Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LittleCorporal — LittleCorporal: Um Gerador Automatizado de Maldoc em C# | Kitploit
Ferramentas/GitHubGitHub/connormcgarr/littlecorporal
Análise Dinâmica (Sandboxing)Geração de PayloadsAnálise de CódigoExploraçãoShellcodeAnálise de MalwareTestes de PenetraçãoRed TeamingGeração de ShellcodeDesenvolvimento de Payloads
GitHubconnormcgarr/littlecorporal
22756há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

LittleCorporal

LittleCorporal: Um Gerador Automatizado de Maldoc em C#

Ver Repositório

LittleCorporal

LittleCorporal: Um Gerador Automatizado de Maldoc em C#

root@kitploit:~
C:\LittleCorporal\bin\Release>LittleCorporal.exe C:\beacon.bin explorer.exe
.____    .__  __    __  .__         _________                                         .__
|    |   |__|/  |__/  |_|  |   ____ \_   ___ \  _________________   ________________  |  |
|    |   |  \   __\   __\  | _/ __ \/    \  \/ /  _ \_  __ \____ \ /  _ \_  __ \__  \ |  |
|    |___|  ||  |  |  | |  |_\  ___/\     \___(  <_> )  | \/  |_> >  <_> )  | \// __ \|  |__
| _______ \__||__|  |__| |____/\___  >\______  /\____/|__|  |   __/ \____/|__|  (____  /____/
        \/                        \/        \/             |__|                     \/


             ________
            /        \
         __ /       (o)\__
        /     ______\   \                   I am the strongest debater in the whole Conseil.
        | ____/__  __\____|                 I let myself be attacked, because I know how to defend myself.
           [  --~~--  ]                                                              - Napoleon Bonaparte
            | (  L   )|
      ___----\  __  /----___
     /   |  < \____/ >   |   \
    /    |   < \--/ >    |    \
    ||||||    \ \/ /     ||||||
    |          \  /   o       |
    |     |     \/   === |    |
    |     |      |o  ||| |    |
    |     \______|   +#* |    |
    |            |o      |    |
     \           |      /     /
     |\__________|o    /     /
     |           |    /     /

[+] Parsed Arguments:
   [>] Shellcode Path: C:\beacon.bin
   [>] Target Process: explorer.exe

[+] Embedded shellcode in Loader.cs!
[+] Generated C# Loader artifact!
[+] Ran the .NET assembly through Donut!
[+] Donut artifact is located at: C:\LittleCorporal\Artifacts\payload.bin
[+] Path to Word document: C:\LittleCorporal\Artifacts\Form.doc

LEIA TODO O README ANTES DE USAR!

Como Funciona?

O LittleCorporal aceita um argumento fornecido pelo usuário para um processo no qual injetar em uma máquina remota, onde você planeja executar o documento malicioso do Word, e também aceita um caminho para um arquivo local de shellcode armazenado no formato .bin — como um blob de shellcode sem estado (Beacon Stageless) na máquina em que você está executando o LittleCorporal. Portanto, se você deseja usar o maldoc gerado a partir deste projeto, precisará especificar um processo já em execução na máquina onde pretende executar o maldoc (seja na máquina local ou em outra máquina. O explorer.exe sempre terá uma instância, então use-o se não se importa com qual processo injetar).

O LittleCorporal incorpora o shellcode e o nome do processo alvo no Loader.cs, compila o Loader.cs em tempo real em um artefato .NET .exe e, em seguida, utiliza thread hijacking para realizar injeção remota de processo. O artefato .NET .exe, que é o carregador de thread hijacking, é enviado através do Donut para gerar shellcode independente de posição, que executará o .exe. O shellcode gerado pelo Donut é então codificado em base64, um documento do Word é gerado, e o blob final do Donut é armazenado em uma propriedade do Word InlineShape.AlternativeText, que é capaz de armazenar todo o payload. Isso é feito inserindo uma propriedade de imagem (atualmente uma imagem em branco, dando ao documento uma aparência "em branco") no documento do Word, como texto alternativo na imagem, que contém o payload. Em seguida, o LittleCorporal utiliza um "modelo" VBA, contido neste projeto como um arquivo de texto, e injeta essa Macro no documento do Word recém-gerado. A Macro é nomeada autoopen, portanto, é aberta quando o documento é aberto, e então configurada para extrair o valor do texto alternativo da imagem gerada anteriormente, que contém o payload final, decodifica em base64 e, finalmente, usa chamadas de API do Windows, em VBA, para realizar injeção local no Word. Em essência, este projeto utiliza um simples "carregador" em VBA para realizar injeção local no Word, que é um pouco menos examinado do que a injeção remota de processo, e então usa a execução da injeção local simples para executar o shellcode do Donut, que é outro carregador que realiza thread hijacking para a injeção remota final do shellcode fornecido pelo usuário no processo especificado pelo usuário. Tudo isso é feito de forma automatizada, incluindo a geração do documento do Word.

