
Nuestro amigable Gmail actuará como servidor y el implant exfiltrará datos a través de smtp y leerá comandos del C2 (Gmail) mediante el protocolo imap.
Nuestro amigable Gmail actuará como servidor y el implant exfiltrará datos a través de SMTP y leerá comandos del C2 (Gmail) mediante el protocolo IMAP
Este proyecto no funciona contra Windows Defender desde el 29 de noviembre de 2022. Esta herramienta está ahora firmada por MS Windows como
virtool:msil/ "shgmailz." a!mtb. Sin embargo, tengo previsto actualizar este proyecto en un futuro próximo, a una versión más nueva llamada SharpGmailC2V2
🚫 [Aviso legal]: El uso de este proyecto es solo con fines educativos/de prueba. Usarlo en máquinas no autorizadas está estrictamente prohibido. Si alguien es encontrado usándolo con intenciones ilegales/maliciosas, el autor del repositorio no será considerado responsable.
Al configurar las cuentas de Gmail intermedias de remitente y destinatario, habilite POP Download y IMAP Access siguiendo los pasos de este (enlace)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]
Una vez que IMAP y POP estén habilitados, genere una App Password siguiendo el paso de este artículo aquí. Si el ajuste App Password no es visible en Security, habilite primero la verificación 2FA para la cuenta de Gmail.
Al compilar el código, actualice las líneas que establecen emailToAddress, password y emailToAddress. El valor de password debe establecerse con la App Password generada en el paso anterior. También tenga en cuenta que los valores de emailToAddress y emailToAddress pueden ser los mismos.
EAGetMail del Administrador de paquetes Nuget.Costura y Costura Fody del Administrador de paquetes Nuget, para empaquetar todas las dll juntas. Esto realmente aumentó el tamaño de mi implant, pero para este caso, no creo que importe mucho ya que este implant es FUD hasta ahora :).Unread (si no, márquelo como Unread), ya que el implant escanea el último correo Last/latest Unread y comprueba si comienza con "in:" o no. Si comienza con "in:", entiende que ese cuerpo de texto en particular es un comando legítimo, y marca ese correo como Read, y esto continúa hasta el final.Aquí está el fragmento:
Parece que capa no es capaz de detectar en absoluto las capacidades de mi implant cliente. Pero definitivamente crea sospechas, lo que obliga al analista de malware a echar un segundo vistazo al binario.
Podemos ver que los comandos enviados por el operador a través de Gmail y la información que se exfiltra/ envía están cifrados por el cifrado TLS de Gmail. Además, la dirección IP (marcada) no es sospechosa en absoluto, o en otras palabras, es segura para OPSEC.
SharpGmailC2 puede generar el siguiente comportamiento genérico que puede ayudar a los defensores a detectar SharpGmailC2 u otros procesos que aprovechan los protocolos de correo de Gmail para Comando y Control:
imap.google.com y conexiones de red a otros dominios de Google, p. ej. 1e100.net.# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22) (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
powershell desde un proceso binario (.dll o .exe)Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)