
La nostra amichevole Gmail fungerà da server e l'implant esfiltrerà i dati tramite smtp e leggerà i comandi dal C2 (Gmail) tramite il protocollo imap.
La nostra amichevole Gmail fungerà da Server e l'impianto esfiltrerà i dati tramite smtp e leggerà i comandi dal C2 (Gmail) tramite protocollo imap
Questo Progetto non funziona contro Windows Defender dopo il 29 novembre 2022. Questo strumento è ora firmato da MS Windows come
virtool:msil/ "shgmailz." a!mtb. Tuttavia, ho intenzione di aggiornare questo progetto nel prossimo futuro, a una versione più recente chiamata SharpGmailC2V2
🚫 [Disclaimer]: L'uso di questo progetto è solo per scopi educativi/di test. Usarlo su macchine non autorizzate è severamente vietato. Se qualcuno viene trovato a usarlo per scopi illegali/maliziosi, l'autore del repository non sarà ritenuto responsabile.
Quando si configurano gli account Gmail intermedi di mittente e destinatario, abilitare POP Download e IMAP Access seguendo i passaggi in questo (collegamento)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]
Una volta abilitati IMAP e POP, genera una App Password seguendo i passaggi in questo articolo qui. Se l'impostazione App Password non è visibile in Security, abilita prima la verifica 2FA per l'account Gmail.
Quando si compila il codice, aggiornare le righe che impostano emailToAddress, password e emailToAddress. Il valore di password deve essere impostato sulla App Password generata nel passaggio precedente. Inoltre, notare che i valori di emailToAddress e emailToAddress possono essere gli stessi.
EAGetMail da Nuget Package Manager.Costura e Costura Fody da Nuget Package Manager, per raggruppare insieme tutte le dll. Questo ha in realtà appesantito il mio impianto, ma in questo caso non penso che importi molto, dato che questo impianto è FUD fino ad ora :).Unread (se non lo è, contrassegnarlo come Non letto), poiché l'impianto analizza la mail Last/latest Unread e verifica se inizia con "in:" o meno. Se inizia con "in:", capisce che quel particolare corpo del testo è un comando legittimo, contrassegna quella particolare mail come Read e questo continua fino alla fine.Ecco lo snippet:
Sembra che capa non sia in grado di rilevare affatto le capacità del mio impianto Client. Ma sicuramente crea sospetti, costringendo l'analista malware a dare una seconda occhiata al binario.
Possiamo vedere che i comandi inviati dall'operatore tramite Gmail e le informazioni esfiltrate/inviate sono tutti crittografati dalla crittografia TLS di Gmail. Inoltre, l'indirizzo IP (evidenziato) non è affatto sospetto, o in altre parole è sicuro dal punto di vista OPSEC.
SharpGmailC2 può generare i seguenti comportamenti generici che possono aiutare i difensori a rilevare SharpGmailC2 o altri processi che sfruttano i protocolli di posta di Gmail per Command and Control:
imap.google.com e connessioni di rete ad altri domini Google, ad es. 1e100.net.# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22) (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
powershell da un processo binario (.dll o .exe)Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)