
Herramienta en C# para operaciones de red team que extrae contactos, metadatos de buzón y busca correos electrónicos a través del objeto COM de Outlook, con bypass integrado de seguridad de acceso mediante programa.
"La mejor sensación es ganar por nocaut." - Nonito Donaire
KnockOutlook es un proyecto en C# que interactúa con el objeto COM de Outlook para realizar varias operaciones útiles en compromisos de red team.
__ __ __ ____ __ __ __
/ //_/____ ____ _____/ /__/ __ \__ __/ /_/ /___ ____ / /__
/ ,< / __ \/ __ \/ ___/ //_/ / / / / / / __/ / __ \/ __ \/ //_/
/ /| |/ / / / /_/ / /__/ ,< / /_/ / /_/ / /_/ / /_/ / /_/ / ,<
/_/ |_/_/ /_/\____/\___/_/\_\\____/\__,_/\__/_/\____/\____/_/\_\
Parameters:
--operation : specify the operation to run
--keyword : specify a keyword for the 'search' operation
--id : specify an EntryID for the 'save' operation
--bypass : bypass the Programmatic Access Security settings (requires admin)
Operations:
check : perform a number of checks to ensure operational security
contacts : extract all contacts of every account
mails : extract mailbox metadata of every account
search : search for the provided keyword in every mailbox
save : save a specified mail by its EntryID
Examples:
KnockOutlook.exe --operation check
KnockOutlook.exe --operation contacts
KnockOutlook.exe --operation mails --bypass
KnockOutlook.exe --operation search --keyword password
KnockOutlook.exe --operation save --id {EntryID} --bypass
check
Enumera los detalles de instalación de Outlook para construir la clave de registro correcta y recuperar la configuración de Seguridad de Acceso Programático.
Si este valor está configurado como Warn when antivirus is inactive or out-of-date, consulta WMI para cualquier producto antivirus instalado y analiza su estado actual.
contacts
Enumera los contactos de cada cuenta configurada y extrae la siguiente información:
mails
Enumera los correos de cada cuenta configurada y extrae los siguientes metadatos:
search
Busca dentro del buzón de cada cuenta configurada usando el motor de búsqueda integrado de Outlook y devuelve el EntryID de los correos que contienen la palabra clave proporcionada en su cuerpo.
save
Utiliza el mecanismo Save As integrado de Outlook para exportar un correo referenciado por su EntryID.
El modificador --bypass se puede usar junto con las operaciones contacts, mails, search y save dado que el proceso actual se ejecuta con un nivel de integridad alto.
Intentará capturar una instantánea de la política de seguridad actual de Outlook, parchearla de manera que el aviso de Seguridad de Acceso Programático se permita automáticamente y finalmente revertirla a su estado inicial después de que la operación haya finalizado.
Todas las operaciones mostrarán información básica en pantalla.
Las operaciones contacts y mails mostrarán los resultados en formato JSON en un archivo comprimido con Gzip.
La operación save exportará el correo solicitado en formato .MSG.
Todos los nombres de archivo se generan aleatoriamente durante la ejecución.
Por defecto, se utiliza la Carpeta Temporal Segura de Outlook como destino para todos los archivos exportados.