
Наш дружелюбный Gmail будет выступать в роли сервера, а имплант будет экфильтровать данные через smtp и читать команды от C2 (Gmail) по протоколу imap.
Наш дружелюбный Gmail будет выступать в роли сервера, а имплант будет выводить данные через SMTP и читать команды от C2 (Gmail) по протоколу IMAP.
Этот проект не работает против Windows Defender после 29 ноября 2022 года. Этот инструмент теперь сигнатурится Microsoft Windows как
virtool:msil/ "shgmailz." a!mtb. Однако в ближайшем будущем я планирую обновить этот проект до новой версии под названием SharpGmailC2V2
🚫 [Дисклеймер]: Использование этого проекта предназначено только для образовательных/тестовых целей. Использование его на неавторизованных машинах строго запрещено. Если кто-то будет уличен в использовании его в незаконных/злонамеренных целях, автор репозитория не несет ответственности.
При настройке промежуточных учетных записей Gmail (отправителя и получателя) включите POP Download и IMAP Access, следуя шагам по этой (ссылке)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/]
Как только IMAP и POP включены, создайте пароль приложения, следуя шагам из этой статьи здесь. Если параметр App Password не отображается в Security, сначала включите двухфакторную проверку для учетной записи Gmail.
При компиляции кода обновите строки, задающие emailToAddress, password и emailToAddress. Значение password должно быть установлено в App Password, созданный на предыдущем шаге. Также обратите внимание, что значения для emailToAddress и emailToAddress могут совпадать.
EAGetMail из Nuget Package Manager.Costura и Costura Fody из Nuget Package Manager, чтобы объединить все DLL вместе. Это действительно увеличило размер моего импланта, но в данном случае, думаю, это не имеет большого значения, так как данный имплант до сих пор FUD :).Unread (если нет — пометьте как Unread), так как имплант сканирует последнее/новейшее Unread письмо и проверяет, начинается ли оно с "in:" или нет. Если оно начинается с "in:", имплант понимает, что данный текст является легитимной командой, помечает это письмо как Read, и так продолжается до конца.Вот фрагмент:
Похоже, что capa вообще не может обнаружить возможности моего клиентского импланта. Но это определенно вызывает подозрение, вынуждая аналитика вредоносного ПО взглянуть на бинарный файл повнимательнее.
Мы видим, что команды, отправленные оператором через Gmail, и информация, которая выводится/отправляется наружу, зашифрованы TLS-шифрованием Gmail. Кроме того, IP-адрес (отмечен) не выглядит подозрительным, или, другими словами, безопасен с точки зрения OPSEC.
SharpGmailC2 может порождать следующее общее поведение, которое может помочь защитникам обнаружить SharpGmailC2 или другие процессы, использующие почтовые протоколы Gmail для управления и контроля:
imap.google.com и сетевых подключений к другим доменам Google, например 1e100.net.# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22) (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
powershell из бинарного процесса (.dll или .exe)Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)