Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/connormcgarr/littlecorporal
Dynamic Analysis (Sandboxing)Payload GenerationCode AnalysisExploitationShellcodeMalware AnalysisPenetration TestingRed TeamingShellcode GenerationPayload Development
GitHubconnormcgarr/littlecorporal

LittleCorporal

227565년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

LittleCorporal: 자동화된 C# 악성 문서 생성기

저장소 보기

LittleCorporal

LittleCorporal: C# 자동화된 Maldoc 생성기

root@kitploit:~
C:\LittleCorporal\bin\Release>LittleCorporal.exe C:\beacon.bin explorer.exe
.____    .__  __    __  .__         _________                                         .__
|    |   |__|/  |__/  |_|  |   ____ \_   ___ \  _________________   ________________  |  |
|    |   |  \   __\   __\  | _/ __ \/    \  \/ /  _ \_  __ \____ \ /  _ \_  __ \__  \ |  |
|    |___|  ||  |  |  | |  |_\  ___/\     \___(  <_> )  | \/  |_> >  <_> )  | \// __ \|  |__
| _______ \__||__|  |__| |____/\___  >\______  /\____/|__|  |   __/ \____/|__|  (____  /____/
        \/                        \/        \/             |__|                     \/


             ________
            /        \
         __ /       (o)\__
        /     ______\   \                   I am the strongest debater in the whole Conseil.
        | ____/__  __\____|                 I let myself be attacked, because I know how to defend myself.
           [  --~~--  ]                                                              - Napoleon Bonaparte
            | (  L   )|
      ___----\  __  /----___
     /   |  < \____/ >   |   \
    /    |   < \--/ >    |    \
    ||||||    \ \/ /     ||||||
    |          \  /   o       |
    |     |     \/   === |    |
    |     |      |o  ||| |    |
    |     \______|   +#* |    |
    |            |o      |    |
     \           |      /     /
     |\__________|o    /     /
     |           |    /     /

[+] Parsed Arguments:
   [>] Shellcode Path: C:\beacon.bin
   [>] Target Process: explorer.exe

[+] Embedded shellcode in Loader.cs!
[+] Generated C# Loader artifact!
[+] Ran the .NET assembly through Donut!
[+] Donut artifact is located at: C:\LittleCorporal\Artifacts\payload.bin
[+] Path to Word document: C:\LittleCorporal\Artifacts\Form.doc

사용하기 전에 전체 README를 읽어주세요!

작동 원리?

LittleCorporal은 사용자가 제공한 인수를 받아 원격 머신에서 주입할 프로세스를 지정하며, 해당 머신에서 악성 Word 문서를 실행할 계획입니다. 또한 LittleCorporal을 실행하는 머신에 있는 .bin 형식의 로컬 셸코드 파일(예: Beacon Stageless 셸코드 blob)의 경로를 받습니다. 따라서 이 프로젝트에서 생성된 maldoc을 사용하려면 maldoc을 실행할 머신(로컬 머신이든 다른 머신이든)에서 이미 실행 중인 프로세스를 지정해야 합니다. explorer.exe는 항상 인스턴스가 하나 있으므로 어떤 프로세스에 주입할지 상관없다면 이 프로세스를 사용하십시오.

LittleCorporal은 셸코드와 대상 프로세스 이름을 Loader.cs에 포함시키고, 즉석에서 Loader.cs를 .NET .exe 아티팩트로 컴파일한 후 thread hijacking을 활용하여 원격 프로세스 주입을 수행합니다. thread hijacking 로더인 .NET .exe 아티팩트는 Donut을 통해 전달되어 위치 독립적 셸코드를 생성하며, 이 셸코드는 .exe를 실행합니다. Donut이 생성한 셸코드는 base64로 인코딩되고 Word 문서가 생성되며, 최종 Donut blob은 전체 페이로드를 보관할 수 있는 InlineShape.AlternativeText Word 속성에 저장됩니다. 이는 Word 문서에 이미지(현재는 빈 이미지로, 문서에 "빈" 모양을 제공) 속성을 삽입하고, 이미지의 대체 텍스트에 페이로드를 포함시키는 방식으로 수행됩니다. 그런 다음 LittleCorporal은 이 프로젝트에 텍스트 파일로 포함된 VBA "템플릿"을 활용하여 새로 생성된 Word 문서에 이 매크로를 주입합니다. 매크로 이름은 autoopen이므로 문서가 열릴 때 자동으로 열리며, 이전에 생성된 이미지의 대체 텍스트 값을 추출하여 최종 페이로드를 포함시키고 base64 디코딩한 후 VBA에서 Windows API 호출을 사용하여 Word에 로컬 주입을 수행하도록 구성됩니다. 본질적으로 이 프로젝트는 VBA의 간단한 "로더"를 사용하여 Word에 로컬 주입(원격 프로세스 주입보다 덜 조사됨)을 수행한 후, 해당 로컬 주입 실행을 통해 Donut 셸코드를 실행합니다. Donut 셸코드는 또 다른 로더로서, 사용자가 지정한 프로세스에 최종 원격 프로세스 주입을 위해 thread hijacking을 수행합니다. 이 모든 과정은 Word 문서 생성까지 포함하여 자동화되어 있습니다.

