Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SharpGmailC2 — 我们友好的 Gmail 将充当服务器,植入程序将通过 smtp 外传数据,并会通过 imap 协议从 C2 (Gmail) 读取命令 | Kitploit
工具/GitHubGitHub/reveng007/sharpgmailc2
数据泄露后渗透利用命令与控制红队远程访问工具
GitHubreveng007/sharpgmailc2

SharpGmailC2

我们友好的 Gmail 将充当服务器,植入程序将通过 smtp 外传数据,并会通过 imap 协议从 C2 (Gmail) 读取命令

查看仓库
2664610个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SharpGmailC2

我们友好的 Gmail 将充当服务器,植入程序将通过 SMTP 渗出数据,并通过 IMAP 协议从 C2(Gmail)读取命令。

免责声明:

自 2022 年 11 月 29 日 起,此项目无法绕过 Windows Defender。该工具现已被 MS Windows 标记为 virtool:msil/ "shgmailz." a!mtb。不过,我计划在不久的将来将此项目升级为名为 SharpGmailC2V2 的新版本。


🚫 [免责声明]:本项目仅用于教育/测试目的。在未经授权的机器上使用严格禁止。如发现有人将其用于非法/恶意意图,仓库作者将不承担任何责任。


设置

在设置中间发送方和接收方 Gmail 账户时,请按照此(链接)[https://support.cloudhq.net/how-to-check-if-imap-is-enabled-in-gmail-or-google-apps-account/] 中的步骤启用 POP Download 和 IMAP Access。

启用 IMAP 和 POP 后,按照本文中的步骤生成应用密码 此处。如果在 Security 中看不到 App Password 设置,请先为 Gmail 账户启用两步验证(2FA)。

编译代码时,更新设置 emailToAddress、password 和 emailToAddress 的行。password 的值应设置为上一步生成的 App Password。另外,请注意 emailToAddress 和 emailToAddress 的值可以相同。

已使用:

  1. 来自 Nuget 包管理器的 EAGetMail 库。
  2. 来自 Nuget 包管理器的 Costura 和 Costura Fody,用于将所有 dll 捆绑在一起。这实际上使我的植入程序变大了,但就这种情况而言,我认为这并不重要,因为这个植入程序到目前为止还是 FUD :)。

使用 Gmail 作为 C2 前操作员需采取的预防措施:

  1. 确保通过 Gmail 发送的命令处于 Unread 模式(如果不是,请标记为 Unread),因为植入程序会扫描 Last/latest Unread 邮件,并检查其是否以 "in:" 开头。如果确实以 "in:" 开头,它就会明白该特定文本正文是合法命令,并将该特定邮件标记为 Read,如此循环直至结束。

以下是代码片段:

latest_unreadMail

C2 实战演示:

https://user-images.githubusercontent.com/61424547/201413790-aa4c9948-d909-45d0-853e-2737e55ae4ef.mp4

快速扫描:

  1. 使用 @matterpreter 的 DefenderCheck:

DefenderCheck

  1. 使用 Antiscan.me:

AntiScan.me

  1. Capa 扫描:

capa_scan

看起来 capa 根本无法检测到我 Client 植入程序的功能。但这无疑会引起怀疑,迫使恶意软件分析师对二进制文件进行二次检查。

  1. WireShark 数据包捕获:

smtp_capture

我们可以看到,操作员通过 Gmail 发送的命令以及被渗出/发送出去的信息都经过 Gmail 的 TLS 加密。除此之外,(标记的)IP 地址一点也不可疑,换句话说,OPSEC 是安全的。

ip_lookup

威胁检测

SharpGmailC2 会产生以下通用行为,可帮助防御者检测 SharpGmailC2 或利用 Gmail 邮件协议进行命令与控制(Command and Control)的其他进程:

  • 对 imap.google.com 的 DNS 调用以及与其他 Google 域(例如 1e100.net.)的网络连接出现异常增加
root@kitploit:~
# Monitor high network connections from a particular processID
Channel=Microsoft-Windows-Sysmon
(EventID=3 OR EventID=22)  (3=Network Connection, 22=DNS)
(DestinationHostname=*.1e100.net OR QueryName=*.gmail.com)
  • 从二进制进程(.dll 或 .exe)调用 powershell 进程
root@kitploit:~
Channel=Microsoft-Windows-Sysmon
EventID=1
CommandLine=powershell.exe
(ParentImage=*.exe OR ParentImage=*.dll)

荣誉提及:

  • 已列入 C2 Matrix 的 Golden Source(正好位于 @_RastaMouse 和 @xpn 的 SharpC2 下方):google_Sheet 和 lolc2 project。

致谢:

  1. 灵感来源于 malcomvetter 的 NamedPipes。
  2. 非常感谢 @SoumyadeepBas12 帮助我构建了该项目的正确代码结构!😃
下载工具