
morphHTA - Cobalt Strikeのevil.HTAをモーフィング
通常通り、このコードとツールは悪意のある目的に使用すべきではありません。
MDSec ConsultingのActiveBreachチームのVincent Yiuによって作成されました。作者へのクレジットを明記すればコードの改変は許可されています。
ExplorerおよびSWBemLocator COM Monikerの研究は@enigma0x3によるものです。
使用法:
usage: morph-hta.py [-h] [--in <input_file>] [--out <output_file>]
[--maxstrlen <default: 1000>] [--maxvarlen <default: 40>]
[--maxnumsplit <default: 10>]
optional arguments:
-h, --help このヘルプメッセージを表示して終了
--in <input_file> 入力するCobalt Strike PowerShell HTAのファイル
--out <output_file> モーフィングされたHTAの出力先ファイル
--maxstrlen <default: 1000>
ランダム生成文字列の最大長
--maxvarlen <default: 40>
ランダム生成変数名の最大長
--maxnumsplit <default: 10>
chr難読化で値を分割する最大回数
/morphHTA# python morph-hta.py
███╗ ███╗ ██████╗ ██████╗ ██████╗ ██╗ ██╗ ██╗ ██╗████████╗ █████╗
████╗ ████║██╔═══██╗██╔══██╗██╔══██╗██║ ██║ ██║ ██║╚══██╔══╝██╔══██╗
██╔████╔██║██║ ██║██████╔╝██████╔╝███████║█████╗███████║ ██║ ███████║
██║╚██╔╝██║██║ ██║██╔══██╗██╔═══╝ ██╔══██║╚════╝██╔══██║ ██║ ██╔══██║
██║ ╚═╝ ██║╚██████╔╝██║ ██║██║ ██║ ██║ ██║ ██║ ██║ ██║ ██║
╚═╝ ╚═╝ ╚═════╝ ╚═╝ ╚═╝╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝ ╚═╝
Morphing Evil.HTA from Cobalt Strike
Author: Vincent Yiu (@vysec, @vysecurity)
[*] morphHTA initiated
[+] Writing payload to morph.hta
[+] Payload written
変数名の最大長とランダム生成文字列の最大長を短縮して、HTA出力全体のサイズを削減:
/morphHTA# python morph-hta.py --maxstrlen 4 --maxvarlen 4
chr()難読化の最大分割数。これにより、長さを減らすための加算回数が減少します:
/morphHTA# python morph-hta.py --maxnumsplit 4
入力ファイルと出力ファイルの変更:
/morphHTA# python morph-hta.py --in advert.hta --out advert-morph.hta
https://www.youtube.com/watch?v=X4S2aQ4o_jA
VTにアップロードしないことをお勧めします:
