Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SharpGmailC2 — Nosso Gmail Amigável atuará como Servidor e o implante exfiltrará dados via smtp e lerá comandos do C2 (Gmail) via protocolo imap | Kitploit
Ferramentas/GitHubGitHub/reveng007/sharpgmailc2
Exfiltração de DadosPós-ExploraçãoComando e ControleRed TeamingFerramenta de Acesso Remoto
GitHubreveng007/sharpgmailc2

SharpGmailC2

Nosso Gmail Amigável atuará como Servidor e o implante exfiltrará dados via smtp e lerá comandos do C2 (Gmail) via protocolo imap

Ver Repositório
26646há 10 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SharpGmailC2

O nosso Gmail amigável atuará como servidor e o implante exfiltrará dados via SMTP e lerá comandos do C2 (Gmail) via protocolo IMAP

DISCLAIMER:

Este projeto não funciona contra o Windows Defender após 29 de novembro de 2022. Esta ferramenta agora é assinada pelo MS Windows como virtool:msil/ "shgmailz." a!mtb. No entanto, tenho planos de atualizar este projeto num futuro próximo, para uma versão mais nova chamada SharpGmailC2V2


🚫 [Aviso]: O uso deste projeto é apenas para fins educacionais/de teste. Usá-lo em máquinas não autorizadas é estritamente proibido. Se alguém for encontrado usando-o para intenções ilegais/maliciosas, o autor do repositório não será responsabilizado.


Configuração

Ao configurar a(s) conta(s) intermediária(s) de remetente e destinatário do Gmail, habilite o POP Download e o IMAP Access seguindo os passos neste (link)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]

Depois que IMAP e POP estiverem habilitados, gere uma App Password seguindo o passo neste artigo aqui. Se a configuração App Password não estiver visível em Security, habilite primeiro a verificação 2FA para a conta do Gmail.

Ao compilar o código, atualize as linhas que definem emailToAddress, password e emailToAddress. O valor de password deve ser definido como a App Password gerada no passo anterior. Observe também que os valores de emailToAddress e emailToAddress podem ser os mesmos.

Utilizado:

  1. Biblioteca EAGetMail do Gerenciador de Pacotes Nuget.
  2. Costura e Costura Fody do Gerenciador de Pacotes Nuget, para empacotar todas as dlls juntas. Isso na verdade aumentou o tamanho do meu implant, mas neste caso, acho que isso não importa muito, pois este implant é FUD até agora :).

Precauções a serem tomadas pelo Operador antes de Usar o Gmail como C2:

  1. Certifique-se de que o Comando enviado via Gmail esteja no modo Unread (se não estiver, marque como Não Lido), pois o implant verifica o e-mail Last/latest Unread mais recente e verifica se ele começa com "in:" ou não. Se começar com "in:", ele entende que aquele corpo de texto específico é um comando legítimo e marca aquele e-mail como Read, e isso continua até o fim.

Aqui está o trecho:

latest_unreadMail

C2 em Ação:

https://user-images.githubusercontent.com/61424547/201413790-aa4c9948-d909-45d0-853e-2737e55ae4ef.mp4

Verificação Rápida:

  1. Usando o DefenderCheck do @matterpreter:

DefenderCheck

  1. Usando Antiscan.me:

AntiScan.me

  1. Scan Capa:

capa_scan

Parece que o capa não consegue detectar as capacidades do meu implant Cliente de forma alguma. Mas definitivamente gera suspeita, forçando o Analista de Malware a dar uma segunda olhada no binário.

  1. Captura de Pacotes com WireShark:

smtp_capture

Podemos ver que os comandos enviados pelo Operador via Gmail e as informações que são exfiltradas/enviadas são todos criptografados pela criptografia TLS do Gmail. Além disso, o endereço IP (marcado) não é nada suspeito, ou em outras palavras, é seguro para OPSEC.

ip_lookup

Detecção de Ameaças

O SharpGmailC2 pode gerar o seguinte comportamento genérico que pode ajudar defensores a detectar o SharpGmailC2 ou outros processos que utilizam os protocolos de e-mail do Gmail para Comando e Controle:

  • Aumento anômalo em chamadas DNS para imap.google.com e conexões de rede para outros domínios do Google, ex.: 1e100.net.
root@kitploit:~
# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22)  (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
  • Invocação do processo powershell a partir de um processo binário (.dll ou .exe)
root@kitploit:~
Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)

Menções Honrosas:

  • Fui incluído na Fonte Dourada da C2 Matrix (logo abaixo do SharpC2 por @_RastaMouse e @xpn): google_Sheet e projeto lolc2.

Créditos:

  1. Inspirado por NamedPipes de malcomvetter.
  2. Muito, muito, muito obrigado a @SoumyadeepBas12 por me ajudar com a estrutura de código adequada deste projeto! 😃
Baixar ferramenta