Size: a a a

2020 August 27

B

Bo🦠oM in WebPwnChat
Там всякие spf
источник

ps

perl -E 'my @drugs =... in WebPwnChat
2 2
Если там заголовки смотрят то не пройдет дальше карантина или песочницы. А вообще возьми похожий домен, если так надо пропихнуть письмо или поиграйся с символами в имени.
ну я щас просто отправил себе письмо  с якобы мэйла компании.  всё пришло, нормально, даже авка есть
источник

B

Bo🦠oM in WebPwnChat
Bo🦠oM
Там всякие spf
Вроде привязка к ипам отправителя
источник

B

Bo🦠oM in WebPwnChat
dkim, dmarc
источник

DS

Dmitry Sobolev in WebPwnChat
perl -E 'my @drugs = glob ("/home/plants/*"); say sort "@drugs"' | xargs -n 1 | nl
ну я щас просто отправил себе письмо  с якобы мэйла компании.  всё пришло, нормально, даже авка есть
Ну нормальные почтовые клиенты будут предупреждать получателя, что подпись не совпадает и тд
источник

B

Bo🦠oM in WebPwnChat
Так что если норм настроено, то левое письмо просто не дойдет
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
perl -E 'my @drugs = glob ("/home/plants/*"); say sort "@drugs"' | xargs -n 1 | nl
ну я щас просто отправил себе письмо  с якобы мэйла компании.  всё пришло, нормально, даже авка есть
И в спам не отлетело что ли?
источник

DS

Dmitry Sobolev in WebPwnChat
ну если у домена не настроено ничего из перечисленного бумом, то работать будет, да
источник

22

2 2 in WebPwnChat
perl -E 'my @drugs = glob ("/home/plants/*"); say sort "@drugs"' | xargs -n 1 | nl
ну я щас просто отправил себе письмо  с якобы мэйла компании.  всё пришло, нормально, даже авка есть
так ты заголовок посмотри. если в компании есть проверка то бум прав уйдет в спам или карантин на проверку и подтверждение
источник

ps

perl -E 'my @drugs =... in WebPwnChat
нет
источник

z

zzxx in WebPwnChat
если возьмешь свой домен, похожий на нужный, можешь сам запилить для него и spf и dkim и dmarc
источник

z

zzxx in WebPwnChat
а еще пизже делать, смотришь где MX у целевого домена, если это g-suite то гугл часто  не так сильно режет письма, если ты свой домен тоже в g-suite засунешь
источник

z

zzxx in WebPwnChat
у яндекса такая херня часто работала
источник

22

2 2 in WebPwnChat
Не давно где пролетало про багу в g-suite которая позволяла отправку с серверов Гугла с подменой домена
источник

z

zzxx in WebPwnChat
да вообще нужно просто глянуть dkim spf для этого домена и потом уже смотреть
источник

z

zzxx in WebPwnChat
может там в spf ~all и еще dkim нет совсем
источник

M

Mandel Ivanovich in WebPwnChat
Green Dog
Мне кажется, что ты спрашиваешь не в лучшем для этого чатике))
Имхо, с плюшками современных брузеров (samesite, httponly, etc), куки выглядят чуть получше локалстораджа. Но, как когда-то обсуждали, это не критичные отличия и всё приходит к выводу "что удобнее"
Кстати, а какой лучший? Какой нить "клиент сайд дроч"?
источник

GD

Green Dog in WebPwnChat
Mandel Ivanovich
Кстати, а какой лучший? Какой нить "клиент сайд дроч"?
Дефенсив) как Сергей выше писал, там куча вещей появляются, о которых ты в офенсе и не думаешь
источник

M

Mandel Ivanovich in WebPwnChat
Ой не подумал о нем)
источник

D

Denis in WebPwnChat
zzxx
да вообще нужно просто глянуть dkim spf для этого домена и потом уже смотреть
Гугль слал, валидный dkim,dmarc,arc,spf,mta-sts,etc...
Ну и крупные почтовые шлюзы имеют особые условия прохождения почты по domain/ip/rate limit.
источник