
Strumento C# proof-of-concept che legge le email di Outlook tramite interfaccia COM, estrae shellcode codificato in base64 dalle righe dell'oggetto trigger ed esegue payload localmente per operazioni C2 basate su email.
Un semplice PoC che sfrutta l'interfaccia dell'applicazione Outlook (interfaccia COM) per eseguire shellcode su un sistema basato su una specifica riga dell'oggetto di attivazione.
Utilizzando lo spazio dei nomi Microsoft.Office.Interop.Outlook, gli sviluppatori possono rappresentare l'intera applicazione Outlook (o almeno secondo Microsoft). Ciò significa che la nuova applicazione dovrebbe essere in grado di fare qualsiasi cosa, dalla lettura delle email (sì, inclusi archivi, cestino, ecc.) all'invio delle stesse.
Basandosi sui milioni di caricatori di shellcode C# preesistenti, un'email con una riga dell'oggetto di attivazione e shellcode codificato in base64 nel corpo può essere inviata all'host con un'istanza armata di questo programma. Il programma leggerà quindi l'email ed eseguirà lo shellcode incorporato nell'email.
Applicazione che interroga Outlook per l'attivazione

Email di attivazione con creazione dello shellcode

Email ricevuta dal client Outlook

Esecuzione dello shellcode da parte dell'applicazione BadOutlook
