
morphHTA - Cobalt Strike के evil.HTA का रूपांतरण
हमेशा की तरह, इस कोड और टूल का उपयोग दुर्भावनापूर्ण उद्देश्यों के लिए नहीं किया जाना चाहिए।
MDSec Consulting की ActiveBreach टीम के Vincent Yiu द्वारा लिखित। लेखक को क्रेडिट के साथ कोड में संशोधन की अनुमति है।
Explorer और SWBemLocator COM Moniker पर शोध @enigma0x3 द्वारा किया गया है।
उपयोग:
usage: morph-hta.py [-h] [--in <input_file>] [--out <output_file>]
[--maxstrlen <default: 1000>] [--maxvarlen <default: 40>]
[--maxnumsplit <default: 10>]
optional arguments:
-h, --help show this help message and exit
--in <input_file> File to input Cobalt Strike PowerShell HTA
--out <output_file> File to output the morphed HTA to
--maxstrlen <default: 1000>
Max length of randomly generated strings
--maxvarlen <default: 40>
Max length of randomly generated variable names
--maxnumsplit <default: 10>
Max number of times values should be split in chr
obfuscation
/morphHTA# python morph-hta.py
███╗ ███╗ ██████╗ ██████╗ ██████╗ ██╗ ██╗ ██╗ ██╗████████╗ █████╗
████╗ ████║██╔═══██╗██╔══██╗██╔══██╗██║ ██║ ██║ ██║╚══██╔══╝██╔══██╗
██╔████╔██║██║ ██║██████╔╝██████╔╝███████║█████╗███████║ ██║ ███████║
██║╚██╔╝██║██║ ██║██╔══██╗██╔═══╝ ██╔══██║╚════╝██╔══██║ ██║ ██╔══██║
██║ ╚═╝ ██║╚██████╔╝██║ ██║██║ ██║ ██║ ██║ ██║ ██║ ██║ ██║
╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═╝╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝
Morphing Evil.HTA from Cobalt Strike
Author: Vincent Yiu (@vysec, @vysecurity)
[*] morphHTA initiated
[+] Writing payload to morph.hta
[+] Payload written
HTA आउटपुट के समग्र आकार को कम करने के लिए अधिकतम चर नाम लंबाई और यादृच्छिक रूप से उत्पन्न स्ट्रिंग लंबाई कम की गई:
/morphHTA# python morph-hta.py --maxstrlen 4 --maxvarlen 4
chr() अस्पष्टता में अधिकतम विभाजन, यह लंबाई कम करने के लिए हमारे द्वारा किए जाने वाले जोड़ों की संख्या को कम करता है:
/morphHTA# python morph-hta.py --maxnumsplit 4
इनपुट फ़ाइल और आउटपुट फ़ाइलें बदलें:
/morphHTA# python morph-hta.py --in advert.hta --out advert-morph.hta
https://www.youtube.com/watch?v=X4S2aQ4o_jA
मैं VT पर अपलोड न करने का सुझाव देता हूं:
