
Gera macros VBA ofuscadas com evasão de AV/sandbox para payloads de execução de comandos, suportando verificações de domínio, disco, memória e processo.
Utilitário simples projetado para gerar macros ofuscadas que também incluem um mecanismo de escape de AV / Sandboxes.
Python 2.7
MMG.Malicious Macro Generator v2.0 - RingZer0 Team
Author: Mr.Un1k0d3r [email protected]
Usage: MMG.py [config] [output] (optional parameters)
[config] Config file that contain generator information
[output] Output filename for the macro
-l --list List of all available payloads and evasion techniques
-s --split_strings Randomly split strings at parts
-x --strings_to_hex Encode strings to hex
python MMG.py configs/generic-cmd.json malicious.vba
Exemplo de um arquivo de configuração de projeto.
{
"description": "Generic command exec payload\nEvasion technique set to domain check",
"template": "templates/payloads/generic-cmd-evasion-template.vba",
"varcount": 150,
"encodingoffset": 4,
"chunksize": 200,
"encodedvars": {
"DOMAIN":"RINGZER0"
},
"vars": [],
"evasion": ["encoder", "domain"],
"payload": "cmd.exe /c whoami"
}
A macro obtém a variável de ambiente USERDOMAIN e compara o valor com um predefinido. Se coincidirem, o payload final é executado.
A macro procura pelo espaço total em disco. Máquinas virtuais e de teste geralmente usam discos pequenos.
A macro procura pelo tamanho total da memória. Máquinas virtuais e de teste usam menos recursos.
A macro procura pelo tempo de atividade do sistema. Sandboxes retornarão um tempo curto.
A macro verifica se um processo específico está em execução (exemplo outlook.exe)
O script python também gerará código ofuscado para evitar detecção heurística
Mr.Un1k0d3r RingZer0 Team