
Herramienta de prueba de concepto en C# que lee correos de Outlook a través de la interfaz COM, extrae shellcode codificado en base64 de líneas de asunto activadoras y ejecuta payloads localmente para operaciones C2 basadas en correo electrónico.
Un PoC simple que aprovecha la Interfaz de la Aplicación de Outlook (Interfaz COM) para ejecutar shellcode en un sistema basado en una línea de asunto de activación específica.
Al utilizar el espacio de nombres Microsoft.Office.Interop.Outlook, los desarrolladores pueden representar toda la Aplicación de Outlook (o al menos según Microsoft). Esto significa que la nueva aplicación debería ser capaz de hacer cualquier cosa, desde leer correos electrónicos (sí, esto también incluye archivos, papelera, etc.) hasta enviarlos.
Basándose en los millones de cargadores de shellcode en C# preexistentes, se puede enviar un correo electrónico con una línea de asunto de activación y shellcode codificado en base64 en el cuerpo al host con una instancia armada de este programa. El programa leerá entonces el correo electrónico y ejecutará el shellcode incrustado en el mismo.
Aplicación sondeando Outlook en busca de activación

Correo de activación con creación de shellcode

Correo recibido por el cliente de Outlook

Ejecución de shellcode por la aplicación BadOutlook
