
रेड टीम ऑपरेशन के लिए C# टूल जो Outlook COM object के माध्यम से संपर्कों, मेलबॉक्स मेटाडेटा को निकालता है और ईमेल खोजता है, साथ ही इसमें बिल्ट-इन Programmatic Access Security बाईपास है।
"सबसे अच्छी अनुभूति नॉकआउट से जीतना है।" - नोनिटो डोनेयर
KnockOutlook एक C# प्रोजेक्ट है जो आउटलुक के COM ऑब्जेक्ट के साथ इंटरैक्ट करता है ताकि रेड टीम अभियानों में उपयोगी कई ऑपरेशन किए जा सकें।
__ __ __ ____ __ __ __
/ //_/____ ____ _____/ /__/ __ \__ __/ /_/ /___ ____ / /__
/ ,< / __ \/ __ \/ ___/ //_/ / / / / / / __/ / __ \/ __ \/ //_/
/ /| |/ / / / /_/ / /__/ ,< / /_/ / /_/ / /_/ / /_/ / /_/ / ,<
/_/ |_/_/ /_/\____/\___/_/\_\\____/\__,_/\__/_/\____/\____/_/\_\
Parameters:
--operation : specify the operation to run
--keyword : specify a keyword for the 'search' operation
--id : specify an EntryID for the 'save' operation
--bypass : bypass the Programmatic Access Security settings (requires admin)
Operations:
check : perform a number of checks to ensure operational security
contacts : extract all contacts of every account
mails : extract mailbox metadata of every account
search : search for the provided keyword in every mailbox
save : save a specified mail by its EntryID
Examples:
KnockOutlook.exe --operation check
KnockOutlook.exe --operation contacts
KnockOutlook.exe --operation mails --bypass
KnockOutlook.exe --operation search --keyword password
KnockOutlook.exe --operation save --id {EntryID} --bypass
check
आउटलुक इंस्टॉलेशन विवरणों की गणना करता है ताकि सही रजिस्ट्री कुंजी बनाई जा सके और प्रोग्रामैटिक एक्सेस सुरक्षा सेटिंग प्राप्त की जा सके।
यदि यह मान Warn when antivirus is inactive or out-of-date पर सेट है, तो यह WMI से किसी भी स्थापित एंटीवायरस उत्पादों की क्वेरी करता है और उनकी वर्तमान स्थिति का विश्लेषण करता है।
contacts
प्रत्येक कॉन्फ़िगर किए गए खाते के संपर्कों की गणना करता है और निम्नलिखित जानकारी निकालता है:
mails
प्रत्येक कॉन्फ़िगर किए गए खाते के मेलों की गणना करता है और निम्नलिखित मेटाडेटा निकालता है:
search
आउटलुक के अंतर्निहित खोज इंजन का उपयोग करके प्रत्येक कॉन्फ़िगर किए गए खाते के मेलबॉक्स के अंदर खोज करता है और उन मेलों का EntryID लौटाता है जिनमें उनके बॉडी में प्रदान किया गया कीवर्ड होता है।
save
आउटलुक के अंतर्निहित Save As तंत्र का उपयोग करके एक मेल को निर्यात करता है जो उसके EntryID द्वारा संदर्भित होता है।
--bypass स्विच का उपयोग contacts, mails, search और save ऑपरेशनों के साथ किया जा सकता है, बशर्ते कि वर्तमान प्रक्रिया उच्च अखंडता स्तर पर चल रही हो।
यह आउटलुक की वर्तमान सुरक्षा नीति का स्नैपशॉट लेने, उसे इस तरह पैच करने का प्रयास करेगा कि प्रोग्रामैटिक एक्सेस सुरक्षा संकेत स्वतः अनुमत हो जाए, और अंत में ऑपरेशन समाप्त होने के बाद इसे अपनी प्रारंभिक स्थिति में वापस लाएगा।
सभी ऑपरेशन स्क्रीन पर बुनियादी जानकारी आउटपुट करेंगे।
contacts और mails ऑपरेशन जीज़िप संपीड़ित फ़ाइल में JSON प्रारूप में परिणाम आउटपुट करेंगे।
save ऑपरेशन अनुरोधित मेल को .MSG प्रारूप में निर्यात करेगा।
सभी फ़ाइल नाम रनटाइम के दौरान यादृच्छिक रूप से उत्पन्न होते हैं।
डिफ़ॉल्ट रूप से, आउटलुक का सुरक्षित टेम्प फ़ोल्डर सभी निर्यातित फ़ाइलों के लिए गंतव्य के रूप में उपयोग किया जाता है।