
Genera macro VBA offuscate con elusione AV/sandbox per payload di esecuzione comandi, supportando controlli di dominio, disco, memoria e processo.
Semplice utility progettata per generare una macro offuscata che include anche un meccanismo di evasione da AV / Sandbox.
Python 2.7
MMG.Malicious Macro Generator v2.0 - RingZer0 Team
Author: Mr.Un1k0d3r [email protected]
Usage: MMG.py [config] [output] (optional parameters)
[config] Config file that contain generator information
[output] Output filename for the macro
-l --list List of all available payloads and evasion techniques
-s --split_strings Randomly split strings at parts
-x --strings_to_hex Encode strings to hex
python MMG.py configs/generic-cmd.json malicious.vba
Esempio di un file di configurazione del progetto.
{
"description": "Generic command exec payload\nEvasion technique set to domain check",
"template": "templates/payloads/generic-cmd-evasion-template.vba",
"varcount": 150,
"encodingoffset": 4,
"chunksize": 200,
"encodedvars": {
"DOMAIN":"RINGZER0"
},
"vars": [],
"evasion": ["encoder", "domain"],
"payload": "cmd.exe /c whoami"
}
La macro recupera la variabile d'ambiente USERDOMAIN e confronta il valore con uno predefinito. Se corrispondono, viene eseguito il payload finale.
La macro controlla lo spazio totale del disco. Le macchine virtuali e i test utilizzano spesso dischi di piccole dimensioni.
La macro controlla la dimensione totale della memoria. Le macchine virtuali e i test utilizzano meno risorse.
La macro cerca il tempo di attività del sistema. Le sandbox restituiranno un uptime breve.
La macro verifica se un processo specifico è in esecuzione (esempio outlook.exe)
Lo script Python genererà anche codice offuscato per evitare il rilevamento euristico.
Mr.Un1k0d3r RingZer0 Team