Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SharpGmailC2 — La nostra amichevole Gmail fungerà da server e l'implant esfiltrerà i dati tramite smtp e leggerà i comandi dal C2 (Gmail) tramite il protocollo imap. | Kitploit
Strumenti/GitHubGitHub/reveng007/sharpgmailc2
Esfiltrazione DatiPost-ExploitCommand and ControlRed TeamingStrumento di Accesso Remoto
GitHubreveng007/sharpgmailc2

SharpGmailC2

La nostra amichevole Gmail fungerà da server e l'implant esfiltrerà i dati tramite smtp e leggerà i comandi dal C2 (Gmail) tramite il protocollo imap.

Vedi Repository
2664610 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SharpGmailC2

La nostra amichevole Gmail fungerà da Server e l'impianto esfiltrerà i dati tramite smtp e leggerà i comandi dal C2 (Gmail) tramite protocollo imap

DISCLAIMER:

Questo Progetto non funziona contro Windows Defender dopo il 29 novembre 2022. Questo strumento è ora firmato da MS Windows come virtool:msil/ "shgmailz." a!mtb. Tuttavia, ho intenzione di aggiornare questo progetto nel prossimo futuro, a una versione più recente chiamata SharpGmailC2V2


🚫 [Disclaimer]: L'uso di questo progetto è solo per scopi educativi/di test. Usarlo su macchine non autorizzate è severamente vietato. Se qualcuno viene trovato a usarlo per scopi illegali/maliziosi, l'autore del repository non sarà ritenuto responsabile.


Configurazione

Quando si configurano gli account Gmail intermedi di mittente e destinatario, abilitare POP Download e IMAP Access seguendo i passaggi in questo (collegamento)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]

Una volta abilitati IMAP e POP, genera una App Password seguendo i passaggi in questo articolo qui. Se l'impostazione App Password non è visibile in Security, abilita prima la verifica 2FA per l'account Gmail.

Quando si compila il codice, aggiornare le righe che impostano emailToAddress, password e emailToAddress. Il valore di password deve essere impostato sulla App Password generata nel passaggio precedente. Inoltre, notare che i valori di emailToAddress e emailToAddress possono essere gli stessi.

Utilizzato:

  1. La libreria EAGetMail da Nuget Package Manager.
  2. Costura e Costura Fody da Nuget Package Manager, per raggruppare insieme tutte le dll. Questo ha in realtà appesantito il mio impianto, ma in questo caso non penso che importi molto, dato che questo impianto è FUD fino ad ora :).

Precauzioni che l'operatore deve prendere prima di usare Gmail come C2:

  1. Assicurarsi che il comando inviato tramite Gmail sia in modalità Unread (se non lo è, contrassegnarlo come Non letto), poiché l'impianto analizza la mail Last/latest Unread e verifica se inizia con "in:" o meno. Se inizia con "in:", capisce che quel particolare corpo del testo è un comando legittimo, contrassegna quella particolare mail come Read e questo continua fino alla fine.

Ecco lo snippet:

latest_unreadMail

C2 in azione:

https://user-images.githubusercontent.com/61424547/201413790-aa4c9948-d909-45d0-853e-2737e55ae4ef.mp4

Scansione rapida:

  1. Usando il DefenderCheck di @matterpreter:

DefenderCheck

  1. Usando Antiscan.me:

AntiScan.me

  1. Scansione con Capa:

capa_scan

Sembra che capa non sia in grado di rilevare affatto le capacità del mio impianto Client. Ma sicuramente crea sospetti, costringendo l'analista malware a dare una seconda occhiata al binario.

  1. Cattura pacchetti WireShark:

smtp_capture

Possiamo vedere che i comandi inviati dall'operatore tramite Gmail e le informazioni esfiltrate/inviate sono tutti crittografati dalla crittografia TLS di Gmail. Inoltre, l'indirizzo IP (evidenziato) non è affatto sospetto, o in altre parole è sicuro dal punto di vista OPSEC.

ip_lookup

Rilevamento delle minacce

SharpGmailC2 può generare i seguenti comportamenti generici che possono aiutare i difensori a rilevare SharpGmailC2 o altri processi che sfruttano i protocolli di posta di Gmail per Command and Control:

  • Aumento anomalo delle chiamate DNS a imap.google.com e connessioni di rete ad altri domini Google, ad es. 1e100.net.
root@kitploit:~
# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22)  (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
  • Invocazione del processo powershell da un processo binario (.dll o .exe)
root@kitploit:~
Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)

Menzioni d'onore:

  • Sono stato inserito nella Golden Source della C2 Matrix (proprio sotto SharpC2 di @_RastaMouse e @xpn): google_Sheet e lolc2 project.

Crediti:

  1. Ispirato da NamedPipes di malcomvetter.
  2. Un grazie enorme, enorme, enorme a @SoumyadeepBas12 per avermi aiutato con la corretta struttura del codice di questo progetto! 😃
Scarica lo strumento