
우리의 친근한 Gmail이 서버 역할을 하고, 임플란트는 smtp를 통해 데이터를 외부로 유출하며 imap 프로토콜을 통해 C2(Gmail)로부터 명령을 읽습니다.
우리의 친근한 Gmail이 서버 역할을 하고, 임플란트는 SMTP를 통해 데이터를 유출하며 IMAP 프로토콜을 통해 C2(Gmail)로부터 명령을 읽습니다.
이 프로젝트는 2022년 11월 29일 이후로 Windows Defender를 상대로 작동하지 않습니다. 이 도구는 이제 MS Windows에서
virtool:msil/ "shgmailz." a!mtb로 서명됩니다. 하지만 가까운 시일 내에 이 프로젝트를 SharpGmailC2V2라는 새 버전으로 업그레이드할 계획입니다.
🚫 [고지]: 이 프로젝트의 사용은 교육/테스트 목적에만 한정됩니다. 승인되지 않은 시스템에서 사용하는 것은 엄격히 금지됩니다. 누군가 불법/악의적인 의도로 사용하는 것이 적발될 경우, 저장소 작성자는 책임을 지지 않습니다.
중간 발신자 및 수신자 Gmail 계정을 설정할 때, 이 (링크)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]의 단계에 따라 POP Download 및 IMAP Access를 활성화하세요.
IMAP과 POP이 활성화되면, 이 문서 여기의 단계에 따라 앱 비밀번호를 생성하세요. Security에서 App Password 설정이 보이지 않으면, 먼저 Gmail 계정에 2FA 인증을 활성화하세요.
코드를 컴파일할 때 emailToAddress, password 및 emailToAddress를 설정하는 줄을 업데이트하세요. password 값은 이전 단계에서 생성한 App Password로 설정해야 합니다. 또한, emailToAddress 및 emailToAddress의 값은 동일할 수 있습니다.
EAGetMail 라이브러리.Costura 및 Costura Fody. 이로 인해 임플란트가 실제로 더 커졌지만, 이 경우에는 지금까지 이 임플란트가 FUD이므로 크게 문제되지 않을 것이라고 생각합니다 :).Unread 모드인지 확인하세요(그렇지 않은 경우 읽지 않음으로 표시). 임플란트는 Last/latest Unread 메일을 스캔하여 "in:"으로 시작하는지 확인하기 때문입니다. "in:"으로 시작하면 해당 텍스트 본문이 합법적인 명령임을 인식하고 해당 메일을 Read로 표시하며, 이 과정은 끝까지 계속됩니다.다음은 해당 코드 스니펫입니다:
capa는 내 클라이언트 임플란트의 기능을 전혀 탐지하지 못하는 것 같습니다. 하지만 확실히 의심을 불러일으켜, 악성코드 분석가가 바이너리를 다시 한 번 살펴보게 만듭니다.
운영자가 Gmail을 통해 보낸 명령과 외부로 유출/전송되는 정보가 모두 Gmail의 TLS 암호화로 암호화되어 있음을 확인할 수 있습니다. 게다가 (표시된) IP 주소는 전혀 의심스럽지 않으며, 즉 OPSEC상 안전합니다.
SharpGmailC2는 방어자가 명령 및 제어(Command and Control)를 위해 Gmail 메일 프로토콜을 활용하는 SharpGmailC2 또는 기타 프로세스를 탐지하는 데 도움이 될 수 있는 다음과 같은 일반적인 동작을 생성할 수 있습니다:
imap.google.com에 대한 DNS 호출 및 기타 Google 도메인(예: 1e100.net.)에 대한 네트워크 연결의 비정상적인 증가# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22) (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
.dll 또는 .exe)에서 powershell 프로세스의 실행Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)