Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/reveng007/sharpgmailc2
DatenexfiltrationPost-ExploitationCommand and ControlRed TeamingRemote-Access-Tool
GitHubreveng007/sharpgmailc2

SharpGmailC2

Unser freundliches Gmail wird als Server fungieren und der Implant wird Daten per SMTP exfiltrieren und Befehle vom C2 (Gmail) über das IMAP-Protokoll lesen.

Repository anzeigen
266466vor 11 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SharpGmailC2

Unser freundliches Gmail fungiert als Server und der Implantat exfiltriert Daten über SMTP und liest Befehle vom C2 (Gmail) über das IMAP-Protokoll.

HAFTUNGSAUSSCHLUSS:

Dieses Projekt funktioniert nach dem 29. November 2022 nicht mehr gegen Windows Defender. Dieses Tool wird von MS Windows inzwischen als virtool:msil/ "shgmailz." a!mtb signiert. Ich habe jedoch vor, dieses Projekt in naher Zukunft auf eine neuere Version namens SharpGmailC2V2 upzugraden.


🚫 [Haftungsausschluss]: Die Nutzung dieses Projekts dient ausschließlich Bildungs-/Testzwecken. Die Verwendung auf nicht autorisierten Maschinen ist strengstens untersagt. Wenn jemand dabei erwischt wird, es für illegale/ böswillige Absichten zu nutzen, übernimmt der Autor des Repos keinerlei Verantwortung.


Einrichtung

Richten Sie das/die zwischengeschaltete(n) Gmail-Konto(s) für Sender und Empfänger ein und aktivieren Sie POP-Download und IMAP-Zugriff, indem Sie den Schritten in diesem (Link)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/] folgen.

Sobald IMAP und POP aktiviert sind, generieren Sie ein App-Passwort, indem Sie den Schritten in diesem Artikel hier folgen. Wenn die Einstellung App-Passwort unter Sicherheit nicht sichtbar ist, aktivieren Sie zunächst die 2FA-Verifizierung für das Gmail-Konto.

Beim Kompilieren des Codes aktualisieren Sie die Zeilen, die emailToAddress, password und emailToAddress festlegen. Der Wert für password sollte auf das im vorherigen Schritt generierte App-Passwort gesetzt werden. Beachten Sie außerdem, dass die Werte für emailToAddress und emailToAddress identisch sein können.

Verwendet:

  1. EAGetMail-Bibliothek vom Nuget-Paketmanager.
  2. Costura und Costura Fody vom Nuget-Paketmanager, um alle DLLs in einem Bündel zusammenzufassen. Das hat meinen Implantat zwar aufgebläht, aber in diesem Fall glaube ich nicht, dass das eine große Rolle spielt, da dieser Implantat bis jetzt FUD ist :).

Vorsichtsmaßnahmen für den Operator vor der Nutzung von Gmail als C2:

  1. Stellen Sie sicher, dass der über Gmail gesendete Befehl im Ungelesen-Modus ist (wenn nicht, als Ungelesen markieren), da der Implantat die Letzte/neueste ungelesene Mail durchsucht und prüft, ob sie mit "in:" beginnt oder nicht. Wenn sie tatsächlich mit "in:" beginnt, versteht er, dass dieser bestimmte Textkörper ein legitimer Befehl ist, und markiert diese bestimmte Mail als Gelesen. Dies setzt sich bis zum Ende fort.

Hier ist der Ausschnitt:

latest_unreadMail

C2 in Aktion:

https://user-images.githubusercontent.com/61424547/201413790-aa4c9948-d909-45d0-853e-2737e55ae4ef.mp4

Schnellscan:

  1. Mit @matterpreters DefenderCheck:

DefenderCheck

  1. Mit Antiscan.me:

AntiScan.me

  1. Capa-Scan:

capa_scan

Es scheint, dass capa die Fähigkeiten meines Client-Implantats überhaupt nicht erkennen kann. Aber es erregt definitiv Verdacht und zwingt den Malware-Analysten dazu, der Binärdatei einen zweiten Blick zu widmen.

  1. WireShark-Paketerfassung:

smtp_capture

Wir können sehen, dass die vom Operator über Gmail gesendeten Befehle und die exfiltrierten/ ausgehenden Informationen alle durch die TLS-Verschlüsselung von Gmail verschlüsselt sind. Darüber hinaus ist die IP-Adresse (markiert) überhaupt nicht verdächtig oder mit anderen Worten OPSEC-sicher.

ip_lookup

Bedrohungserkennung

SharpGmailC2 kann folgendes generisches Verhalten erzeugen, das Verteidigern helfen kann, SharpGmailC2 oder andere Prozesse zu erkennen, die Gmail-Mail-Protokolle für Command and Control nutzen:

  • Anomaler Anstieg von DNS-Aufrufen an imap.google.com und Netzwerkverbindungen zu anderen Google-Domänen, z. B. 1e100.net.
root@kitploit:~
# Überwachen Sie hohe Netzwerkverbindungen von einer bestimmten ProzessID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22)  (3=Netzwerkverbindung, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
  • Aufruf eines powershell-Prozesses aus einem binären Prozess heraus (.dll oder .exe)
root@kitploit:~
Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)

Ehrenvolle Erwähnungen:

  • Aufgenommen in die Goldene Quelle der C2-Matrix (direkt unter SharpC2 von @_RastaMouse und @xpn): google_Sheet und lolc2-Projekt.

Danksagungen:

  1. Inspiriert von NamedPipes von malcomvetter.
  2. Vielen, vielen, vielen Dank an @SoumyadeepBas12 für die Hilfe bei der richtigen Codestruktur dieses Projekts! 😃
Tool herunterladen