086

1744705714_67fe18b20725c4e334ae0.png!small?1744705622498

然后自己申请吧,需要实名认证,手机号绑定。

申请好后,使用工具(MobaXterm_Personal)连接即可。

什么你说你不懂什么叫MobaXterm_Personal,那你可以去看看:

不会有人2025了还不会反弹shell吧?让你的反弹shell从0到1! – FreeBuf网络安全行业门户

这篇文章的知识点一有提到(照顾小白师傅~)

那么准备好服务器我们就去申请域名

1744705927_67fe1987aded5879152d9.png!small?1744705837534

那么我们就以这个目标为例嘛,需要申请的一个域名肯定要和他相似

如何申请呢,简单复制粘贴

1744705942_67fe1996c777cbaa33ad6.png!small?1744705851697

诶可以发现为什么没有
info.sendcloud.me
这样的域名。

因为
info
其实是子域名,是前缀,等等也会讲到如何复刻

1744705965_67fe19ad3b9f67ed3abae.png!small?1744705873880

那么为了实验环境,我肯定是买个便宜的

1744705977_67fe19b9db781ae687e2b.png!small?1744705886335

买完后审核要一段时间,可以顺便去搭建
~

1744705991_67fe19c7b5a19f36d4e91.png!small?1744705901536

根据它的安装命令,我们一步一截图,这个步骤都是实测过的,
2025
实测可用
~

建议打开手册,从手册上面复制命令(不整虚的,保证大家的复现成功率
~
):

http://doc.ewomail.com/docs/ewomail/install

1744706108_67fe1a3ce6f45eefa9e1f.png!small?1744706023940

1744706011_67fe19dbdbd3ae7ccc81f.png!small?1744705920424

1744706015_67fe19dfd81d23626f4aa.png!small?1744705924448

1744706023_67fe19e71fe45a0e4008d.png!small?1744705931705

1744706141_67fe1a5d83ffbb930334f.png!small?1744706049941

1744706148_67fe1a645f58b5fed798c.png!small?1744706056983

这里完成以后就可以下载命令了
~

1744706162_67fe1a72cc5a7e4d16bd9.png!small?1744706071241

记得下面的下载要把ewomail.cn替换为你自己的域名!

