
Proof-of-concept C#-Tool, das Outlook-E-Mails über die COM-Schnittstelle liest, base64-kodierten Shellcode aus Betreffzeilen von Auslösern extrahiert und Payloads lokal für E-Mail-basierte C2-Operationen ausführt.
Ein einfacher PoC, der die Outlook-Anwendungsschnittstelle (COM-Schnittstelle) nutzt, um Shellcode auf einem System basierend auf einer bestimmten Auslöser-Betreffzeile auszuführen.
Durch die Nutzung des Namespace Microsoft.Office.Interop.Outlook können Entwickler die gesamte Outlook-Anwendung darstellen (oder zumindest laut Microsoft). Das bedeutet, dass die neue Anwendung in der Lage sein sollte, alles zu tun, vom Lesen von E-Mails (ja, das umfasst auch Archive, Papierkorb usw.) bis zum Senden.
Aufbauend auf den Millionen bereits existierenden C#-Shellcode-Ladern kann eine E-Mail mit einer Auslöser-Betreffzeile und base64-kodiertem Shellcode im Textkörper an den Host mit einer bewaffneten Instanz dieses Programms gesendet werden. Das Programm liest dann die E-Mail und führt den darin eingebetteten Shellcode aus.
Anwendung fragt Outlook nach Auslöser ab

Auslöser-E-Mail mit Shellcode-Erstellung

Vom Outlook-Client empfangene E-Mail

Shellcode-Ausführung durch die BadOutlook-Anwendung
