
Unser freundliches Gmail wird als Server fungieren und der Implant wird Daten per SMTP exfiltrieren und Befehle vom C2 (Gmail) über das IMAP-Protokoll lesen.
Unser freundliches Gmail fungiert als Server und der Implantat exfiltriert Daten über SMTP und liest Befehle vom C2 (Gmail) über das IMAP-Protokoll.
Dieses Projekt funktioniert nach dem 29. November 2022 nicht mehr gegen Windows Defender. Dieses Tool wird von MS Windows inzwischen als
virtool:msil/ "shgmailz." a!mtbsigniert. Ich habe jedoch vor, dieses Projekt in naher Zukunft auf eine neuere Version namens SharpGmailC2V2 upzugraden.
🚫 [Haftungsausschluss]: Die Nutzung dieses Projekts dient ausschließlich Bildungs-/Testzwecken. Die Verwendung auf nicht autorisierten Maschinen ist strengstens untersagt. Wenn jemand dabei erwischt wird, es für illegale/ böswillige Absichten zu nutzen, übernimmt der Autor des Repos keinerlei Verantwortung.
Richten Sie das/die zwischengeschaltete(n) Gmail-Konto(s) für Sender und Empfänger ein und aktivieren Sie POP-Download und IMAP-Zugriff, indem Sie den Schritten in diesem (Link)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/] folgen.
Sobald IMAP und POP aktiviert sind, generieren Sie ein App-Passwort, indem Sie den Schritten in diesem Artikel hier folgen. Wenn die Einstellung App-Passwort unter Sicherheit nicht sichtbar ist, aktivieren Sie zunächst die 2FA-Verifizierung für das Gmail-Konto.
Beim Kompilieren des Codes aktualisieren Sie die Zeilen, die emailToAddress, password und emailToAddress festlegen. Der Wert für password sollte auf das im vorherigen Schritt generierte App-Passwort gesetzt werden. Beachten Sie außerdem, dass die Werte für emailToAddress und emailToAddress identisch sein können.
EAGetMail-Bibliothek vom Nuget-Paketmanager.Costura und Costura Fody vom Nuget-Paketmanager, um alle DLLs in einem Bündel zusammenzufassen. Das hat meinen Implantat zwar aufgebläht, aber in diesem Fall glaube ich nicht, dass das eine große Rolle spielt, da dieser Implantat bis jetzt FUD ist :).Ungelesen-Modus ist (wenn nicht, als Ungelesen markieren), da der Implantat die Letzte/neueste ungelesene Mail durchsucht und prüft, ob sie mit "in:" beginnt oder nicht. Wenn sie tatsächlich mit "in:" beginnt, versteht er, dass dieser bestimmte Textkörper ein legitimer Befehl ist, und markiert diese bestimmte Mail als Gelesen. Dies setzt sich bis zum Ende fort.Hier ist der Ausschnitt:
Es scheint, dass capa die Fähigkeiten meines Client-Implantats überhaupt nicht erkennen kann. Aber es erregt definitiv Verdacht und zwingt den Malware-Analysten dazu, der Binärdatei einen zweiten Blick zu widmen.
Wir können sehen, dass die vom Operator über Gmail gesendeten Befehle und die exfiltrierten/ ausgehenden Informationen alle durch die TLS-Verschlüsselung von Gmail verschlüsselt sind. Darüber hinaus ist die IP-Adresse (markiert) überhaupt nicht verdächtig oder mit anderen Worten OPSEC-sicher.
SharpGmailC2 kann folgendes generisches Verhalten erzeugen, das Verteidigern helfen kann, SharpGmailC2 oder andere Prozesse zu erkennen, die Gmail-Mail-Protokolle für Command and Control nutzen:
imap.google.com und Netzwerkverbindungen zu anderen Google-Domänen, z. B. 1e100.net.# Überwachen Sie hohe Netzwerkverbindungen von einer bestimmten ProzessID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22) (3=Netzwerkverbindung, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
powershell-Prozesses aus einem binären Prozess heraus (.dll oder .exe)Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)