Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/reveng007/sharpgmailc2
تسريب البياناتما بعد الاستغلالالقيادة والسيطرةالفريق الأحمرأداة الوصول عن بعد
GitHubreveng007/sharpgmailc2

SharpGmailC2

سيعمل Gmail الودود الخاص بنا كخادم، وسيقوم الـ implant بتسريب البيانات عبر smtp، وسيقرأ الأوامر من C2 (Gmail) عبر بروتوكول imap.

عرض المستودع
266466منذ 11 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SharpGmailC2

سيعمل Gmail الصديق لدينا كخادم، وسيقوم الـ implant باستخراج البيانات عبر smtp وسيقرأ الأوامر من C2 (Gmail) عبر بروتوكول imap

DISCLAIMER:

هذا المشروع لا يعمل ضد Windows Defender بعد 29 نوفمبر 2022. تمت إضافة توقيع لهذه الأداة الآن بواسطة Microsoft Windows باسم virtool:msil/ "shgmailz." a!mtb. ومع ذلك، لدي خطة لترقية هذا المشروع في المستقبل القريب إلى إصدار أحدث باسم SharpGmailC2V2


🚫 [إخلاء مسؤولية]: استخدام هذا المشروع لأغراض تعليمية/اختبارية فقط. استخدامه على أجهزة غير مصرح بها ممنوع منعًا باتًا. إذا ثبت أن شخصًا ما يستخدمه بقصد غير قانوني/خبيث، فإن مؤلف المستودع لن يتحمل المسؤولية.


الإعداد

عند إعداد حساب (حسابات) Gmail الوسيطة للمرسل والمستلم، قم بتمكين POP Download وIMAP Access باتباع الخطوات في هذا (الرابط)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]

بمجرد تمكين IMAP وPOP، قم بإنشاء كلمة مرور تطبيق باتباع الخطوات في هذا المقال هنا. إذا لم يكن إعداد App Password ظاهرًا في Security، فقم بتمكين التحقق بخطوتين (2FA) لحساب Gmail أولاً.

عند تجميع الكود، قم بتحديث الأسطر التي تعيّن emailToAddress وpassword وemailToAddress. يجب ضبط قيمة password على App Password الذي تم إنشاؤه في الخطوة السابقة. لاحظ أيضًا أن قيم emailToAddress وemailToAddress يمكن أن تكون متطابقة.

ما تم استخدامه:

  1. مكتبة EAGetMail من Nuget Package Manager.
  2. Costura وCostura Fody من Nuget Package Manager، وذلك لتجميع كل ملفات dll معًا في حزمة واحدة. هذا الأمر زاد من حجم الـ implant بالفعل، لكن في هذه الحالة لا أعتقد أن ذلك سيؤثر كثيرًا لأن هذا الـ implant لا يزال FUD حتى الآن :).

الاحتياطات التي يجب على المشغّل اتخاذها قبل استخدام Gmail كـ C2:

  1. تأكد من أن الأمر المرسل عبر Gmail يكون في وضع Unread (غير مقروء) (وإذا لم يكن كذلك، قم بتمييزه كغير مقروء)، لأن الـ implant يفحص آخر بريد Unread (غير مقروء) ويتحقق مما إذا كان يبدأ بـ "in:" أم لا. إذا كان يبدأ بـ "in:"، فإنه يفهم أن هذا النص المحدد هو أمر شرعي، ويقوم بتمييز هذا البريد كـ Read (مقروء) ويستمر ذلك حتى النهاية.

إليك المقتطف:

latest_unreadMail

C2 أثناء العمل:

https://user-images.githubusercontent.com/61424547/201413790-aa4c9948-d909-45d0-853e-2737e55ae4ef.mp4

فحص سريع:

  1. باستخدام DefenderCheck الخاص بـ @matterpreter:

DefenderCheck

  1. باستخدام Antiscan.me:

AntiScan.me

  1. فحص Capa:

capa_scan

يبدو أن capa غير قادر على اكتشاف قدرات الـ Client implant الخاص بي على الإطلاق. لكنه بالتأكيد يثير الشكوك، مما يدفع محلل البرمجيات الخبيثة إلى إلقاء نظرة ثانية على الملف الثنائي.

  1. التقاط الحزم باستخدام WireShark:

smtp_capture

يمكننا أن نرى أن الأوامر المرسلة من المشغّل عبر Gmail والمعلومات التي يتم استخراجها/إرسالها كلها مشفرة بتشفير TLS الخاص بـ Gmail. علاوة على ذلك، فإن عنوان IP (المحدد) ليس مريبًا على الإطلاق، أو بمعنى آخر آمن من ناحية OPSEC.

ip_lookup

كشف التهديدات

يمكن أن يُحدث SharpGmailC2 السلوك العام التالي الذي يمكن أن يساعد المدافعين في اكتشاف SharpGmailC2 أو العمليات الأخرى التي تستخدم بروتوكولات بريد Gmail للتحكم والقيادة (Command and Control):

  • زيادة غير طبيعية في استعلامات DNS إلى imap.google.com والاتصالات الشبكية بمجالات Google الأخرى مثل 1e100.net.
root@kitploit:~
# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22)  (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
  • استدعاء عملية powershell من عملية ثنائية (.dll أو .exe)
root@kitploit:~
Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)

إشارات شرفية:

  • تم إدراجي في القائمة الذهبية لمصفوفة C2 (أسفل SharpC2 مباشرة بواسطة @_RastaMouse و@xpn): google_Sheet وlolc2 project.

الاعتمادات:

  1. مستوحى من NamedPipes بواسطة malcomvetter.
  2. شكرًا جزيلًا جدًا جدًا لـ @SoumyadeepBas12 لمساعدتي في البنية الصحيحة لكود هذا المشروع! 😃
تنزيل الأداة