
C#-Tool für Red-Team-Operationen, das Kontakte, Postfach-Metadaten extrahiert und E-Mails über das Outlook-COM-Objekt durchsucht, mit integrierter Umgehung des programmatischen Zugriffsschutzes.
"Das beste Gefühl ist, durch K.o. zu gewinnen." - Nonito Donaire
KnockOutlook ist ein C#-Projekt, das mit dem COM-Objekt von Outlook interagiert, um eine Reihe von Operationen durchzuführen, die bei Red-Team-Einsätzen nützlich sind.
__ __ __ ____ __ __ __
/ //_/____ ____ _____/ /__/ __ \__ __/ /_/ /___ ____ / /__
/ ,< / __ \/ __ \/ ___/ //_/ / / / / / / / __/ / __ \/ __ \/ //_/
/ /| |/ / / / /_/ / /__/ ,< / /_/ / /_/ / /_/ / /_/ / /_/ / ,<
/_/ |_/_/ /_/\____/\___/_/\_\\____/\__,_/\__/_/\____/\____/_/\_\
Parameter:
--operation : die auszuführende Operation angeben
--keyword : ein Schlüsselwort für die Operation 'search' angeben
--id : eine EntryID für die Operation 'save' angeben
--bypass : die Einstellungen zum programmatischen Zugriffsschutz umgehen (erfordert Administratorrechte)
Operationen:
check : führt mehrere Überprüfungen zur operativen Sicherheit durch
contacts : extrahiert alle Kontakte jedes Kontos
mails : extrahiert Postfach-Metadaten jedes Kontos
search : sucht das angegebene Schlüsselwort in jedem Postfach
save : speichert eine bestimmte E-Mail anhand ihrer EntryID
Beispiele:
KnockOutlook.exe --operation check
KnockOutlook.exe --operation contacts
KnockOutlook.exe --operation mails --bypass
KnockOutlook.exe --operation search --keyword password
KnockOutlook.exe --operation save --id {EntryID} --bypass
check
Ermittelt die Outlook-Installationsdetails, um den korrekten Registrierungsschlüssel zu erstellen und die Einstellung für den programmatischen Zugriffsschutz abzurufen.
Wenn dieser Wert auf Warn when antivirus is inactive or out-of-date gesetzt ist, fragt es WMI nach installierten Antivirenprodukten ab und analysiert deren aktuellen Status.
contacts
Ermittelt die Kontakte jedes konfigurierten Kontos und extrahiert die folgenden Informationen:
mails
Ermittelt die E-Mails jedes konfigurierten Kontos und extrahiert die folgenden Metadaten:
search
Durchsucht das Postfach jedes konfigurierten Kontos mit Outlooks integrierter Suchmaschine und gibt die EntryID der E-Mails zurück, die das angegebene Schlüsselwort im Textkörper enthalten.
save
Verwendet Outlooks integrierten Speichern unter-Mechanismus, um eine anhand ihrer EntryID referenzierte E-Mail zu exportieren.
Der Schalter --bypass kann in Verbindung mit den Operationen contacts, mails, search und save verwendet werden, sofern der aktuelle Prozess mit hoher Integritätsstufe ausgeführt wird.
Es wird versucht, eine Momentaufnahme der aktuellen Sicherheitsrichtlinie von Outlook zu erstellen, diese so zu patchen, dass die Programmatic Access Security-Abfrage automatisch erlaubt wird, und sie nach Abschluss der Operation wieder in den ursprünglichen Zustand zurückzusetzen.
Alle Operationen geben grundlegende Informationen auf dem Bildschirm aus.
Die Operationen contacts und mails geben Ergebnisse im JSON-Format in eine Gzip-komprimierte Datei aus.
Die Operation save exportiert die angeforderte E-Mail im .MSG-Format.
Alle Dateinamen werden zur Laufzeit zufällig generiert.
Standardmäßig wird der sichere temporäre Ordner von Outlook als Ziel für alle exportierten Dateien verwendet.