
레드팀 작업을 위한 C# 도구로, Outlook COM 개체를 통해 연락처, 사서함 메타데이터를 추출하고 이메일을 검색하며, 기본 제공 Programmatic Access Security 우회 기능이 포함되어 있습니다.
"가장 좋은 기분은 녹아웃으로 이기는 것이다." - 노니토 도나이레
KnockOutlook은 Outlook의 COM 개체와 상호 작용하여 레드팀 활동에 유용한 여러 작업을 수행하는 C# 프로젝트입니다.
__ __ __ ____ __ __ __
/ //_/____ ____ _____/ /__/ __ \__ __/ /_/ /___ ____ / /__
/ ,< / __ \/ __ \/ ___/ //_/ / / / / / / __/ / __ \/ __ \/ //_/
/ /| |/ / / / /_/ / /__/ ,< / /_/ / /_/ / /_/ / /_/ / /_/ / ,<
/_/ |_/_/ /_/\____/\___/_/\_\\____/\__,_/\__/_/\____/\____/_/\_\
Parameters:
--operation : specify the operation to run
--keyword : specify a keyword for the 'search' operation
--id : specify an EntryID for the 'save' operation
--bypass : bypass the Programmatic Access Security settings (requires admin)
Operations:
check : perform a number of checks to ensure operational security
contacts : extract all contacts of every account
mails : extract mailbox metadata of every account
search : search for the provided keyword in every mailbox
save : save a specified mail by its EntryID
Examples:
KnockOutlook.exe --operation check
KnockOutlook.exe --operation contacts
KnockOutlook.exe --operation mails --bypass
KnockOutlook.exe --operation search --keyword password
KnockOutlook.exe --operation save --id {EntryID} --bypass
check
Outlook 설치 세부 정보를 열거하여 올바른 레지스트리 키를 구성하고 프로그래밍 방식 액세스 보안 설정을 검색합니다.
이 값이 백신이 비활성화되었거나 최신 상태가 아닌 경우 경고로 설정된 경우 WMI에 설치된 모든 백신 제품을 쿼리하고 현재 상태를 구문 분석합니다.
contacts
구성된 모든 계정의 연락처를 열거하고 다음 정보를 추출합니다:
mails
구성된 모든 계정의 메일을 열거하고 다음 메타데이터를 추출합니다:
search
Outlook의 내장 검색 엔진을 사용하여 구성된 모든 계정의 사서함을 검색하고 본문에 제공된 키워드가 포함된 메일의 EntryID를 반환합니다.
save
Outlook의 내장 Save As 메커니즘을 사용하여 EntryID로 참조되는 메일을 내보냅니다.
--bypass 스위치는 현재 프로세스가 높은 무결성 수준으로 실행 중인 경우 contacts, mails, search 및 save 작업과 함께 사용할 수 있습니다.
이 스위치는 Outlook의 현재 보안 정책을 스냅샷하고, 프로그래밍 방식 액세스 보안 프롬프트가 자동으로 허용되도록 패치한 다음 작업이 완료된 후 초기 상태로 되돌리려고 시도합니다.
모든 작업은 기본 정보를 화면에 출력합니다.
contacts 및 mails 작업은 결과를 Gzip 압축 파일에 JSON 형식으로 출력합니다.
save 작업은 요청된 메일을 .MSG 형식으로 내보냅니다.
모든 파일 이름은 런타임 중에 무작위로 생성됩니다.
기본적으로 Outlook의 보안 임시 폴더가 내보낸 모든 파일의 대상으로 사용됩니다.