
हमारा फ्रेंडली Gmail सर्वर के रूप में कार्य करेगा और implant smtp के माध्यम से डेटा एक्सफिल्ट्रेट करेगा तथा imap प्रोटोकॉल के जरिए C2 (Gmail) से कमांड पढ़ेगा।
हमारा फ्रेंडली Gmail सर्वर की तरह काम करेगा और इम्प्लांट smtp के जरिए डेटा एक्सफिल्ट्रेट करेगा तथा C2 (Gmail) से imap प्रोटोकॉल के जरिए कमांड पढ़ेगा
यह प्रोजेक्ट 29 नवंबर, 2022 के बाद Windows Defender के खिलाफ काम नहीं करता है। इस टूल को अब MS Windows द्वारा
virtool:msil/ "shgmailz." a!mtbके रूप में सिग्नेचर किया जा चुका है। हालाँकि, मेरी योजना है कि निकट भविष्य में इस प्रोजेक्ट को SharpGmailC2V2 नामक नए वर्जन में अपग्रेड किया जाए।
🚫 [अस्वीकरण]: इस प्रोजेक्ट का उपयोग केवल शैक्षिक/ परीक्षण उद्देश्यों के लिए है। अनधिकृत मशीनों पर इसका उपयोग सख्त वर्जित है। यदि कोई इसे अवैध/ दुर्भावनापूर्ण इरादे से उपयोग करते हुए पाया जाता है, तो रिपॉजिटरी का लेखक जिम्मेदार नहीं होगा।
मध्यवर्ती भेजने वाले और प्राप्त करने वाले gmail खाते(खातों) को सेट करते समय, इस (लिंक)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/] में दिए गए चरणों का पालन करके POP Download और IMAP Access सक्षम करें।
IMAP और POP सक्षम हो जाने के बाद, इस लेख यहाँ में दिए गए चरणों का पालन करके एक App Password बनाएँ। यदि Security में App Password सेटिंग दिखाई नहीं देती है, तो पहले Gmail खाते के लिए 2FA सत्यापन सक्षम करें।
कोड संकलित करते समय, उन पंक्तियों को अपडेट करें जो emailToAddress, password और emailToAddress सेट करती हैं। password का मान पिछले चरण में बनाए गए App Password पर सेट किया जाना चाहिए। साथ ही, ध्यान दें कि emailToAddress और emailToAddress के मान समान हो सकते हैं।
EAGetMail लाइब्रेरी।Costura और Costura Fody, ताकि सभी dlls को एक साथ बंडल किया जा सके। इससे वास्तव में मेरा इम्प्लांट भारी हो गया, लेकिन इस मामले में, मुझे नहीं लगता कि इससे ज्यादा फर्क पड़ेगा क्योंकि यह इम्प्लांट अभी तक FUD है :)।Unread मोड में है (यदि नहीं, तो Unread के रूप में चिह्नित करें) क्योंकि इम्प्लांट Last/latest Unread मेल को स्कैन करता है और जाँचता है कि क्या वह "in:" से शुरू होता है या नहीं। यदि यह "in:" से शुरू होता है, तो यह समझता है कि वह विशेष textbody एक वैध कमांड है, और उस विशेष मेल को Read के रूप में चिह्नित करता है और यह अंत तक जारी रहता है।यहाँ स्निपेट है:
ऐसा लगता है कि capa मेरे क्लाइंट इम्प्लांट की क्षमताओं का पता लगाने में बिल्कुल सक्षम नहीं है। लेकिन यह निश्चित रूप से संदेह पैदा करता है, जिससे मैलवेयर विश्लेषक को बाइनरी को दूसरी बार देखने के लिए मजबूर होना पड़ता है।
हम देख सकते हैं कि ऑपरेटर द्वारा Gmail के माध्यम से भेजे गए कमांड और एक्सफिल्ट्रेट/भेजी गई जानकारी सभी Gmail की TLS एन्क्रिप्शन द्वारा एन्क्रिप्टेड हैं। इसके अलावा, (चिह्नित) ip पता बिल्कुल संदिग्ध नहीं है, या दूसरे शब्दों में OPSEC सुरक्षित है।
SharpGmailC2 निम्नलिखित सामान्य व्यवहार उत्पन्न कर सकता है जो डिफेंडरों को SharpGmailC2 या अन्य प्रक्रियाओं का पता लगाने में सहायता कर सकता है जो कमांड एंड कंट्रोल के लिए Gmail मेल प्रोटोकॉल का लाभ उठाते हैं:
imap.google.com के लिए DNS कॉल्स और अन्य Google डोमेन जैसे 1e100.net. के लिए नेटवर्क कनेक्शन में असामान्य वृद्धि# किसी विशेष processID से उच्च नेटवर्क कनेक्शन की निगरानी करें
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22) (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
.dll या .exe) से powershell प्रक्रिया का आह्वानChannel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)