
Génère des macros VBA obfusquées avec contournement AV/sandbox pour des charges utiles d'exécution de commandes, prenant en charge les vérifications de domaine, disque, mémoire et processus.
Utilitaire simple conçu pour générer des macros obscurcies qui incluent également un mécanisme d'échappement aux AV / Sandboxes.
Python 2.7
MMG.Malicious Macro Generator v2.0 - RingZer0 Team
Auteur : Mr.Un1k0d3r [email protected]
Usage : MMG.py [config] [sortie] (paramètres optionnels)
[config] Fichier de configuration contenant les informations du générateur
[sortie] Nom du fichier de sortie pour la macro
-l --list Liste de toutes les charges utiles et techniques d'évasion disponibles
-s --split_strings Diviser aléatoirement les chaînes en parties
-x --strings_to_hex Encoder les chaînes en hexadécimal
python MMG.py configs/generic-cmd.json malicious.vba
Exemple d'un fichier de configuration de projet.
{
"description": "Charge utile d'exécution de commande générique\nTechnique d'évasion définie sur vérification de domaine",
"template": "templates/payloads/generic-cmd-evasion-template.vba",
"varcount": 150,
"encodingoffset": 4,
"chunksize": 200,
"encodedvars": {
"DOMAIN":"RINGZER0"
},
"vars": [],
"evasion": ["encoder", "domain"],
"payload": "cmd.exe /c whoami"
}
La macro récupère la variable d'environnement USERDOMAIN et compare la valeur avec une valeur prédéfinie. Si elles correspondent, la charge utile finale est exécutée.
La macro recherche l'espace disque total. Les machines virtuelles et les machines de test utilisent le plus souvent un petit disque.
La macro recherche la taille totale de la mémoire. Les machines virtuelles et les machines de test utilisent moins de ressources.
La macro recherche la durée de fonctionnement du système. Les sandboxes renvoient une courte durée de fonctionnement.
La macro vérifie si un processus spécifique est en cours d'exécution (exemple outlook.exe)
Le script Python générera également du code obscurci pour éviter la détection heuristique
Mr.Un1k0d3r RingZer0 Team