
Cadre de post-exploitation qui exploite des sites de confiance comme Telegram et Discord pour le C2.
Phoenix est un framework de post-exploitation basé sur l'asynchrone qui abuse de sites de confiance pour le C2.
Phoenix prend actuellement en charge les plateformes suivantes via leurs API Bot :
Phoenix offre les fonctionnalités de base suivantes :
Command Description
------- -----------
/hello Check if the bot is acive on the host
/help Print help message
/persist Maintain access after reboot. (Requires UAC bypass)
/sleep Sleep. Usage: /sleep (seconds)
/reboot Reboot the host
/shutdown Shutdown the host
/exit End the session
/self_del Self-delete the executable
/pwd Print working directory
/dir List working directory
/cd Change directory. Usage: /cd (path)
/search Search for files. Usage: /search (path) (file)
/upload Upload files. Usage: /upload (file), /upload *.jpg
/uid Get the user id
/users List the available users
/privs List the privileges
/sysinfo Print system informations
/location Retrieve geolocation informations
/hw List installed hardware
/sw list installed software
/drv List connected drives
/net List network Adapters
/pid Show the current process ID
/ps List running processes
/pkill Kill a process by ID
/exec Execute a command
/chat Display a custom message
/webcam_list List available webcams
/webcam_snap Take a webcam snapshot: Usage: /webcam_snap (index)
/recaudio Record audio. Usage: /recaudio (seconds)
/screenshot Take a screenshot
/keylog Start keylogging
/keylog_stop Stop keylogging threads
/browser_dump Dump browser data
/clipboard Dump clipboard data
/stream_desktop Live stream the host desktop
/stream_webcam Live stream the host webcam
/stream_stop Stop live streaming threads *** needs work
/get_system Elevate privileges to SYSTEM
/bypass_uac Bypass UAC prompts
/inject Inject a target process. Usage: /inject (dll_path)
[!NOTE]
Phoenix supporte la récolte de données des navigateurs suivants :
Chrome,Edge,Braveetfirefox.
- Le déchiffrement des mots de passe de Firefox n'est pas supporté actuellement !
- Le module d'extraction Chromium est basé sur le projet open source : https://github.com/Maldev-Academy/DumpBrowserSecrets/tree/main/DllExtractChromiumSecrets.
Le tableau ci-dessous présente la liste des données récoltées pour chaque navigateur supporté :
Phoenix implémente actuellement une simple obfuscation XOR, ce qui signifie que les jetons seront toujours codés en dur dans le binaire. L'obfuscation est simplement une défense de base pour empêcher l'inspection occasionnelle de chaînes, pas pour arrêter un ingénieur inverse compétent.
Ngrok est essentiel pour tunneliser le trafic de streaming en direct, Phoenix ne pourrait pas diffuser le bureau/webcam de l'hôte sans un jeton Ngrok approprié.
/src/tunnel.rs, remplacez la variable token par votre véritable jeton :let token = obfuscate!("YOUR_NGROK_TOKEN");
/src/telegram.rs, remplacez les variables bot_token et id par votre véritable jeton de bot et identifiant de chat :let bot_token = obfuscate!("YOUR_TELEGRAM_TOKEN");
let id: i64 = 123456789;
> cargo build --release --bin telegram
/src/discord.rs, remplacez la variable token par votre véritable jeton de bot :let token = obfuscate!("YOUR_DISCORD_TOKEN");
> cargo build --release --bin discord
[!IMPORTANT] Les binaires générés nécessitent des privilèges d'administrateur pour fonctionner correctement.
capture d
[!CAUTION] Ce projet est fourni à des fins éducatives et de recherche uniquement. Vous êtes responsable de vous assurer que vous disposez des autorisations appropriées avant d'utiliser cet outil. L'auteur décline toute responsabilité en cas d'utilisation abusive.
Les contributions et suggestions sont les bienvenues ! Si vous avez des demandes commerciales "éthiques" ou souhaitez collaborer, n'hésitez pas à me contacter à : [email protected]
| Chrome/Edge/Brave | Firefox |
|---|
| Historique | ✅ | ✅ |
| Cookies | ✅ | ✅ |
| Remplissage automatique | ✅ | ✅ |
| Cartes de crédit | ✅ | ✅ |
| Cookies | ✅ | ✅ |
| Identifiants | ✅ | ❌ |