ShkudW/Send_Me_A_Message
GitHub: ShkudW/Send_Me_A_Message
基于 Microsoft Teams 流量隐蔽通信的 C2 框架,客户端用 NIM 编写并通过 WinAPI 执行命令,服务端提供终端 UI 进行远控操作。
Stars: 0 | Forks: 0
# Send_Me_A_Message
基于 Microsoft Teams 流量的 C2 框架
## 设置说明:
* 在 outlook.com 上创建两个账户(个人账户)
* !!! 创建账户时请勿设置 MFA!!!!
### 客户端功能:
* 客户端使用 NIM 编写
* 服务端使用 Python 编写,并通过 textual 实现终端 UI
* 所有命令均通过 WinAPI 执行:
```
whoami = GetUserNameW
hostname = GetComputerNameW
pwd = GetCurrentDirectoryW
ls [path] = FindFirstFileW / FindNextFileW
cat = CreateFileW + ReadFile
ps = CreateToolhelp32Snapshot + Process32FirstW/NextW
kill = OpenProcess + TerminateProcess
sysinfo = GetSystemInfo + GlobalMemoryStatusEx + RtlGetVersion
ipconfig = GetAdaptersInfo (iphlpapi.dll)
netstat = GetExtendedTcpTable (iphlpapi.dll)
ping = IcmpSendEcho (iphlpapi.dll)
dns = DnsQuery_W (dnsapi.dll)
drives = GetLogicalDriveStringsW + GetDiskFreeSpaceExW
uptime = GetTickCount64
env = GetEnvironmentStringsW
getenv = GetEnvironmentVariableW
mkdir = CreateDirectoryW
rm = DeleteFileW / RemoveDirectoryW
mv = MoveFileW
cp = CopyFileW
screenshot = BitBlt + GetDC (saves PNG, returns base64)
clipboard = OpenClipboard + GetClipboardData
getpid = GetCurrentProcessId
```
* 使用 NIM 编译客户端:
```
nim.exe c --app:gui --cpu:amd64 --nimcache:nimcache_new -p:src -o:taskhostw.exe src\teams_client.nim
```
### 痕迹:
* 客户端会在 %APPDATA%\Roaming\Microsoft\Teams\cache 路径下创建一个名为 "session.dat" 的文件(同时也会创建 Teams 和 cache 文件夹)——用于存储加密的 Refresh Token
* API 请求:
- https://teams.live.com/api/chatsvc/consumer/v1/users/ME/conversations
- https://teams.live.com/api/csa/api/v3/teams/users/me
- https://m365.cloud.microsoft/landingv2
- https://login.microsoftonline.com/common/oauth2/v2.0/authorize
- https://login.live.com/oauth20_authorize.srf
- https://login.live.com/checkpassword.srf
- https://login.microsoftonline.com/
- https://my.microsoftpersonalcontent.com/personal/
### 运行服务端:
- Linux:
```
python3 -m venv CTT
source CTT/bin/active
pip install requests
pip install textual
pip install cryptography
python3 CTT.py
```
- Windows:
```
python -m pip install requests
python -mpip install textual
python -m pip install cryptography
python CTT.py
```
标签:IP 地址批量处理, Nim语言, WinAPI, 命令与控制框架, 逆向工具, 隐蔽通信