Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SharpGmailC2 — 우리의 친근한 Gmail이 서버 역할을 하고, 임플란트는 smtp를 통해 데이터를 외부로 유출하며 imap 프로토콜을 통해 C2(Gmail)로부터 명령을 읽습니다. | Kitploit
도구/GitHubGitHub/reveng007/sharpgmailc2
Data ExfiltrationPost-ExploitationCommand and ControlRed TeamingRemote Access Tool
GitHubreveng007/sharpgmailc2

SharpGmailC2

우리의 친근한 Gmail이 서버 역할을 하고, 임플란트는 smtp를 통해 데이터를 외부로 유출하며 imap 프로토콜을 통해 C2(Gmail)로부터 명령을 읽습니다.

저장소 보기
2664610개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SharpGmailC2

우리의 친근한 Gmail이 서버 역할을 하고, 임플란트는 SMTP를 통해 데이터를 유출하며 IMAP 프로토콜을 통해 C2(Gmail)로부터 명령을 읽습니다.

고지사항:

이 프로젝트는 2022년 11월 29일 이후로 Windows Defender를 상대로 작동하지 않습니다. 이 도구는 이제 MS Windows에서 virtool:msil/ "shgmailz." a!mtb로 서명됩니다. 하지만 가까운 시일 내에 이 프로젝트를 SharpGmailC2V2라는 새 버전으로 업그레이드할 계획입니다.


🚫 [고지]: 이 프로젝트의 사용은 교육/테스트 목적에만 한정됩니다. 승인되지 않은 시스템에서 사용하는 것은 엄격히 금지됩니다. 누군가 불법/악의적인 의도로 사용하는 것이 적발될 경우, 저장소 작성자는 책임을 지지 않습니다.


설정

중간 발신자 및 수신자 Gmail 계정을 설정할 때, 이 (링크)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]의 단계에 따라 POP Download 및 IMAP Access를 활성화하세요.

IMAP과 POP이 활성화되면, 이 문서 여기의 단계에 따라 앱 비밀번호를 생성하세요. Security에서 App Password 설정이 보이지 않으면, 먼저 Gmail 계정에 2FA 인증을 활성화하세요.

코드를 컴파일할 때 emailToAddress, password 및 emailToAddress를 설정하는 줄을 업데이트하세요. password 값은 이전 단계에서 생성한 App Password로 설정해야 합니다. 또한, emailToAddress 및 emailToAddress의 값은 동일할 수 있습니다.

사용 항목:

  1. Nuget 패키지 관리자의 EAGetMail 라이브러리.
  2. 모든 DLL을 하나로 묶기 위해 Nuget 패키지 관리자의 Costura 및 Costura Fody. 이로 인해 임플란트가 실제로 더 커졌지만, 이 경우에는 지금까지 이 임플란트가 FUD이므로 크게 문제되지 않을 것이라고 생각합니다 :).

운영자가 Gmail을 C2로 사용하기 전에 취해야 할 주의사항:

  1. Gmail을 통해 전송된 명령이 Unread 모드인지 확인하세요(그렇지 않은 경우 읽지 않음으로 표시). 임플란트는 Last/latest Unread 메일을 스캔하여 "in:"으로 시작하는지 확인하기 때문입니다. "in:"으로 시작하면 해당 텍스트 본문이 합법적인 명령임을 인식하고 해당 메일을 Read로 표시하며, 이 과정은 끝까지 계속됩니다.

다음은 해당 코드 스니펫입니다:

latest_unreadMail

C2 작동 모습:

https://user-images.githubusercontent.com/61424547/201413790-aa4c9948-d909-45d0-853e-2737e55ae4ef.mp4

빠른 스캔:

  1. @matterpreter의 DefenderCheck 사용:

DefenderCheck

  1. Antiscan.me 사용:

AntiScan.me

  1. Capa 스캔:

capa_scan

capa는 내 클라이언트 임플란트의 기능을 전혀 탐지하지 못하는 것 같습니다. 하지만 확실히 의심을 불러일으켜, 악성코드 분석가가 바이너리를 다시 한 번 살펴보게 만듭니다.

  1. WireShark 패킷 캡처:

smtp_capture

운영자가 Gmail을 통해 보낸 명령과 외부로 유출/전송되는 정보가 모두 Gmail의 TLS 암호화로 암호화되어 있음을 확인할 수 있습니다. 게다가 (표시된) IP 주소는 전혀 의심스럽지 않으며, 즉 OPSEC상 안전합니다.

ip_lookup

위협 탐지

SharpGmailC2는 방어자가 명령 및 제어(Command and Control)를 위해 Gmail 메일 프로토콜을 활용하는 SharpGmailC2 또는 기타 프로세스를 탐지하는 데 도움이 될 수 있는 다음과 같은 일반적인 동작을 생성할 수 있습니다:

  • imap.google.com에 대한 DNS 호출 및 기타 Google 도메인(예: 1e100.net.)에 대한 네트워크 연결의 비정상적인 증가
root@kitploit:~
# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22)  (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
  • 바이너리 프로세스(.dll 또는 .exe)에서 powershell 프로세스의 실행
root@kitploit:~
Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)

특별 언급:

  • C2 매트릭스의 Golden Source에 등재되었습니다 (@_RastaMouse와 @xpn의 SharpC2 바로 아래): google_Sheet 및 lolc2 프로젝트.

크레딧:

  1. malcomvetter의 NamedPipes에서 영감을 받았습니다.
  2. 이 프로젝트의 올바른 코드 구조를 잡는 데 도움을 준 @SoumyadeepBas12에게 정말 정말 정말 감사드립니다! 😃
도구 다운로드