1744706200_67fe1a98c2c7331b162d8.png!small?1744706109383

实测用
Gitee
的访问不到,那么我们就用
GitHub
的。

一直到git clone https://github.com/gyxuehu/EwoMail.git这个命令输完就停手

1744706215_67fe1aa750a8a1f6e05fe.png!small?1744706123713

就是有点慢,耐心等待吧,下载过程中查看你申请的域名

1744706227_67fe1ab31f56ad6a44176.png!small?1744706135623

1744706230_67fe1ab6aec5642d9e6eb.png!small?1744706139707

1744706300_67fe1afc78c5d9be95a06.png!small?1744706209147

然后点击解析设置,可以查看到官网文档里有表格,当然不会的可以看我一步一步做

1744706316_67fe1b0cc83eb5e4888e0.png!small?1744706225314

第一个

1744706350_67fe1b2ef358b5c163911.png!small?1744706259788

第二个

1744706354_67fe1b32ec14cf9379ed4.png!small?1744706263548

第三个

1744706361_67fe1b39562ee226c973a.png!small?1744706270270

第四个

1744706365_67fe1b3d44768cbdcf5e2.png!small?1744706274734

第五个

1744706370_67fe1b420e32ccf271d58.png!small?1744706278996

第六个

1744706374_67fe1b46c42d681f9d1b9.png!small?1744706283628

第七个

1744706383_67fe1b4f122763c50ad10.png!small?1744706291628

第七个是不是没配,因为需要你安装好后再进行配置。

继续做上面没做完的安装操作,复制域名,粘贴命令 sh ./start.sh 域名

注意:这里不一定每个人都会报错,我用的这个服务器会报错,所以如果全程跟我用一样的东西,涉及到的报错都能解决。

如果没有解决,请回头看看自己是不是那一步做错了或者没做。

不出意外会报错:那么你就输入sudo rm -f /etc/yum.repos.d/epel*.repo

然后再运行

1744706434_67fe1b8224f4b1fd4fb4c.png!small?1744706342590

就会出现新的报错,没关系

继续输入解决报错命令

yum install ca-certificates

1744706445_67fe1b8d55405a793aab6.png!small?1744706353951

update-ca-trust force-enable

update-ca-trust extract

wget -O /etc/yum.repos.d/epel.repo https://mirrors.aliyun.com/repo/epel-7.repo

1744706457_67fe1b99ee7a4992f5c9f.png!small?1744706366501

然后再输入安装命令,这次就能成功了

1744706498_67fe1bc2a4dbff7ff6b4b.png!small?1744706407394

看到这里的回显,恭喜你基本上就已经成功了
~

1744706518_67fe1bd671a6a3c27f17b.png!small?1744706427155

最后这样就是成功啦!别急,还记得上面第七个还没配置

所以根据文档

1744706530_67fe1be27fb57f5734621.png!small?1744706439048

amavisd -c /etc/amavisd/amavisd.conf showkeys使用这个命令

1744706543_67fe1bef8098caebefbc8.png!small?1744706452120

然后复制这一段

1744706555_67fe1bfb7b6f84cf9e8dd.png!small?1744706463957

1744706559_67fe1bfff202f2b468a57.png!small?1744706468514

1744706569_67fe1c09d3f8d3238d40d.png!small?1744706478675

然后就需要去到刚刚阿里云配置的地方进行配置了

1744706582_67fe1c1621bcbd184642f.png!small?1744706490757

配置完成后,我们就可以使用

http://45.207.39.114:8000/
邮件发射服务器,记得替换为你的服务器
ip
地址!

1744706600_67fe1c288a6156624f595.png!small?1744706509080

http://45.207.39.114:8010/
邮件管理服务器!

1744706639_67fe1c4fbd810af22dabd.png!small?1744706548518

首先登录邮件管理服务器

默认密码

1744706651_67fe1c5b1369cda663b90.png!small?1744706559566

进去后记得更改密码(因为在公网,小心被别人攻击了~),然后就可以创建了

1744706682_67fe1c7aa04fba87eecd8.png!small?1744706591224

1744706687_67fe1c7f07c29aa838bb8.png!small?1744706595566

创建完邮箱,然后去到
8000
端口

1744706698_67fe1c8aac2f9d7e37917.png!small?1744706607325

用刚刚创建的邮箱和密码

1744706716_67fe1c9c558c6ca177aab.png!small?1744706627080

发送一封邮箱测试一下

1744706728_67fe1ca8dc488d0a1c275.png!small?1744706637327

可以看到发送域名
[email protected]
,稳啦。

那么我们前面有一个坑,目标的域名不是
info.sendcloud.com
吗。这个
info
怎么办?

简单呀,看文档

1744706746_67fe1cba995b125d1cc0d.png!small?1744706655496

1744706752_67fe1cc089475a7d499c2.png!small?1744706661010

1744706756_67fe1cc463fbeab91e2cc.png!small?1744706664932

重复刚刚的操作,是不是就得到了一个一模一样的
~

1744706776_67fe1cd867f41a95692cf.png!small?1744706685006

那么我们回到
gophish
中。

1744706790_67fe1ce6584e450b7e92d.png!small?1744706699020

配置其实很简单啊,将自己创建的服务器填上去。

smtp.
替换为自己的域名
:25

密码就是自己刚刚创建的那个邮件服务器密码。

然后就可以测试一下发送
~

往后就很简单啦,和第一篇文章是一模一样的。

1744706803_67fe1cf320741f845658b.png!small?1744706711650

导出这个,复制后粘贴

1744706814_67fe1cfe0d1efd816fdb3.png!small?1744706722533

最终效果

1744706833_67fe1d1176a4c0298b6b8.png!small?1744706742365

咋样,牛逼不牛逼厉害不厉害
~

当然还有坑点没有解释
~

所有的域名都可以伪造吗?

理论上可以,但实际上呢?

看两个对照实验,比如我想伪造[email protected]这个域名

我发到QQ邮箱,你会发现

1744707113_67fe1e298a54608a17cbc.png!small?1744707022134

它会被退回,而如果我发送到网易邮箱中呢?

