Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
LittleCorporal — LittleCorporal: Ein automatischer Maldoc-Generator in C# | Kitploit
Tools/GitHubGitHub/connormcgarr/littlecorporal
Dynamische Analyse (Sandboxing)Payload-GenerierungCode-AnalyseExploitationShellcodeMalware-AnalysePenetrationstestsRed TeamingShellcode-GenerierungPayload-Entwicklung
GitHubconnormcgarr/littlecorporal

LittleCorporal

22756vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

LittleCorporal: Ein automatischer Maldoc-Generator in C#

Repository anzeigen

LittleCorporal

LittleCorporal: Ein automatisierter Maldoc-Generator in C#

root@kitploit:~
C:\LittleCorporal\bin\Release>LittleCorporal.exe C:\beacon.bin explorer.exe
.____    .__  __    __  .__         _________                                         .__
|    |   |__|/  |__/  |_|  |   ____ \_   ___ \  _________________   ________________  |  |
|    |   |  \   __\   __\  | _/ __ \/    \  \/ /  _ \_  __ \____ \ /  _ \_  __ \__  \ |  |
|    |___|  ||  |  |  | |  |_\  ___/\     \___(  <_> )  | \/  |_> >  <_> )  | \// __ \|  |__
| _______ \__||__|  |__| |____/\___  >\______  /\____/|__|  |   __/ \____/|__|  (____  /____/
        \/                        \/        \/             |__|                     \/


             ________
            /        \
         __ /       (o)\__
        /     ______\   \                   I am the strongest debater in the whole Conseil.
        | ____/__  __\____|                 I let myself be attacked, because I know how to defend myself.
           [  --~~--  ]                                                              - Napoleon Bonaparte
            | (  L   )|
      ___----\  __  /----___
     /   |  < \____/ >   |   \
    /    |   < \--/ >    |    \
    ||||||    \ \/ /     ||||||
    |          \  /   o       |
    |     |     \/   === |    |
    |     |      |o  ||| |    |
    |     \______|   +#* |    |
    |            |o      |    |
     \           |      /     /
     |\__________|o    /     /
     |           |    /     /

[+] Parsed Arguments:
   [>] Shellcode Path: C:\beacon.bin
   [>] Target Process: explorer.exe

[+] Embedded shellcode in Loader.cs!
[+] Generated C# Loader artifact!
[+] Ran the .NET assembly through Donut!
[+] Donut artifact is located at: C:\LittleCorporal\Artifacts\payload.bin
[+] Path to Word document: C:\LittleCorporal\Artifacts\Form.doc

BITTE LIES DIE GESAMTE README VOR DER VERWENDUNG!

Wie funktioniert es?

LittleCorporal akzeptiert ein vom Benutzer bereitgestelltes Argument für einen Prozess, in den auf einer entfernten Maschine injiziert werden soll, auf der das bösartige Word-Dokument ausgeführt werden soll, sowie einen Pfad zu einer lokalen Shellcode-Datei im .bin-Format – wie z. B. ein Beacon Stageless Shellcode-Blob auf der Maschine, von der aus LittleCorporal ausgeführt wird. Wenn Sie also den mit diesem Projekt generierten Maldoc verwenden möchten, müssen Sie einen bereits laufenden Prozess auf der Maschine angeben, auf der Sie den Maldoc ausführen möchten (sei es die lokale Maschine oder eine andere Maschine). explorer.exe hat immer eine Instanz, verwenden Sie diesen, falls Ihnen der Zielprozess egal ist.

LittleCorporal bettet den Shellcode und den Zielprozessnamen in Loader.cs ein, kompiliert Loader.cs on the Fly in ein .NET .exe-Artefakt und verwendet dann Thread-Hijacking, um eine Remote-Prozessinjektion durchzuführen. Das .NET .exe-Artefakt, der Thread-Hijacking-Loader, wird durch Donut geschickt, um positionsunabhängigen Shellcode zu generieren, der das .exe ausführt. Der von Donut generierte Shellcode wird dann base64-kodiert, ein Word-Dokument wird erstellt und der endgültige Donut-Blob wird in einer InlineShape.AlternativeText-Word-Eigenschaft gespeichert, die die gesamte Nutzlast aufnehmen kann. Dies geschieht durch Einfügen einer Bildeigenschaft (derzeit ein leeres Bild, das dem Dokument ein „leeres“ Aussehen verleiht) in das Word-Dokument als alternativer Text des Bildes, der die Nutzlast enthält. LittleCorporal nutzt dann eine VBA-„Vorlage“, die in diesem Projekt als Textdatei enthalten ist, und injiziert dieses Makro in das neu erstellte Word-Dokument. Das Makro heißt autoopen, öffnet sich also beim Öffnen des Dokuments und ist so konfiguriert, dass es den Wert des alternativen Texts des zuvor erstellten Bildes extrahiert, der die endgültige Nutzlast enthält, base64-dekodiert und schließlich Windows-API-Aufrufe in VBA verwendet, um eine lokale Injektion in Word durchzuführen. Im Wesentlichen verwendet dieses Projekt einen einfachen „Loader“ in VBA, um eine lokale Injektion in Word durchzuführen, die etwas weniger überprüft wird als eine Remote-Prozessinjektion, und verwendet dann die Ausführung der einfachen lokalen Injektion, um den Donut-Shellcode auszuführen, ein weiterer Loader, der Thread-Hijacking für die endgültige Remote-Prozessinjektion des vom Benutzer bereitgestellten Shellcodes in den vom Benutzer angegebenen Prozess durchführt. Dies erfolgt automatisiert, einschließlich der Generierung des Word-Dokuments.

