
Um coletor de evidências forenses

Compilado e testado com Rust 1.50+. Abra o terminal no diretório do projeto e para compilar uma versão de lançamento digite
cargo build --release
A compilação de depuração pode ser compilada usando
cargo build
O executável compilado está localizado em target/release/gargamel.exe ou target/debug/gargamel.exe, respectivamente.
Se desejar alterar o nível de log:
src/main.rsLevelFilter::Info para (por exemplo) LevelFilter::Trace para um log mais detalhado.
LevelFilter::Trace registrará tudo, incluindo senhas.No momento, este aplicativo funciona apenas no Windows e o computador alvo deve usar Windows ou Linux.
Certifique-se de ter os seguintes programas no mesmo diretório que o Gargamel.
psexec, baixarpaexec, uma alternativa de código aberto ao PsExec, baixarwinpmem, uma ferramenta de imagem de memória de código aberto, baixar.
plink e pscp, clientes SSH/SCP de linha de comando de código aberto, baixarSharpRDP, um executor de comandos de código aberto usando RDP, baixarWMImplant, um executor de comandos WMI em PowerShell de código aberto, baixar7za.exe, uma versão console independente do arquivador 7zip, baixarNota: Precisamos tanto do psexec quanto do paexec. Embora ambos os aplicativos sejam supostamente funcionalmente equivalentes, eles realmente têm comportamentos diferentes em algumas circunstâncias.
O Gargamel precisa ser iniciado de um terminal elevado para ser totalmente funcional. Atualmente, ele não suporta a caixa de diálogo UAC nem qualquer tipo de notificação quando executado com privilégios limitados. Ao executar com privilégios de usuário limitados, algumas operações como despejo de memória alvo não funcionarão.
Suponha que você queira conectar a um computador com os seguintes parâmetros:
192.168.42.47Janonbusr123O seguinte comando irá adquirir estado do firewall, estado da rede, usuários logados, processos em execução,
conexões de rede ativas, registro, logs de eventos do sistema e aplicativos usando o método PsExec.
As evidências serão armazenadas no diretório testResults relativo à localização do Gargamel.
gargamel.exe -c 192.168.42.47 -u Jano --psexec -o testResults
O Gargamel solicitará a senha do usuário remoto, no nosso exemplo a senha é nbusr123.
Note que a senha será oculta ao digitar.
Também é possível especificar a senha diretamente como argumento do programa.
gargamel.exe -c 192.168.42.47 -u Jano --psexec -p nbusr123 -o testResults
Suponha que você queira conectar a um computador em um domínio com os seguintes parâmetros:
WORKSPACEJanovPCJanonbusr123O seguinte comando irá adquirir estado do firewall, estado da rede, usuários logados, processos em execução, conexões de rede ativas, registro, logs de eventos do sistema e aplicativos usando o método PsExec.
gargamel.exe -c JanovPC -u Jano -d WORKSPACE --psexec -o testResults
Ou para pular a solicitação de senha, especifique a senha diretamente.
gargamel.exe -c JanovPC -u Jano -d WORKSPACE --psexec -p nbusr123 -o testResults
PsExec é um dos 5 métodos de conexão suportados.
Você pode substituir o --psexec pelas seguintes opções:
--psexec--psrem, se o PowerShell remoto estiver configurado na máquina alvo.--rdp, se o RDP estiver habilitado na máquina alvo.--wmi.--ssh, se a máquina alvo usa Linux.É possível usar vários métodos de uma vez. Por exemplo, para usar tanto PsExec quanto RDP, pode-se usar o seguinte comando.
gargamel.exe -c 192.168.42.47 -u Jano --psexec --rdp -o testResults
Há também uma opção especial --all que equivale a especificar --psexec --rdp --psrem --wmi.
Nota: Os parâmetros de lançamento são independentes de ordem, ou seja, não importa a ordem em que os parâmetros são especificados.
Para adquirir também o dump de memória, basta adicionar a opção -m aos parâmetros do programa, ou seja,
gargamel.exe -c 192.168.42.47 -u Jano --psexec -o testResults -m
Se desejar adquirir APENAS o dump de memória sem outras evidências, use o seguinte comando.
gargamel.exe -c 192.168.42.47 -u Jano --psexec -o testResults -m --no-events-search --no-evidence-search --no-registry-search
Esta funcionalidade está disponível apenas para alvos Windows.
O Gargamel pode executar comandos personalizados do Windows CMD ou shell Linux na máquina remota.
Primeiro crie um arquivo custom-commands.txt com o seguinte conteúdo.
# Will be run using any method
ipconfig
# Will run only when launching with at least one of --all, --psexec, --wmi methods
:psexec:wmi ipconfig -all
Os resultados dos comandos acima serão armazenados no diretório especificado pela opção -o.
Para executar os comandos acima escritos em custom-commands.txt, use a opção -e, ou seja,
gargamel.exe -c 192.168.42.47 -u Jano --psexec -o testResults -e custom-commands.txt
O Gargamel é capaz de baixar arquivos remotos.
Primeiro crie um arquivo custom-files.txt com o seguinte conteúdo.
C:\Users\Public\sss*
C:\Users\Jano\danove.pdf
# This line and the next one will be ignored
# C:\Users\Jano\somBajecny.pptx
Os resultados dos comandos acima serão armazenados no diretório especificado pela opção -o.
Para executar os comandos acima escritos em custom-files.txt, use a opção -s, ou seja,
gargamel.exe -c 192.168.42.47 -u Jano --psexec -o testResults -s custom-files.txt
Todas as opções suportadas são descritas abaixo.
USAGE:
gargamel.exe [FLAGS] [OPTIONS] --user <user>