1744707157_67fe1e553b2bda25cafa1.png!small?1744707065737

1744707189_67fe1e7524d0b9fdb4ca3.png!small?1744707098973

就成功伪造了。

再看一组,肯定因为有人好奇,我为什么不用info.sendcloud.asia域名做示例,因为我懒,这里补一个截图先。

1744707506_67fe1fb28a90fc2632150.png!small?1744707415267

1744707564_67fe1fec03222aca62b9c.png!small?1744707472877

你看QQ的第一封邮件会出现在垃圾箱里,而第二封就不会了。

而网易邮箱
1744707633_67fe20312436dc03f7e32.png!small?1744707542007

一个垃圾邮件都没有。

综上所述,这表示什么?表示每个邮件系统的策略其实是不一样的,而我们在操作过程中,应该首先弄明白每个邮件各自的策略,从而更好的进行钓鱼邮件攻击。

好啦,今天就差不多到这了,最后祝大家天天开心、快快乐乐~

内部小圈子详情介绍

我们是
神农安全
,点赞 + 在看
 铁铁们点起来,最后祝大家都能心想事成、发大财、行大运。

【红队APT攻击】钓鱼邮件制作与发件人伪造

【红队APT攻击】钓鱼邮件制作与发件人伪造

内部圈子介绍

【红队APT攻击】钓鱼邮件制作与发件人伪造

圈子专注于更新src/红蓝攻防相关:

1、维护更新src专项漏洞知识库,包含原理、挖掘技巧、实战案例
2、知识星球专属微信“小圈子交流群”
3、微信小群一起挖洞
4、内部团队专属EDUSRC证书站漏洞报告
5、分享src优质视频课程(企业src/EDUSRC/红蓝队攻防)
6、分享src挖掘技巧tips
7、不定期有众测、渗透测试项目(一起挣钱)
8、不定期有工作招聘内推(工作/护网内推)
9、送全国职业技能大赛环境+WP解析(比赛拿奖)

内部圈子
专栏介绍

知识星球内部共享资料截屏详情如下

(只要没有特殊情况,每天都保持更新)

【红队APT攻击】钓鱼邮件制作与发件人伪造

【红队APT攻击】钓鱼邮件制作与发件人伪造

知识星球——
神农安全

星球现价 
¥45元

如果你觉得应该加入,就不要犹豫,价格只会上涨,不会下跌

星球人数少于900人 45元/年

星球人数少于1000人 60元/年

(新人优惠卷20,扫码或者私信我即可领取)

【红队APT攻击】钓鱼邮件制作与发件人伪造

欢迎加入星球一起交流,券后价仅45元!!! 即将满900人涨价

长期
更新,更多的0day/1day漏洞POC/EXP

内部知识库–
(持续更新中)

【红队APT攻击】钓鱼邮件制作与发件人伪造

知识库部分大纲目录如下:

知识库跟
知识星球联动,基本上每天保持
更新,满足圈友的需求

【红队APT攻击】钓鱼邮件制作与发件人伪造

知识库和知识星球有师傅们关注的
EDUSRC

CNVD相关内容(内部资料)

【红队APT攻击】钓鱼邮件制作与发件人伪造

还有网上流出来的各种
SRC/CTF等课程视频

量大管饱,扫描下面的知识星球二维码加入即可

【红队APT攻击】钓鱼邮件制作与发件人伪造

不会挖CNVD?不会挖EDURC?不会挖企业SRC?不会打nday和通杀漏洞?

直接加入我们小圈子:
知识星球+内部圈子交流群+知识库

快来吧!!

图片

图片

神农安全知识库内部配置很多
内部工具和资料💾,
玄机靶场邀请码+EDUSRC邀请码等等

【红队APT攻击】钓鱼邮件制作与发件人伪造

快要护网来临,是不是需要
护网面试题汇总

问题+答案(超级详细🔎)

【红队APT攻击】钓鱼邮件制作与发件人伪造

最后,师傅们也是希望找个
好工作,那么常见的
渗透测试/安服工程师/驻场面试题目,你值得拥有!!!

【红队APT攻击】钓鱼邮件制作与发件人伪造

内部小圈子——
圈友反馈

良心价格

【红队APT攻击】钓鱼邮件制作与发件人伪造

【红队APT攻击】钓鱼邮件制作与发件人伪造


神农安全公开交流群

有需要的师傅们直接扫描文章二维码加入,然后要是后面群聊二维码扫描加入不了的师傅们,直接扫描文章开头的二维码加我(备注加群)

【红队APT攻击】钓鱼邮件制作与发件人伪造

申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.

【红队APT攻击】钓鱼邮件制作与发件人伪造