
Nosso Gmail Amigável atuará como Servidor e o implante exfiltrará dados via smtp e lerá comandos do C2 (Gmail) via protocolo imap
O nosso Gmail amigável atuará como servidor e o implante exfiltrará dados via SMTP e lerá comandos do C2 (Gmail) via protocolo IMAP
Este projeto não funciona contra o Windows Defender após 29 de novembro de 2022. Esta ferramenta agora é assinada pelo MS Windows como
virtool:msil/ "shgmailz." a!mtb. No entanto, tenho planos de atualizar este projeto num futuro próximo, para uma versão mais nova chamada SharpGmailC2V2
🚫 [Aviso]: O uso deste projeto é apenas para fins educacionais/de teste. Usá-lo em máquinas não autorizadas é estritamente proibido. Se alguém for encontrado usando-o para intenções ilegais/maliciosas, o autor do repositório não será responsabilizado.
Ao configurar a(s) conta(s) intermediária(s) de remetente e destinatário do Gmail, habilite o POP Download e o IMAP Access seguindo os passos neste (link)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]
Depois que IMAP e POP estiverem habilitados, gere uma App Password seguindo o passo neste artigo aqui. Se a configuração App Password não estiver visível em Security, habilite primeiro a verificação 2FA para a conta do Gmail.
Ao compilar o código, atualize as linhas que definem emailToAddress, password e emailToAddress. O valor de password deve ser definido como a App Password gerada no passo anterior. Observe também que os valores de emailToAddress e emailToAddress podem ser os mesmos.
EAGetMail do Gerenciador de Pacotes Nuget.Costura e Costura Fody do Gerenciador de Pacotes Nuget, para empacotar todas as dlls juntas. Isso na verdade aumentou o tamanho do meu implant, mas neste caso, acho que isso não importa muito, pois este implant é FUD até agora :).Unread (se não estiver, marque como Não Lido), pois o implant verifica o e-mail Last/latest Unread mais recente e verifica se ele começa com "in:" ou não. Se começar com "in:", ele entende que aquele corpo de texto específico é um comando legítimo e marca aquele e-mail como Read, e isso continua até o fim.Aqui está o trecho:
Parece que o capa não consegue detectar as capacidades do meu implant Cliente de forma alguma. Mas definitivamente gera suspeita, forçando o Analista de Malware a dar uma segunda olhada no binário.
Podemos ver que os comandos enviados pelo Operador via Gmail e as informações que são exfiltradas/enviadas são todos criptografados pela criptografia TLS do Gmail. Além disso, o endereço IP (marcado) não é nada suspeito, ou em outras palavras, é seguro para OPSEC.
O SharpGmailC2 pode gerar o seguinte comportamento genérico que pode ajudar defensores a detectar o SharpGmailC2 ou outros processos que utilizam os protocolos de e-mail do Gmail para Comando e Controle:
imap.google.com e conexões de rede para outros domínios do Google, ex.: 1e100.net.# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22) (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
powershell a partir de um processo binário (.dll ou .exe)Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)