
إطار عمل ما بعد الاستغلال يسيء استخدام المواقع الموثوقة مثل تيليغرام وديسكورد لـ C2.
Phoenix هو إطار عمل للاستغلال بعد الاختراق يعتمد على العمليات غير المتزامنة ويستغل المواقع الموثوقة للاتصال بالخادم والتحكم (C2).
يدعم Phoenix حاليًا المنصات التالية من خلال واجهات برمجة تطبيقات البوتات الخاصة بها:
يقدم Phoenix الميزات الأساسية التالية:
Command Description
------- -----------
/hello تحقق مما إذا كان البوت نشطًا على المضيف
/help طباعة رسالة المساعدة
/persist الحفاظ على الوصول بعد إعادة التشغيل (يتطلب تجاوز UAC)
/sleep النوم. الاستخدام: /sleep (عدد الثواني)
/reboot إعادة تشغيل المضيف
/shutdown إيقاف تشغيل المضيف
/exit إنهاء الجلسة
/self_del حذف الملف التنفيذي ذاتيًا
/pwd طباعة دليل العمل الحالي
/dir سرد دليل العمل
/cd تغيير الدليل. الاستخدام: /cd (المسار)
/search البحث عن ملفات. الاستخدام: /search (المسار) (الملف)
/upload رفع الملفات. الاستخدام: /upload (ملف), /upload *.jpg
/uid الحصول على معرف المستخدم
/users سرد المستخدمين المتاحين
/privs سرد الصلاحيات
/sysinfo طباعة معلومات النظام
/location استرجاع معلومات الموقع الجغرافي
/hw سرد الأجهزة المثبتة
/sw سرد البرامج المثبتة
/drv سرد محركات الأقراص المتصلة
/net سرد محولات الشبكة
/pid إظهار معرف العملية الحالي
/ps سرد العمليات الجارية
/pkill قتل عملية بواسطة المعرف
/exec تنفيذ أمر
/chat عرض رسالة مخصصة
/webcam_list سرد كاميرات الويب المتاحة
/webcam_snap التقاط صورة من كاميرا الويب: الاستخدام: /webcam_snap (الفهرس)
/recaudio تسجيل الصوت. الاستخدام: /recaudio (عدد الثواني)
/screenshot التقاط لقطة شاشة
/keylog بدء تسجيل ضغطات المفاتيح
/keylog_stop إيقاف خيوط تسجيل ضغطات المفاتيح
/browser_dump تفريغ بيانات المتصفح
/clipboard تفريغ بيانات الحافظة
/stream_desktop بث مباشر لسطح المكتب المضيف
/stream_webcam بث مباشر لكاميرا الويب المضيف
/stream_stop إيقاف خيوط البث المباشر *** يحتاج إلى عمل
/get_system رفع الصلاحيات إلى SYSTEM
/bypass_uac تجاوز مطالبات UAC
/inject حقن عملية مستهدفة. الاستخدام: /inject (مسار_dll)
[!NOTE]
يدعم Phoenix جمع البيانات من المتصفحات التالية:
ChromeوEdgeوBraveوfirefox.
- فك تشفير كلمات مرور Firefox غير مدعوم حاليًا!
- وحدة تفريغ Chromium مبنية على المشروع مفتوح المصدر: https://github.com/Maldev-Academy/DumpBrowserSecrets/tree/main/DllExtractChromiumSecrets.
يوضح الجدول أدناه قائمة البيانات المجمعة لكل متصفح مدعوم:
يستخدم Phoenix حاليًا تشفيرًا بسيطًا من نوع XOR، مما يعني أن الرموز المميزة ستظل مشفرة بشكل ثابت في الملف الثنائي. التشفير هو مجرد دفاع أساسي لمنع الفحص العرضي للنصوص، وليس لمنع المهندسين العكسيين المهرة.
يعتبر Ngrok ضروريًا لتوجيه حركة البث المباشر، ولن يتمكن Phoenix من بث سطح المكتب/كاميرا الويب المضيف بدون رمز Ngrok صحيح.
/src/tunnel.rs، استبدل المتغير token برمزك الفعلي الحقيقي:let token = obfuscate!("YOUR_NGROK_TOKEN");
/src/telegram.rs، استبدل المتغيرين bot_token و id برمز البوت الحقيقي ومعرف الدردشة:let bot_token = obfuscate!("YOUR_TELEGRAM_TOKEN");
let id: i64 = 123456789;
> cargo build --release --bin telegram
/src/discord.rs، استبدل المتغير token برمز البوت الحقيقي:let token = obfuscate!("YOUR_DISCORD_TOKEN");
> cargo build --release --bin discord
[!IMPORTANT] الملفات الثنائية المولدة تتطلب صلاحيات مسؤول للعمل بشكل صحيح.
screenshot
[!CAUTION] هذا المشروع متاح لأغراض تعليمية وبحثية فقط. أنت مسؤول عن ضمان حصولك على الإذن المناسب قبل استخدام هذه الأداة. لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام.
المساهمات والاقتراحات مرحب بها! إذا كانت لديك استفسارات تجارية "أخلاقية" أو ترغب في التعاون، فلا تتردد في التواصل عبر: [email protected]
| Chrome/Edge/Brave | Firefox |
|---|
| السجل | ✅ | ✅ |
| ملفات تعريف الارتباط | ✅ | ✅ |
| الإكمال التلقائي | ✅ | ✅ |
| بطاقات الائتمان | ✅ | ✅ |
| ملفات تعريف الارتباط | ✅ | ✅ |
| تسجيلات الدخول | ✅ | ❌ |