
Generiert obfuskierte VBA-Makros mit AV/Sandbox-Umgehung für Befehlsausführungspayloads, unterstützt Domänen-, Datenträger-, Speicher- und Prozessprüfungen.
Einfaches Werkzeug zum Erstellen von obfuskierten Makros, das auch einen AV-/Sandbox-Escape-Mechanismus enthält.
Python 2.7
MMG.Malicious Macro Generator v2.0 - RingZer0 Team
Author: Mr.Un1k0d3r [email protected]
Usage: MMG.py [config] [output] (optional parameters)
[config] Konfigurationsdatei, die Generatorinformationen enthält
[output] Ausgabedateiname für das Makro
-l --list Liste aller verfügbaren Payloads und Umgehungstechniken
-s --split_strings Zeichenfolgen zufällig in Teile aufteilen
-x --strings_to_hex Zeichenfolgen in Hex kodieren
python MMG.py configs/generic-cmd.json malicious.vba
Beispiel einer Projektkonfigurationsdatei.
{
"description": "Generic command exec payload\nEvasion technique set to domain check",
"template": "templates/payloads/generic-cmd-evasion-template.vba",
"varcount": 150,
"encodingoffset": 4,
"chunksize": 200,
"encodedvars": {
"DOMAIN":"RINGZER0"
},
"vars": [],
"evasion": ["encoder", "domain"],
"payload": "cmd.exe /c whoami"
}
Das Makro ruft die Umgebungsvariable USERDOMAIN ab und vergleicht den Wert mit einem vordefinierten. Wenn sie übereinstimmen, wird die endgültige Payload ausgeführt.
Das Makro sucht nach dem gesamten Datenträgerspeicher. VMs und Testmaschinen verwenden meist kleine Datenträger.
Das Makro sucht nach der gesamten Speichergröße. VMs und Testmaschinen verwenden weniger Ressourcen.
Das Makro sucht nach der Systembetriebszeit. Sandboxen geben eine kurze Betriebszeit zurück.
Das Makro prüft, ob ein bestimmter Prozess läuft (Beispiel outlook.exe)
Das Python-Skript generiert ebenfalls obfuskierten Code, um heuristische Erkennung zu vermeiden.
Mr.Un1k0d3r RingZer0 Team