Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SharpGmailC2 — Nuestro amigable Gmail actuará como servidor y el implant exfiltrará datos a través de smtp y leerá comandos del C2 (Gmail) mediante el protocolo imap. | Kitploit
Herramientas/GitHubGitHub/reveng007/sharpgmailc2
Exfiltración de DatosPost-ExplotaciónComando y ControlRed TeamingHerramienta de Acceso Remoto
GitHubreveng007/sharpgmailc2

SharpGmailC2

Nuestro amigable Gmail actuará como servidor y el implant exfiltrará datos a través de smtp y leerá comandos del C2 (Gmail) mediante el protocolo imap.

Ver Repositorio
266466hace 11 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SharpGmailC2

Nuestro amigable Gmail actuará como servidor y el implant exfiltrará datos a través de SMTP y leerá comandos del C2 (Gmail) mediante el protocolo IMAP

DISCLAIMER:

Este proyecto no funciona contra Windows Defender desde el 29 de noviembre de 2022. Esta herramienta está ahora firmada por MS Windows como virtool:msil/ "shgmailz." a!mtb. Sin embargo, tengo previsto actualizar este proyecto en un futuro próximo, a una versión más nueva llamada SharpGmailC2V2


🚫 [Aviso legal]: El uso de este proyecto es solo con fines educativos/de prueba. Usarlo en máquinas no autorizadas está estrictamente prohibido. Si alguien es encontrado usándolo con intenciones ilegales/maliciosas, el autor del repositorio no será considerado responsable.


Configuración

Al configurar las cuentas de Gmail intermedias de remitente y destinatario, habilite POP Download y IMAP Access siguiendo los pasos de este (enlace)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]

Una vez que IMAP y POP estén habilitados, genere una App Password siguiendo el paso de este artículo aquí. Si el ajuste App Password no es visible en Security, habilite primero la verificación 2FA para la cuenta de Gmail.

Al compilar el código, actualice las líneas que establecen emailToAddress, password y emailToAddress. El valor de password debe establecerse con la App Password generada en el paso anterior. También tenga en cuenta que los valores de emailToAddress y emailToAddress pueden ser los mismos.

Usado:

  1. La biblioteca EAGetMail del Administrador de paquetes Nuget.
  2. Costura y Costura Fody del Administrador de paquetes Nuget, para empaquetar todas las dll juntas. Esto realmente aumentó el tamaño de mi implant, pero para este caso, no creo que importe mucho ya que este implant es FUD hasta ahora :).

Precauciones que debe tomar el operador antes de usar Gmail como C2:

  1. Asegúrese de que el comando enviado a través de Gmail esté en modo Unread (si no, márquelo como Unread), ya que el implant escanea el último correo Last/latest Unread y comprueba si comienza con "in:" o no. Si comienza con "in:", entiende que ese cuerpo de texto en particular es un comando legítimo, y marca ese correo como Read, y esto continúa hasta el final.

Aquí está el fragmento:

latest_unreadMail

C2 en acción:

https://user-images.githubusercontent.com/61424547/201413790-aa4c9948-d909-45d0-853e-2737e55ae4ef.mp4

Escaneo rápido:

  1. Usando el DefenderCheck de @matterpreter:

DefenderCheck

  1. Usando Antiscan.me:

AntiScan.me

  1. Escaneo con Capa:

capa_scan

Parece que capa no es capaz de detectar en absoluto las capacidades de mi implant cliente. Pero definitivamente crea sospechas, lo que obliga al analista de malware a echar un segundo vistazo al binario.

  1. Captura de paquetes con WireShark:

smtp_capture

Podemos ver que los comandos enviados por el operador a través de Gmail y la información que se exfiltra/ envía están cifrados por el cifrado TLS de Gmail. Además, la dirección IP (marcada) no es sospechosa en absoluto, o en otras palabras, es segura para OPSEC.

ip_lookup

Detección de amenazas

SharpGmailC2 puede generar el siguiente comportamiento genérico que puede ayudar a los defensores a detectar SharpGmailC2 u otros procesos que aprovechan los protocolos de correo de Gmail para Comando y Control:

  • Aumento anómalo en las llamadas DNS a imap.google.com y conexiones de red a otros dominios de Google, p. ej. 1e100.net.
root@kitploit:~
# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22)  (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
  • Invocación del proceso powershell desde un proceso binario (.dll o .exe)
root@kitploit:~
Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)

Menciones honoríficas:

  • Fui incluido en la Golden Source de la C2 Matrix (justo debajo de SharpC2 de @_RastaMouse y @xpn): google_Sheet y proyecto lolc2.

Créditos:

  1. Inspirado en NamedPipes de malcomvetter.
  2. Muchas, muchas, muchas gracias a @SoumyadeepBas12 por ayudarme con la estructura de código adecuada de este proyecto! 😃
Descargar herramienta