Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
demiguise — RedTeams向けHTA暗号化ツール | Kitploit
ツール/GitHubGitHub/nccgroup/demiguise
フィッシングツールペイロード生成IDS/IPS回避ウェブアプリケーション悪用レッドチーミング
GitHubnccgroup/demiguise

demiguise

RedTeams向けHTA暗号化ツール

リポジトリを見る
1.4k2464年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

Demiguise - HTA暗号化ツール

NCC Group Plc によりオープンソースとして公開 - http://www.nccgroup.trust/

開発者: Richard Warren, richard [dot] warren [at] nccgroup [dot] trust

http://www.github.com/nccgroup/demiguise

AGPLのもとで公開。詳細はLICENSEを参照。

これは何をするものか?

このプロジェクトの目的は、暗号化されたHTAファイルを含む .html ファイルを生成することです。アイデアは、ターゲットがページにアクセスしたときに、キーが取得され、ブラウザ内で動的にHTAが復号化され、ユーザーに直接プッシュされるというものです。これは、一部のセキュリティアプライアンスが実装するコンテンツ/ファイルタイプ検査を回避するための回避技術です。このツールは、素晴らしいHTAコンテンツを作成するために設計されているわけではありません。それに役立つ他の ツール / テクニック が多数あります。このツールが役立つかもしれないのは、まず最初にHTAを環境に持ち込むこと、そして(環境キーイングを使用する場合)サンドボックス化を回避することです。

どのように動作するのか?

これは、HTAファイルをRC4で暗号化し、サーバーから直接HTAを取得する代わりに、実行時に navigator.msSaveBlob を使用してファイルを「保存」することで実現されます。つまり、プレーンテキスト形式でHTAファイルを含むHTTPリクエスト/レスポンスは一切存在せず、プロキシは暗号化されたブロブを含む text/html ファイルを単に見ることになります。最新バージョンのEdgeでは、ユーザーにHTAを「実行」するように促す結果になります。

このツールの主な目的ではありませんが、基礎となるHTAにはいくつかのペイロードオプションがあります。各オプションは、Matt Nelson、Matthew Demaske、Ryan Hanson、Etienne Stalmans によって以前文書化された異なる技術を使用しています。これらの技術を使用する利点は、コードが mshta.exe の子プロセスとして実行されないことです。前述のとおり、HTAの内容はこのツールの主な目的ではありません。HTAテンプレートを変更して、独自のカスタムコードを含めることをお勧めします :)

実行方法

demiguise.py ファイルを実行し、暗号化キー、ペイロードタイプ、出力ファイル名、HTAで実行したいコマンドを指定します。

例: python demiguise.py -k hello -c "notepad.exe" -p Outlook.Application -o test.hta

環境キーイング

サンドボックスを回避するために、キーを直接HTAに埋め込むべきではありません。代わりに、ターゲットが存在する環境から動的にキーを取得する必要があります。その例として、クライアントの外部IPアドレスをキーとして使用することが考えられます。これの利点は、コードがサードパーティのサンドボックスで実行された場合、HTAが復号化されないことです。実際、ファイル名すら復号化されないため、誰もペイロードが何であるか/何をするか知ることはできません :)

環境キーイングの例は、examples/externalip.js と examples/virginkey.js に示されています。

おまけ

このツールはJavaScriptを含むHTMLファイルを出力するため、このJSをそのまま取得して任意の場所でホストできます。つまり、クライアントのWebサイトがリフレクト型XSSに対して脆弱な場合、これを使用して、その(非常に信頼された)ドメインからHTAファイルを提供できます。

また、Outlookはデフォルトで .html 添付ファイルをブロックせず、他の一部のアプリケーションも同様です。想像力を働かせてください! :)

検出

現在、VTでは検出されていません:

https://www.virustotal.com/en/file/24b86ee6210b2abc446021feacfe25502b60403455aa24a32c80b2e7b0f81a70/analysis/1499880541/

防御

難読化技術はシグネチャ化が難しいかもしれませんが、HTA攻撃に対する防御方法の一つは、そもそもHTA自体が実行できないようにすることです。これは、ソフトウェア制限ポリシー (SRP)、Device Guard (Windows 10 および Server 2016) を使用するか、.htaファイルに関連付けられたデフォルトのファイルハンドラを変更することで達成できます。

これらの変更は、HTAの実行に依存するソフトウェアの動作に影響を与える可能性があることに注意してください。したがって、修正はご自身の環境で十分にテストすることをお勧めします。

SRPの使用:

デフォルトのファイルハンドラの変更:

root@kitploit:~
ftype htafile=%SystemRoot%\system32\NOTEPAD.EXE %1

元に戻す (x64):

root@kitploit:~
ftype htafile=C:\Windows\SysWOW64\mshta.exe "%1" {1E460BD7-F1C3-4B2E-88BF-4E770A288AF5}%U{1E460BD7-F1C3-4B2E-88BF-4E770A288AF5} %*

FAQ

  • これはディスクに書き込まれませんか?
    • 最新バージョンのEdgeでのテストでは、通常のHTAを提供するのと同じ方法で「ディスクに書き込まれます」。どちらにせよ、最終的には一時ファイルとしてディスクに残ります。
  • ドメイン参加ステータスやプリンターなどをチェックすることで、$product用のサンドボックス検出が既にあるのに、なぜこれを使う必要があるのですか?
    • このツールの目的は、そもそもサンドボックスで実行されないようにすることです。キーを賢く選べば、HTAは正しく復号化されず、$productもそれがHTAファイルであることを認識しません。つまり、サンドボックスで実行されることはありません。
  • ターゲットネットワークに最初にアクセスせずに、環境キーのソースを見つけるにはどうすればよいですか?
    • これは読者の課題として残されていますが、優れたOSINTによって発見できることがよくあります。フィンガープリンティングキャンペーンを実施している場合は、WebFEET と BeEF をインスピレーションとして参照してください。

謝辞 / 先行技術

  • Matt Nelson - WbemScripting.SWbemLocator および ShellBrowserWindow COM実行テクニック
  • Matthew Demaske - WbemScripting.SWbemLocator COM実行PoC
  • Ryan Hanson - Excel.Application.RegisterXLL COM実行テクニック
  • Etienne Stalmans - Outlook.Application.CreateObject COM実行テクニック
  • Brandon Arvanaghi と Chris Truncer の CheckPlease ツール
  • The Empire Project
ツールをダウンロード