ShkudW/Send_Me_A_Message

GitHub: ShkudW/Send_Me_A_Message

基于 Microsoft Teams 流量隐蔽通信的 C2 框架,客户端用 NIM 编写并通过 WinAPI 执行命令,服务端提供终端 UI 进行远控操作。

Stars: 0 | Forks: 0

# Send_Me_A_Message 基于 Microsoft Teams 流量的 C2 框架 ## 设置说明: * 在 outlook.com 上创建两个账户(个人账户) * !!! 创建账户时请勿设置 MFA!!!! ### 客户端功能: * 客户端使用 NIM 编写 * 服务端使用 Python 编写,并通过 textual 实现终端 UI * 所有命令均通过 WinAPI 执行: ``` whoami = GetUserNameW hostname = GetComputerNameW pwd = GetCurrentDirectoryW ls [path] = FindFirstFileW / FindNextFileW cat = CreateFileW + ReadFile ps = CreateToolhelp32Snapshot + Process32FirstW/NextW kill = OpenProcess + TerminateProcess sysinfo = GetSystemInfo + GlobalMemoryStatusEx + RtlGetVersion ipconfig = GetAdaptersInfo (iphlpapi.dll) netstat = GetExtendedTcpTable (iphlpapi.dll) ping = IcmpSendEcho (iphlpapi.dll) dns = DnsQuery_W (dnsapi.dll) drives = GetLogicalDriveStringsW + GetDiskFreeSpaceExW uptime = GetTickCount64 env = GetEnvironmentStringsW getenv = GetEnvironmentVariableW mkdir = CreateDirectoryW rm = DeleteFileW / RemoveDirectoryW mv = MoveFileW cp = CopyFileW screenshot = BitBlt + GetDC (saves PNG, returns base64) clipboard = OpenClipboard + GetClipboardData getpid = GetCurrentProcessId ``` * 使用 NIM 编译客户端: ``` nim.exe c --app:gui --cpu:amd64 --nimcache:nimcache_new -p:src -o:taskhostw.exe src\teams_client.nim ``` ### 痕迹: * 客户端会在 %APPDATA%\Roaming\Microsoft\Teams\cache 路径下创建一个名为 "session.dat" 的文件(同时也会创建 Teams 和 cache 文件夹)——用于存储加密的 Refresh Token * API 请求: - https://teams.live.com/api/chatsvc/consumer/v1/users/ME/conversations - https://teams.live.com/api/csa/api/v3/teams/users/me - https://m365.cloud.microsoft/landingv2 - https://login.microsoftonline.com/common/oauth2/v2.0/authorize - https://login.live.com/oauth20_authorize.srf - https://login.live.com/checkpassword.srf - https://login.microsoftonline.com/ - https://my.microsoftpersonalcontent.com/personal/ ### 运行服务端: - Linux: ``` python3 -m venv CTT source CTT/bin/active pip install requests pip install textual pip install cryptography python3 CTT.py ``` - Windows: ``` python -m pip install requests python -mpip install textual python -m pip install cryptography python CTT.py ```
标签:IP 地址批量处理, Nim语言, WinAPI, 命令与控制框架, 逆向工具, 隐蔽通信