
Outil C# de preuve de concept qui lit les e-mails Outlook via l'interface COM, extrait le shellcode encodé en base64 des lignes d'objet déclencheurs et exécute des charges utiles localement pour des opérations C2 basées sur les e-mails.
Un simple PoC qui exploite l'Interface de l'Application Outlook (Interface COM) pour exécuter un shellcode sur un système en fonction d'une ligne d'objet de déclenchement spécifique.
En utilisant l'espace de noms Microsoft.Office.Interop.Outlook, les développeurs peuvent représenter l'intégralité de l'Application Outlook (ou du moins selon Microsoft). Cela signifie que la nouvelle application devrait être capable de tout faire, depuis la lecture des e-mails (oui, cela inclut également les archives, la corbeille, etc.) jusqu'à leur envoi.
S'appuyant sur les millions de chargeurs de shellcode C# préexistants, un e-mail avec une ligne d'objet de déclenchement et un shellcode codé en base64 dans le corps peut être envoyé à l'hôte avec une instance armée de ce programme. Le programme lira alors l'e-mail et exécutera le shellcode intégré dans l'e-mail.
Application interrogeant Outlook pour le déclencheur

E-mail déclencheur avec création de shellcode

E-mail reçu par le client Outlook

Exécution du shellcode par l'application BadOutlook
