文章总结: 本文复盘红队利用目标DMARCp=none等配置缺陷,通过伪造发件人、相似域名和显示名欺骗实施BEC攻击,成功绕过邮件网关。关键发现是DMARC/SPF配置松懈是主要漏洞,建议将DMARC设为p=quarantine/reject、SPF用硬失败、实施外部域警示和财务双因子确认等加固措施。 综合评分: 91 文章分类: 红队,实战经验,安全意识,安全建设,安全工具
信封上写着老板的名字,邮件却是我发的:一次钓鱼邮件伪造的红队复盘
原创
奋斗的小浪 奋斗的小浪
船山信安
2026年8月22日 16:19 湖南
在小说阅读器读本章
去阅读
钓鱼 · 邮件伪造
信封上写着老板的名字,邮件却是我发的:一次钓鱼邮件伪造的红队复盘
船山信安 · 红队实战系列 | 授权实网演习 · 已脱敏
钓鱼 · 邮件伪造 | 授权测试 · 已脱敏 · 船山信安红队实战系列
第①篇我们讲过”发钓鱼附件让人打开”。但钓鱼还有更高阶的一层——邮件伪造:不骗你点链接,而是让一封”看起来完全来自老板”的邮件,堂而皇之地出现在你的收件箱里。这篇记录一次授权演习:我们利用目标邮件安全配置的缺陷,伪造高管发令、搭仿冒登录页,完整走通一次 BEC(商务邮件诈骗)链路。所有域名、账号均脱敏。
01钓鱼的两层:点链接 vs 伪造信封
传统钓鱼是”骗你动手”——点开附件、输入密码。更高级的是”骗系统放行”:伪造发件人身份,让邮件网关和收件人都以为真的是老板发的。前者考验的是人的警惕,后者考验的是企业的邮件安全配置(SPF/DKIM/DMARC)。配置一松,伪造邮件就能登堂入室。
02战前:查目标的邮件安全记录
我们用最朴素的方式——查 DNS 的邮件验证记录,一眼就看出目标对伪造的防御强度。
图 | 目标 DMARC 策略为 p=none,意味着伪造邮件不会被网关拦截
关键发现:DMARC p=none。这表示即便 SPF/DKIM 校验失败,邮件网关也只是”照常投递”,不会拒收。这给了我们伪造的空间。
03第一招:伪造”老板”发紧急转账令
我们用 swaks 这种邮件测试工具,直接伪造发件人为 CEO,发出一封”财务紧急转账”邮件。因为 DMARC=none,它顺利进了员工收件箱。
图 | 用 swaks 将发件人伪造为 CEO,伪造邮件成功投递
04第二招:Lookalike 域名 + 仿冒登录页
除伪造信封,我们还注册了一个高度相似的域名 corp-secure.com,搭起仿冒的 OA 登录页,专门钓取员工的真实账号口令。
图 | 注册相似域名搭建仿冒 OA 登录页,捕获真实员工凭据
05第三招:显示名欺骗(不改地址改名字)
最隐蔽的一招连域名都不用动:直接把发件人”显示名”改成”张总(CEO)”,邮箱地址仍是我们的测试号。很多邮件客户端只突出显示”名字”,员工扫一眼就信了。
图 | 蓝队事后审计发现校验全失败的伪造邮件因 p=none 被放行
06蓝队为什么拦不住
| 短板 | 表现 | 后果 | | — | — | — | | DMARC=none | 伪造邮件不被拒收,仅记录 | 伪造高管邮件进收件箱 | | SPF 软失败 | ~all 而非 -all,失败不阻断 | 伪造来源被默许 | | 无外域告警 | 员工收外部相似域名无提示 | Lookalike 域名无感知 | | 显示名不校验 | 客户端只显名字不显地址 | “张总”伪名骗过肉眼 | | 财务无双因子 | 大额付款无二次确认机制 | BEC 诈骗可落地 |
07加固清单(可直接抄)
1. DMARC 拉到 p=quarantine/reject。 把 p=none 改为隔离或拒收,伪造邮件才真正被拦在网关外。
2. SPF 用硬失败 -all。 明确”不在清单内的发件源一律拒绝”,堵住软失败的口子。
3. 外部域警示 + 相似域名监控。 对来自外域的邮件打”外部”标签,并对自身域名做相似域名注册监控(DNSTwist 类)。
4. 显示名防护。 网关对”内部人名 + 外部地址”的组合告警,客户端默认展开完整地址。
5. 财务双因子确认。 任何大额付款走”多人 + 线下电话”二次确认,从流程上废掉 BEC。
钓鱼的最高形态,不是骗你点链接,而是让一封伪造的高管邮件,堂而皇之地出现在你的收件箱里,信封上写着真名字。
08写在最后
邮件伪造这类手法,暴露的从来不是某个员工的”粗心”,而是企业邮件安全底座的配置松懈。DMARC 一栏常年停在 p=none、SPF 永远 ~all、财务付款只认一封邮件——这些看似”省事”的默认设置,正是 BEC 诈骗最肥沃的土壤。护网里,把邮件验证真正”开严”、把财务流程”卡死”,比封一百个钓鱼链接都管用。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:船山信安 奋斗的小浪 奋斗的小浪《信封上写着老板的名字,邮件却是我发的:一次钓鱼邮件伪造的红队复盘》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论