Anforderungen und Einschränkungen

  1. LittleCorporal assembliert das .NET-Thread-Hijacking-Artefakt mit .NET v2. Bitte stellen Sie sicher, dass .NET v2 auf der Maschine installiert ist, auf der Sie das Word-Dokument generieren (stellen Sie sicher, dass C:\Windows\Microsoft.NET\Framework64\v2.0.50727\ existiert) und auf der Zielmaschine, auf der Sie das Dokument ausführen möchten.
  2. Sie müssen außerdem Office auf der Maschine installiert haben, auf der Sie LittleCorporal.exe ausführen möchten. Dies liegt daran, dass LittleCorporal über COM mit Word interagieren muss. Bitte beachten Sie auch, dass das generierte Word-Dokument ein leeres Bild aus dem Internet herunterlädt – das bedeutet, dass Sie auf dem Computer, auf dem Sie LittleCorporal ausführen, und auf der entfernten Maschine, auf der Sie das Word-Dokument zünden möchten, Internetzugang benötigen.
  3. Leider kann LittleCorporal nur mit 64-Bit-Versionen von Word verwendet werden. Warum? Nur ein 64-Bit-System kann die für die Thread-Hijacking-Loader-Funktion verwendeten Strukturen identifizieren – wie z. B. eine 64-Bit-CONTEXT-Struktur, die 64-Bit-spezifische Datentypen enthält. Dies liegt daran, dass Thread-Hijacking derzeit nur auf 64-Bit-Systemen unterstützt wird, da es einen benutzerdefinierten Shellcode erfordert, der sich speziell an die Aufrufkonvention __fastcall hält. Ich habe nicht vor, eine 32-Bit-Version der Thread-Hijacking-Funktion zu implementieren, aber falls es irgendwann einen Pull-Request für 32-Bit-Unterstützung gibt – da viele Installationen von Microsoft Word 32-Bit sind – würde ich dies nicht völlig ausschließen. Derzeit sollte dies aus logischer Sicht keine große Korrektur sein; das Problem wird zur Belastung und zum Aufwand, den Stack beim Wechsel von __fastcall zu __stdcall zu verfolgen und neue Offsets zu berechnen. Technisch ist dies nicht komplex, aber etwas mühsam.
  4. Der Thread-Hijacking-Code führt zunächst eine Überprüfung durch, ob die Maschine, die das Word-Dokument ausführt, einer Domäne beigetreten ist. Wenn Sie auf einer domänenlosen Maschine arbeiten, bearbeiten Sie bitte zu , bevor Sie ausführen, um ein Word-Dokument zu generieren.

Empfehlungen

Wenn Sie dieses Projekt für aktive Red-Team-Operationen verwenden möchten, sollten Sie die „Exit“-Funktion Ihres Shellcodes so einstellen, dass ein „sauberer“ Exit mit einem Thread-Exit durchgeführt wird, anstatt den Prozess, in dem sich der Shellcode befindet, vollständig zu beenden. Dies kann mit msfvenom über EXITFUNC=thread konfiguriert werden und in Cobalt Strike über Aggressor.

Verwendung

  1. SIE MÜSSEN DAS GESAMTE PROJEKT ABRUFEN, UM ES ZU NUTZEN! LittleCorporal verwendet relative Pfade für zusätzliche Ressourcen, wie z. B. Donut.
  2. Wechseln Sie nach dem Abrufen des gesamten Projekts in das Verzeichnis bin\Release (cd C:\Pfad\zu\LittleCorporal\bin\Release). Es wird empfohlen, bei einer Neukompilierung dieses Projekts einen Release-Build anstelle eines Debug-Builds zu verwenden.
  3. Geben Sie den Pfad zu Ihrer Shellcode-Datei auf der Maschine an, auf der Sie LittleCorporal.exe ausführen, und den bereits laufenden Prozess auf der Maschine, auf der Sie das Word-Dokument ausführen möchten. (LittleCorporal.exe C:\Pfad\zu\Shellcode.bin explorer.exe)
  4. LittleCorporal gibt dann den Pfad zum endgültigen Word-Dokument aus.
  5. Um das Artifacts-Verzeichnis zu „bereinigen“, verwenden Sie den folgenden Befehl: LittleCorporal.exe clean
Tool herunterladen
diese Codezeile
bool FUNC1 = true;
LittleCorporal.exe