~ / blog / pentesting
KALI

Enumera usuarios por smtp

El servidor de correo, en el puerto veinticinco, puede confirmarte qué usuarios existen antes de un ataque.

Con los comandos VRFY o RCPT le preguntas al servidor si una cuenta es válida: te responde distinto para las que existen y las que no. smtp-user-enum automatiza esto con una lista.

Así reduces tu lista de usuarios a los reales antes de intentar contraseñas. Un servidor bien configurado no debería responder esto.

# los comandos

kali@kali:~$ nc 10.0.0.5 25copiar
220 mail.empresa.com ESMTP Postfix
VRFY admincopiar
252 2.0.0 admin <- existe
VRFY noexistecopiar
550 5.1.1 User unknown
kali@kali:~$ smtp-user-enum -M VRFY -U users.txt -t 10.0.0.5copiar
10.0.0.5: admin exists
10.0.0.5: jperez exists
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.