요구 사항 및 제한 사항

  1. LittleCorporal은 .NET v2를 사용하여 .NET thread hijacking 아티팩트를 어셈블합니다. Word 문서를 생성하는 머신에 .NET v2가 설치되어 있는지 확인하고(C:\Windows\Microsoft.NET\Framework64\v2.0.50727\ 디렉터리가 존재하는지 확인), 문서를 실행할 대상 머신에도 설치되어 있어야 합니다.
  2. LittleCorporal.exe를 실행할 머신에 Office가 설치되어 있어야 합니다. LittleCorporal은 COM을 통해 Word와 상호 작용해야 하기 때문입니다. 또한 생성된 Word 문서는 인터넷에서 빈 이미지를 다운로드합니다. 즉, LittleCorporal을 실행하는 컴퓨터와 Word 문서를 실행할 원격 머신 모두 인터넷에 접속할 수 있어야 합니다.
  3. 안타깝게도 LittleCorporal은 64비트 버전의 Word에서만 사용할 수 있습니다. 이유는 무엇일까요? thread hijacking 로더 기능에 사용되는 구조(예: 64비트별 데이터 형식을 가진 64비트 CONTEXT 구조)를 식별할 수 있는 것은 64비트 시스템뿐이기 때문입니다. thread hijacking은 현재 64비트 시스템에서만 지원되며, __fastcall 호출 규칙을 특별히 준수하는 사용자 정의 셸코드가 필요합니다. thread hijacking 기능의 32비트 버전을 구현할 계획은 없지만, Microsoft Word 설치의 상당수가 32비트이므로 32비트 지원을 위한 풀 리퀘스트가 있다면 가능성을 완전히 배제하지는 않습니다. 논리적 관점에서 큰 수정은 필요하지 않지만, __fastcall에서 __stdcall로 전환할 때 스택 추적을 유지하고 새 오프셋을 계산하는 부담과 번거로움이 문제입니다. 기술적으로 복잡한 것은 아니지만 다소 힘든 작업입니다.
  4. thread hijacking 코드는 먼저 Word 문서를 실행하는 머신이 도메인에 가입되어 있는지 확인합니다. 도메인에 가입되지 않은 머신에서 실행하는 경우, LittleCorporal.exe를 실행하여 Word 문서를 생성하기 전에 이 코드 줄을 bool FUNC1 = true;로 편집하십시오.

권장 사항

이 프로젝트를 실제 레드 팀 운영에 사용할 계획이라면 셸코드의 "종료" 기능을 스레드 종료로 "깨끗하게" 종료하도록 설정하는 것을 고려하십시오. 즉, 셸코드가 상주하는 프로세스를 완전히 종료하는 대신 스레드 종료만 수행하도록 설정하십시오. 이는 msfvenom에서 EXITFUNC=thread로 구성할 수 있으며, Cobalt Strike에서도 Aggressor를 통해 유사하게 구성할 수 있습니다.

사용법

  1. 사용하려면 전체 프로젝트를 가져와야 합니다! LittleCorporal은 Donut과 같은 추가 리소스에 대해 상대 경로를 사용합니다.
  2. 전체 프로젝트를 확보한 후 작업 디렉터리를 bin\Release 디렉터리로 변경하십시오(cd C:\Path\to\LittleCorporal\bin\Release). 이 프로젝트를 다시 컴파일하려는 경우 Debug 빌드 대신 Release 빌드를 사용하는 것이 좋습니다.
  3. LittleCorporal.exe를 실행하는 머신에 있는 셸코드 파일의 경로와 Word 문서를 실행하려는 머신에서 이미 실행 중인 프로세스를 지정하십시오. (LittleCorporal.exe C:\Path\To\Shellcode.bin explorer.exe)
  4. 그러면 LittleCorporal이 최종 Word 문서의 경로를 출력합니다.
  5. Artifacts 디렉터리를 "정리"하려면 다음 명령을 사용하십시오: LittleCorporal.exe clean
도구 다운로드