Requisitos e Limitações

  1. O LittleCorporal monta o artefato .NET de thread hijacking usando .NET v2. Certifique-se de que o .NET v2 esteja instalado na máquina em que você está gerando o documento do Word (verifique se C:\Windows\Microsoft.NET\Framework64\v2.0.50727\ existe) e na máquina de destino onde planeja executar o documento.
  2. Você também deve ter o Office instalado na máquina em que planeja executar o LittleCorporal.exe. Isso porque o LittleCorporal precisa interagir via COM com o Word. Observe também que o documento do Word gerado baixa uma imagem em branco da internet — o que significa que você precisará ter acesso à internet no computador onde executa o LittleCorporal e na máquina remota onde planeja detonar o documento do Word.
  3. Infelizmente, o LittleCorporal pode apenas ser usado com versões de 64 bits do Word. Por que isso? Apenas um sistema de 64 bits pode identificar estruturas usadas na capacidade do carregador de thread hijacking — como uma estrutura CONTEXT de 64 bits, que possui tipos de dados específicos de 64 bits. Isso ocorre porque o thread hijacking atualmente é suportado apenas em sistemas de 64 bits, pois requer shellcode personalizado que adere especificamente à convenção de chamada __fastcall. Não pretendo implementar uma versão de 32 bits da capacidade de thread hijacking, mas se eventualmente houver um pull request para suporte de 32 bits, já que muitas instalações do Microsoft Word são de 32 bits, eu não descartaria totalmente essa possibilidade. Atualmente, não deveria ser um grande problema do ponto de vista lógico; essa questão se torna o fardo e a inconveniência de manter o controle da pilha ao mudar de __fastcall para __stdcall e calcular novos offsets. Isso não é complexo do ponto de vista técnico, mas é um tanto trabalhoso.
  4. O código de thread hijacking primeiro verifica se a máquina que executa o documento do Word está associada a um domínio. Se estiver executando em uma máquina não associada a um domínio, edite para antes de executar para gerar um documento do Word.

Recomendações

Se você planeja usar este projeto para operações ativas de Red Team, considere configurar a funcionalidade "Exit" do seu shellcode para realizar uma saída "limpa" com uma saída de thread, em vez de matar completamente o processo no qual o shellcode reside. Isso pode ser configurado com msfvenom via EXITFUNC=thread, e também pode ser configurado no Cobalt Strike como tal via Aggressor.

Uso

  1. VOCÊ DEVE OBTER TODO O PROJETO PARA USAR! O LittleCorporal usa caminhos relativos para recursos adicionais, como o Donut.
  2. Após obter todo o projeto, altere seu diretório de trabalho para o diretório bin\Release (cd C:\Path\to\LittleCorporal\bin\Release). Recomenda-se que, se você optar por recompilar este projeto, use uma compilação Release em vez de uma compilação Debug.
  3. Especifique o caminho para o seu arquivo de shellcode na máquina em que você está executando LittleCorporal.exe e o processo já em execução na máquina na qual você deseja executar o documento do Word. (LittleCorporal.exe C:\Path\To\Shellcode.bin explorer.exe)
  4. O LittleCorporal então exibirá o caminho para o documento final do Word.
  5. Para "limpar" o diretório Artifacts, use o seguinte comando: LittleCorporal.exe clean
Baixar ferramenta
esta linha de código
bool FUNC1 = true;
LittleCorporal.exe