Guía h8mail en Kali Linux
Guía h8mail en Kali Linux
h8mail es una herramienta de código abierto muy potente en Kali Linux para realizar inteligencia de fuentes abiertas (OSINT). Su función principal es buscar correos electrónicos en bases de datos de brechas de seguridad (leaks) para verificar si una cuenta ha sido comprometida.
Aquí tienes una guía rápida en español para dominarla:
1. Instalación en Kali Linux
Aunque suele venir en los repositorios, la mejor forma de asegurar que tienes la última versión es vía pip:
sudo apt update
pip3 install h8mail
2. Uso Básico (Sin APIs)
Puedes empezar a buscar de inmediato. Por defecto, h8mail consulta servicios gratuitos como scylla.sh (si están activos) o archivos locales.
Buscar un solo correo:
h8mail -t objetivo@correo.comBuscar una lista de correos desde un archivo:
h8mail -t lista_objetivos.txtBuscar correos en un archivo de texto o configuración:
h8mail -t config.json --loose(esto extrae correos automáticamente del archivo).
3. El Poder Real: Configuración de APIs
h8mail brilla cuando le añades "llaves" (API Keys) de servicios como Have I Been Pwned, Hunter.io o IntelX.
Generar archivo de configuración:
h8mail -gEditar el archivo:
Abre el archivo generado (
h8mail_config.ini) y pega tus API keys en las secciones correspondientes.Ejecutar con configuración:
h8mail -t objetivo@correo.com -c h8mail_config.ini
4. Funciones Útiles
| Comando | Descripción |
-bc / --bc-search | Busca específicamente en BreachCompilation (si tienes el archivo local). |
-u / --user-agent | Cambia el User-Agent para evitar bloqueos. |
-o / --output | Guarda los resultados en un archivo CSV. |
-q / --quiet | Modo silencioso (solo muestra lo importante). |
💡 Un toque de realidad (Ética y Seguridad)
Recuerda que usar h8mail para encontrar contraseñas filtradas de terceros sin su consentimiento es ilegal en muchas jurisdicciones. Úsalo para auditorías propias o dentro de un marco de pentesting ético con permisos.
Nota: Muchas de las bases de datos gratuitas que h8mail consultaba originalmente han cerrado o se han vuelto de pago. Si obtienes "0 resultados", lo más probable es que necesites configurar una API Key activa.