
TelegramやDiscordなどの信頼されたサイトをC2通信に悪用するポストエクスプロイテーションフレームワーク。
Phoenixは、信頼されたサイトをC2に悪用する非同期ベースのポストエクスプロイテーションフレームワークです。
Phoenixは現在、以下のプラットフォームをBot API経由でサポートしています。
Phoenixは以下の基本機能を提供します。
Command Description
------- -----------
/hello Check if the bot is acive on the host
/help Print help message
/persist Maintain access after reboot. (Requires UAC bypass)
/sleep Sleep. Usage: /sleep (seconds)
/reboot Reboot the host
/shutdown Shutdown the host
/exit End the session
/self_del Self-delete the executable
/pwd Print working directory
/dir List working directory
/cd Change directory. Usage: /cd (path)
/search Search for files. Usage: /search (path) (file)
/upload Upload files. Usage: /upload (file), /upload *.jpg
/uid Get the user id
/users List the available users
/privs List the privileges
/sysinfo Print system informations
/location Retrieve geolocation informations
/hw List installed hardware
/sw list installed software
/drv List connected drives
/net List network Adapters
/pid Show the current process ID
/ps List running processes
/pkill Kill a process by ID
/exec Execute a command
/chat Display a custom message
/webcam_list List available webcams
/webcam_snap Take a webcam snapshot: Usage: /webcam_snap (index)
/recaudio Record audio. Usage: /recaudio (seconds)
/screenshot Take a screenshot
/keylog Start keylogging
/keylog_stop Stop keylogging threads
/browser_dump Dump browser data
/clipboard Dump clipboard data
/stream_desktop Live stream the host desktop
/stream_webcam Live stream the host webcam
/stream_stop Stop live streaming threads *** needs work
/get_system Elevate privileges to SYSTEM
/bypass_uac Bypass UAC prompts
/inject Inject a target process. Usage: /inject (dll_path)
[!NOTE]
Phoenixは以下のブラウザからのデータ収集をサポートしています:
Chrome,Edge,Brave,firefox.
- Firefoxのパスワード復号は現在サポートされていません。
- Chromiumダンプモジュールはオープンソースプロジェクトに基づいています: https://github.com/Maldev-Academy/DumpBrowserSecrets/tree/main/DllExtractChromiumSecrets.
以下の表は、サポートされている各ブラウザで収集されるデータの一覧です。
Phoenixは現在、シンプルなXOR難読化を実装しています。つまり、トークンは依然としてバイナリにハードコードされます。難読化は、熟練したリバースエンジニアを阻止するためのものではなく、カジュアルな文字列検査を防ぐための基本的な防御策です。
Ngrokはライブストリーミングトラフィックのトンネリングに不可欠です。Phoenixは適切なngrokトークンなしではホストのデスクトップ/Webカメラをストリーミングできません。
/src/tunnel.rs内で、変数tokenを実際のトークンに置き換えてください:let token = obfuscate!("YOUR_NGROK_TOKEN");
/src/telegram.rs内で、変数bot_tokenとidを実際のボットトークンとチャットIDに置き換えてください:let bot_token = obfuscate!("YOUR_TELEGRAM_TOKEN");
let id: i64 = 123456789;
> cargo build --release --bin telegram
/src/discord.rs内で、変数tokenを実際のボットトークンに置き換えてください:let token = obfuscate!("YOUR_DISCORD_TOKEN");
> cargo build --release --bin discord
[!IMPORTANT] 生成されたバイナリは、適切に機能するために管理者権限が必要です。
スクリーンショット
[!CAUTION] このプロジェクトは教育および研究目的でのみ提供されています。このツールを使用する前に、適切な許可を得ていることを確認する責任はあなたにあります。著者は悪用に対する責任を負いません。
コントリビューションや提案は歓迎します!「倫理的な」ビジネスに関するお問い合わせやコラボレーションをご希望の場合は、[email protected]までご連絡ください。
| Chrome/Edge/Brave | Firefox |
|---|
| 履歴 | ✅ | ✅ |
| Cookie | ✅ | ✅ |
| オートフィル | ✅ | ✅ |
| クレジットカード | ✅ | ✅ |
| Cookie | ✅ | ✅ |
| ログイン情報 | ✅ | ❌ |