
سيعمل Gmail الودود الخاص بنا كخادم، وسيقوم الـ implant بتسريب البيانات عبر smtp، وسيقرأ الأوامر من C2 (Gmail) عبر بروتوكول imap.
سيعمل Gmail الصديق لدينا كخادم، وسيقوم الـ implant باستخراج البيانات عبر smtp وسيقرأ الأوامر من C2 (Gmail) عبر بروتوكول imap
هذا المشروع لا يعمل ضد Windows Defender بعد 29 نوفمبر 2022. تمت إضافة توقيع لهذه الأداة الآن بواسطة Microsoft Windows باسم
virtool:msil/ "shgmailz." a!mtb. ومع ذلك، لدي خطة لترقية هذا المشروع في المستقبل القريب إلى إصدار أحدث باسم SharpGmailC2V2
🚫 [إخلاء مسؤولية]: استخدام هذا المشروع لأغراض تعليمية/اختبارية فقط. استخدامه على أجهزة غير مصرح بها ممنوع منعًا باتًا. إذا ثبت أن شخصًا ما يستخدمه بقصد غير قانوني/خبيث، فإن مؤلف المستودع لن يتحمل المسؤولية.
عند إعداد حساب (حسابات) Gmail الوسيطة للمرسل والمستلم، قم بتمكين POP Download وIMAP Access باتباع الخطوات في هذا (الرابط)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]
بمجرد تمكين IMAP وPOP، قم بإنشاء كلمة مرور تطبيق باتباع الخطوات في هذا المقال هنا. إذا لم يكن إعداد App Password ظاهرًا في Security، فقم بتمكين التحقق بخطوتين (2FA) لحساب Gmail أولاً.
عند تجميع الكود، قم بتحديث الأسطر التي تعيّن emailToAddress وpassword وemailToAddress. يجب ضبط قيمة password على App Password الذي تم إنشاؤه في الخطوة السابقة. لاحظ أيضًا أن قيم emailToAddress وemailToAddress يمكن أن تكون متطابقة.
EAGetMail من Nuget Package Manager.Costura وCostura Fody من Nuget Package Manager، وذلك لتجميع كل ملفات dll معًا في حزمة واحدة. هذا الأمر زاد من حجم الـ implant بالفعل، لكن في هذه الحالة لا أعتقد أن ذلك سيؤثر كثيرًا لأن هذا الـ implant لا يزال FUD حتى الآن :).Unread (غير مقروء) (وإذا لم يكن كذلك، قم بتمييزه كغير مقروء)، لأن الـ implant يفحص آخر بريد Unread (غير مقروء) ويتحقق مما إذا كان يبدأ بـ "in:" أم لا. إذا كان يبدأ بـ "in:"، فإنه يفهم أن هذا النص المحدد هو أمر شرعي، ويقوم بتمييز هذا البريد كـ Read (مقروء) ويستمر ذلك حتى النهاية.إليك المقتطف:
يبدو أن capa غير قادر على اكتشاف قدرات الـ Client implant الخاص بي على الإطلاق. لكنه بالتأكيد يثير الشكوك، مما يدفع محلل البرمجيات الخبيثة إلى إلقاء نظرة ثانية على الملف الثنائي.
يمكننا أن نرى أن الأوامر المرسلة من المشغّل عبر Gmail والمعلومات التي يتم استخراجها/إرسالها كلها مشفرة بتشفير TLS الخاص بـ Gmail. علاوة على ذلك، فإن عنوان IP (المحدد) ليس مريبًا على الإطلاق، أو بمعنى آخر آمن من ناحية OPSEC.
يمكن أن يُحدث SharpGmailC2 السلوك العام التالي الذي يمكن أن يساعد المدافعين في اكتشاف SharpGmailC2 أو العمليات الأخرى التي تستخدم بروتوكولات بريد Gmail للتحكم والقيادة (Command and Control):
imap.google.com والاتصالات الشبكية بمجالات Google الأخرى مثل 1e100.net.# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22) (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
powershell من عملية ثنائية (.dll أو .exe)Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)