Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SharpGmailC2 — Наш дружелюбный Gmail будет выступать в роли сервера, а имплант будет экфильтровать данные через smtp и читать команды от C2 (Gmail) по протоколу imap. | Kitploit
Инструменты/GitHubGitHub/reveng007/sharpgmailc2
Эксфильтрация данныхПост-эксплуатацияКомандование и УправлениеRed TeamingИнструмент Удаленного Доступа
GitHubreveng007/sharpgmailc2

SharpGmailC2

Наш дружелюбный Gmail будет выступать в роли сервера, а имплант будет экфильтровать данные через smtp и читать команды от C2 (Gmail) по протоколу imap.

Репозиторий
2664610 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SharpGmailC2

Наш дружелюбный Gmail будет выступать в роли сервера, а имплант будет выводить данные через SMTP и читать команды от C2 (Gmail) по протоколу IMAP.

DISCLAIMER:

Этот проект не работает против Windows Defender после 29 ноября 2022 года. Этот инструмент теперь сигнатурится Microsoft Windows как virtool:msil/ "shgmailz." a!mtb. Однако в ближайшем будущем я планирую обновить этот проект до новой версии под названием SharpGmailC2V2


🚫 [Дисклеймер]: Использование этого проекта предназначено только для образовательных/тестовых целей. Использование его на неавторизованных машинах строго запрещено. Если кто-то будет уличен в использовании его в незаконных/злонамеренных целях, автор репозитория не несет ответственности.


Настройка

При настройке промежуточных учетных записей Gmail (отправителя и получателя) включите POP Download и IMAP Access, следуя шагам по этой (ссылке)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]

Как только IMAP и POP включены, создайте пароль приложения, следуя шагам из этой статьи здесь. Если параметр App Password не отображается в Security, сначала включите двухфакторную проверку для учетной записи Gmail.

При компиляции кода обновите строки, задающие emailToAddress, password и emailToAddress. Значение password должно быть установлено в App Password, созданный на предыдущем шаге. Также обратите внимание, что значения для emailToAddress и emailToAddress могут совпадать.

Использовано:

  1. Библиотека EAGetMail из Nuget Package Manager.
  2. Costura и Costura Fody из Nuget Package Manager, чтобы объединить все DLL вместе. Это действительно увеличило размер моего импланта, но в данном случае, думаю, это не имеет большого значения, так как данный имплант до сих пор FUD :).

Меры предосторожности для оператора перед использованием Gmail в качестве C2:

  1. Убедитесь, что команда, отправленная через Gmail, находится в режиме Unread (если нет — пометьте как Unread), так как имплант сканирует последнее/новейшее Unread письмо и проверяет, начинается ли оно с "in:" или нет. Если оно начинается с "in:", имплант понимает, что данный текст является легитимной командой, помечает это письмо как Read, и так продолжается до конца.

Вот фрагмент:

latest_unreadMail

C2 в действии:

https://user-images.githubusercontent.com/61424547/201413790-aa4c9948-d909-45d0-853e-2737e55ae4ef.mp4

Быстрое сканирование:

  1. С помощью @matterpreter's DefenderCheck:

DefenderCheck

  1. С помощью Antiscan.me:

AntiScan.me

  1. Capa Сканирование:

capa_scan

Похоже, что capa вообще не может обнаружить возможности моего клиентского импланта. Но это определенно вызывает подозрение, вынуждая аналитика вредоносного ПО взглянуть на бинарный файл повнимательнее.

  1. WireShark Packet Capture:

smtp_capture

Мы видим, что команды, отправленные оператором через Gmail, и информация, которая выводится/отправляется наружу, зашифрованы TLS-шифрованием Gmail. Кроме того, IP-адрес (отмечен) не выглядит подозрительным, или, другими словами, безопасен с точки зрения OPSEC.

ip_lookup

Обнаружение угроз

SharpGmailC2 может порождать следующее общее поведение, которое может помочь защитникам обнаружить SharpGmailC2 или другие процессы, использующие почтовые протоколы Gmail для управления и контроля:

  • Аномальный рост DNS-запросов к imap.google.com и сетевых подключений к другим доменам Google, например 1e100.net.
root@kitploit:~
# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22)  (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
  • Запуск процесса powershell из бинарного процесса (.dll или .exe)
root@kitploit:~
Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)

Почётные упоминания:

  • Был включён в Golden Source матрицы C2 (сразу под SharpC2 от @_RastaMouse и @xpn): google_Sheet и lolc2 project.

Благодарности:

  1. Вдохновлен NamedPipes от malcomvetter.
  2. Огромное-преогромное спасибо @SoumyadeepBas12 за помощь с правильной структурой кода этого проекта! 😃
Скачать инструмент